21 Mart 2026 01:18
Windows'un yerleşik olay kayıt sistemi (Event Log) güvenlik açısından son derece kısıtlıdır: hangi process hangi process'i başlattı, hangi IP'ye bağlandı, hangi registry anahtarını değiştirdi? Bu soruların yanıtlarını Windows'un kendi loglarından elde etmek neredeyse imkânsızdır. İşte Sysmon (System Monitor) tam bu boşluğu kapatır.
Sysinternals paketinin bir parçası olan Sysmon, Microsoft tarafından geliştirilen tamamen ücretsiz bir Windows sistem izleme aracıdır. Bir kez kurulduktan sonra arka planda sessizce çalışır ve güvenlik tehditleri için kritik öneme sahip olayları ayrıntılı biçimde Windows Event Log'a yazar.
Sysmon Ne İzler?
Sysmon, varsayılan Windows loglamasında görünmeyen onlarca olayı kayıt altına alır:
| Event ID | Olay Türü | Ne İşe Yarar? |
|---|---|---|
| 1 | Process Creation | Her yeni process başlatılışı — parent process, komut satırı argümanları, hash değeri |
| 3 | Network Connection | Hangi process hangi IP:Port'a bağlandı — C2 tespiti için kritik |
| 7 | Image Loaded | DLL injection ve process hollowing tespiti |
| 8 | CreateRemoteThread | Process injection tespiti — zararlı yazılımların favorisi |
| 11 | File Create | Kötü amaçlı dosya bırakma (dropper) tespiti |
| 12/13 | Registry Events | Persistence mekanizmaları — Run key, servis kayıtları |
| 22 | DNS Query | Domain generation algoritmalarını (DGA) ve C2 iletişimini yakalar |
Sysmon'un en büyük gücü: hash değerleri. Her process başlatılışında SHA256 hash'i kaydeder — bu sayede VirusTotal ile anlık karşılaştırma yapabilirsiniz.
Kurulum Öncesi: Yapılandırma Dosyası Seçin
Sysmon, bir XML yapılandırma dosyasıyla kontrol edilir. Tüm olayları loglamak hem disk dolumuna hem de gürültüye yol açar. En iyi başlangıç noktası topluluk tarafından hazırlanmış yapılandırmalardır:
- SwiftOnSecurity/sysmon-config — GitHub'daki en popüler konfigürasyon. Gürültüyü filtreler, kritik olaylara odaklanır. Başlangıç için ideal.
https://github.com/SwiftOnSecurity/sysmon-config - olafhartong/sysmon-modular — MITRE ATT&CK tekniklerine göre modüler yapılandırma. SOC ekipleri için daha gelişmiş.
Sysmon Kurulum Adımları
Adım 1 — Sysmon'u İndirin
Microsoft'un resmi Sysinternals sayfasından indirin:
- URL:
https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon - ZIP'i açın:
Sysmon64.exe(64-bit),Sysmon.exe(32-bit)
Adım 2 — Yapılandırma Dosyasını İndirin
SwiftOnSecurity yapılandırmasını kullanacaksınız:
https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml- Dosyayı
sysmonconfig.xmlolarak kaydedin — Sysmon64.exe ile aynı klasöre koyun
Adım 3 — Yönetici Olarak Kurulum
PowerShell veya CMD'yi Yönetici olarak açın:
Sysmon64.exe -accepteula -i sysmonconfig.xml-accepteula: EULA onayını otomatik kabul eder-i: Install + yapılandırma dosyasını yükle
Başarılı kurulum mesajı: "Sysmon64 started. SysmonDrv started."

Sekil 1: Sysmon veri akis mimarisi — Windows olaylari → Sysmon surucusu → Event Log → SIEM
Adım 4 — Servisi Doğrulayın
sc query sysmon64→ STATE: RUNNING olmalı- Hizmetler (services.msc) → "Sysmon64" servisini görmelisiniz
Adım 5 — Logları Göreyin
Event Viewer'ı açın:
- Yol: Applications and Services Logs → Microsoft → Windows → Sysmon → Operational
- İlk birkaç dakika içinde yüzlerce olay gelecek — bu normaldir
Adım 6 — Yapılandırmayı Güncelleyin
Sysmon'u yeniden başlatmadan yapılandırmayı güncelleyebilirsiniz:
Sysmon64.exe -c yeni-config.xml
GPO ile Tüm Domain'e Dağıtım
Tek makinede kurulum doğrulandıktan sonra tüm domain'e GPO ile dağıtılabilir:
- Yazılım Dağıtımı: GPO → Software Installation → Sysmon64.msi (wrapper)
- Alternatif: SCCM/Intune ile uygulama paketi olarak dağıtım
- Yapılandırma dosyasını SYSVOL'a kopyalayın ve kurulum scriptine referans verin
SIEM Entegrasyonu: Olayları Merkezi Platforma Aktarın
Sysmon logları, Windows Event Log'da Microsoft-Windows-Sysmon/Operational kanalında tutulur. Bunları merkezi platforma aktarmak için:
- Microsoft Sentinel: MMA (Log Analytics Agent) veya AMA ile otomatik toplama
- Splunk: Splunk Universal Forwarder + inputs.conf ile
WinEventLog://Microsoft-Windows-Sysmon/Operational - Elastic Stack: Winlogbeat ile doğrudan aktarım
- Graylog: NXLog agent ile Windows event forwarding
Kritik Detection Kuralları (SOC İçin Başlangıç Seti)
- PowerShell encoded command: Event ID 1 + CommandLine içinde "-enc" veya "-EncodedCommand"
- LSASS erişimi: Event ID 10 + TargetImage = lsass.exe → Mimikatz tespiti
- Unusual process parent: Word/Excel'den cmd.exe veya powershell.exe başlatılması
- DNS DGA tespiti: Event ID 22 + son 30 dakikada 50+ farklı domain sorgusu
- Lateral tool transfer: Event ID 11 + temp klasörüne .exe/.dll bırakılması
Sysmon'un Sağladığı Uyum Avantajları
- ISO 27001 A.12.4.1: Olay kayıt günlükleri — çok detaylı denetim izi
- ISO 27001 A.16.1.7: Kanıt toplama — adli analiz için zengin log
- NIST CSF — Detect: Anomali ve olay tespiti kapasitesini artırır
- NIS2 Direktifi: Olay izleme ve raporlama yükümlülüklerini karşılar
Sonuç
Sysmon, Windows güvenlik görünürlüğünü %10'dan %80'e çıkaran ücretsiz bir araçtır. Kurulumu 15 dakika, etkisi ise anında hissedilir. Bir EDR çözümüne sahip olsanız bile Sysmon'un sağladığı zengin log detayı vazgeçilmezdir.
Nordis Global olarak Sysmon kurulumu, SIEM entegrasyonu ve detection kuralı geliştirme konularında danışmanlık hizmetleri sunuyoruz.
Benzer Yazılar