Microsoft Sysmon Nedir, Nasıl Kurulur? Windows'ta Görünürlüğü Artırın
21 Mart 2026 01:18

Windows'un yerleşik olay kayıt sistemi (Event Log) güvenlik açısından son derece kısıtlıdır: hangi process hangi process'i başlattı, hangi IP'ye bağlandı, hangi registry anahtarını değiştirdi? Bu soruların yanıtlarını Windows'un kendi loglarından elde etmek neredeyse imkânsızdır. İşte Sysmon (System Monitor) tam bu boşluğu kapatır.

Sysinternals paketinin bir parçası olan Sysmon, Microsoft tarafından geliştirilen tamamen ücretsiz bir Windows sistem izleme aracıdır. Bir kez kurulduktan sonra arka planda sessizce çalışır ve güvenlik tehditleri için kritik öneme sahip olayları ayrıntılı biçimde Windows Event Log'a yazar.

Sysmon Ne İzler?

Sysmon, varsayılan Windows loglamasında görünmeyen onlarca olayı kayıt altına alır:

Event ID Olay Türü Ne İşe Yarar?
1 Process Creation Her yeni process başlatılışı — parent process, komut satırı argümanları, hash değeri
3 Network Connection Hangi process hangi IP:Port'a bağlandı — C2 tespiti için kritik
7 Image Loaded DLL injection ve process hollowing tespiti
8 CreateRemoteThread Process injection tespiti — zararlı yazılımların favorisi
11 File Create Kötü amaçlı dosya bırakma (dropper) tespiti
12/13 Registry Events Persistence mekanizmaları — Run key, servis kayıtları
22 DNS Query Domain generation algoritmalarını (DGA) ve C2 iletişimini yakalar

Sysmon'un en büyük gücü: hash değerleri. Her process başlatılışında SHA256 hash'i kaydeder — bu sayede VirusTotal ile anlık karşılaştırma yapabilirsiniz.

Kurulum Öncesi: Yapılandırma Dosyası Seçin

Sysmon, bir XML yapılandırma dosyasıyla kontrol edilir. Tüm olayları loglamak hem disk dolumuna hem de gürültüye yol açar. En iyi başlangıç noktası topluluk tarafından hazırlanmış yapılandırmalardır:

  • SwiftOnSecurity/sysmon-config — GitHub'daki en popüler konfigürasyon. Gürültüyü filtreler, kritik olaylara odaklanır. Başlangıç için ideal.
    https://github.com/SwiftOnSecurity/sysmon-config
  • olafhartong/sysmon-modular — MITRE ATT&CK tekniklerine göre modüler yapılandırma. SOC ekipleri için daha gelişmiş.

Sysmon Kurulum Adımları

Adım 1 — Sysmon'u İndirin

Microsoft'un resmi Sysinternals sayfasından indirin:

  • URL: https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon
  • ZIP'i açın: Sysmon64.exe (64-bit), Sysmon.exe (32-bit)

Adım 2 — Yapılandırma Dosyasını İndirin

SwiftOnSecurity yapılandırmasını kullanacaksınız:

  • https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml
  • Dosyayı sysmonconfig.xml olarak kaydedin — Sysmon64.exe ile aynı klasöre koyun

Adım 3 — Yönetici Olarak Kurulum

PowerShell veya CMD'yi Yönetici olarak açın:

  • Sysmon64.exe -accepteula -i sysmonconfig.xml
  • -accepteula: EULA onayını otomatik kabul eder
  • -i: Install + yapılandırma dosyasını yükle

Başarılı kurulum mesajı: "Sysmon64 started. SysmonDrv started."

Sysmon Veri Akisi - Windows Event Log ve SIEM Entegrasyonu

Sekil 1: Sysmon veri akis mimarisi — Windows olaylari → Sysmon surucusu → Event Log → SIEM

Adım 4 — Servisi Doğrulayın

  • sc query sysmon64 → STATE: RUNNING olmalı
  • Hizmetler (services.msc) → "Sysmon64" servisini görmelisiniz

Adım 5 — Logları Göreyin

Event Viewer'ı açın:

  • Yol: Applications and Services Logs → Microsoft → Windows → Sysmon → Operational
  • İlk birkaç dakika içinde yüzlerce olay gelecek — bu normaldir

Adım 6 — Yapılandırmayı Güncelleyin

Sysmon'u yeniden başlatmadan yapılandırmayı güncelleyebilirsiniz:

  • Sysmon64.exe -c yeni-config.xml

GPO ile Tüm Domain'e Dağıtım

Tek makinede kurulum doğrulandıktan sonra tüm domain'e GPO ile dağıtılabilir:

  • Yazılım Dağıtımı: GPO → Software Installation → Sysmon64.msi (wrapper)
  • Alternatif: SCCM/Intune ile uygulama paketi olarak dağıtım
  • Yapılandırma dosyasını SYSVOL'a kopyalayın ve kurulum scriptine referans verin

SIEM Entegrasyonu: Olayları Merkezi Platforma Aktarın

Sysmon logları, Windows Event Log'da Microsoft-Windows-Sysmon/Operational kanalında tutulur. Bunları merkezi platforma aktarmak için:

  • Microsoft Sentinel: MMA (Log Analytics Agent) veya AMA ile otomatik toplama
  • Splunk: Splunk Universal Forwarder + inputs.conf ile WinEventLog://Microsoft-Windows-Sysmon/Operational
  • Elastic Stack: Winlogbeat ile doğrudan aktarım
  • Graylog: NXLog agent ile Windows event forwarding

Kritik Detection Kuralları (SOC İçin Başlangıç Seti)

  • PowerShell encoded command: Event ID 1 + CommandLine içinde "-enc" veya "-EncodedCommand"
  • LSASS erişimi: Event ID 10 + TargetImage = lsass.exe → Mimikatz tespiti
  • Unusual process parent: Word/Excel'den cmd.exe veya powershell.exe başlatılması
  • DNS DGA tespiti: Event ID 22 + son 30 dakikada 50+ farklı domain sorgusu
  • Lateral tool transfer: Event ID 11 + temp klasörüne .exe/.dll bırakılması

Sysmon'un Sağladığı Uyum Avantajları

  • ISO 27001 A.12.4.1: Olay kayıt günlükleri — çok detaylı denetim izi
  • ISO 27001 A.16.1.7: Kanıt toplama — adli analiz için zengin log
  • NIST CSF — Detect: Anomali ve olay tespiti kapasitesini artırır
  • NIS2 Direktifi: Olay izleme ve raporlama yükümlülüklerini karşılar

Sonuç

Sysmon, Windows güvenlik görünürlüğünü %10'dan %80'e çıkaran ücretsiz bir araçtır. Kurulumu 15 dakika, etkisi ise anında hissedilir. Bir EDR çözümüne sahip olsanız bile Sysmon'un sağladığı zengin log detayı vazgeçilmezdir.

Nordis Global olarak Sysmon kurulumu, SIEM entegrasyonu ve detection kuralı geliştirme konularında danışmanlık hizmetleri sunuyoruz.

Benzer Yazılar