|
Der Systemmonitor (in Kurzform "Sysmon") ist ein Windows-Systemdienst für die Überwachung und Protokollierung von Systemaktivitäten im Windows-Ereignisprotokoll. Das Protokoll enthält ausführliche Informationen zu Prozesserstellungen, Netzwerkverbindungen und Änderungen an der Dateierstellungszeit. Die Daten können vor allem IT-Administratoren bei der Analyse von Schwachstellen und Problemen hilfreich sein. Sysmon ist Teil von "Windows Sysinternals", einer Sammlung von System-Tools und ist nun als optionale Komponenten direkt im Betriebssystem integriert.
Das Sysmon-Protokoll ist in der Ereignisanzeige unter "Anwendungs- und Dienstprotokolle" > "Microsoft" > "Windows" > "Sysmon" > "Operational" zu finden.
So geht's (Benutzeroberfläche):
- "" > ("") > "" > "" (oder "" starten)
- Klicken Sie auf das Symbol "" (Ansicht "").
- Nun klicken Sie auf den Link "" (oder "" starten)
- Sysmon aktivieren / installieren:
- Aktivieren Sie die Option "".
- Klicken Sie auf die Schaltfläche "".
- Die erforderlichen Dateien werden bereitgestellt.
- Sysmon deaktivieren / deinstallieren:
- Deaktivieren Sie die Option "".
- Klicken Sie auf die Schaltfläche "".
- Die Dateien und Einstellungen werden entfernt.
So geht's (Eingabeaufforderung):
- "" > ("") > "" bzw. "" > ("") > "" > "" (oder "" starten)
- Sysmon aktivieren / installieren:
- Als Befehl geben Sie '' ein.
- Drücken Sie die Eingabetaste.
- Die erforderlichen Dateien werden bereitgestellt.
- Sysmon deaktivieren / deinstallieren:
- Als Befehl geben Sie '' ein.
- Drücken Sie die Eingabetaste.
- Die Dateien und Einstellungen werden entfernt.
So geht's (Treiber installieren / deinstallieren):
- "" > ("") > "" bzw. "" > ("") > "" > "" (oder "" starten)
- Treiber installieren:
- Als Befehl geben Sie "" ein.
- Drücken Sie die Eingabetaste.
- Der Sysmon-Treiber wird installiert.
- Treiber deinstallieren:
- Als Befehl geben Sie "" ein.
- Drücken Sie die Eingabetaste.
- Der Sysmon-Treiber wird deinstalliert.
Hinweis:
- Für die Installation von Sysmon sind administrative Rechte erforderlich. Dazu klicken Sie mit der rechten Maustaste auf die Verknüpfung oder direkt auf die Anwendung und wählen im Kontextmenü die Option "" aus.
Versionshinweise:
|