如何使用Microsoft Sysmon向LogRhythm SIEM安全发送Windows日志?
使用Microsoft Sysmon向LogRhythm SIEM传输Windows日志的解决方案
Sysmon的端口说明
Sysmon本身不会主动占用固定端口传输日志——它的核心工作是在本地收集系统行为数据,然后写入Windows自带的事件日志通道(具体是Microsoft-Windows-Sysmon/Operational)。日志的跨机传输需要依赖额外的转发工具完成。
操作步骤(避开445端口)
1. 部署并配置Sysmon
- 从微软官方渠道下载Sysmon,用PowerShell执行安装命令(需管理员权限):
这里的Sysmon64.exe -i .\sysmonconfig.xmlsysmonconfig.xml是自定义采集规则文件,你可以根据需求配置要监控的事件(比如进程创建、网络连接、文件篡改等),也可以用微软提供的默认规则模板。 - 安装完成后,打开事件查看器,检查
应用程序和服务日志 > Microsoft > Windows > Sysmon > Operational,确认有正常生成的日志即可。
2. 选择安全的日志转发方式(替代LogRhythm代理)
因为你不愿开放445端口,推荐以下两种安全的转发路径:
方案A:LogRhythm Syslog Forwarder
- 部署LogRhythm的Syslog Forwarder到目标Windows机器,它可以读取本地的Sysmon事件日志,通过加密TCP 6514端口(或非加密TCP 514,优先选加密)发送到LogRhythm SIEM的Syslog采集端。
- 配置要点:
- 安装Forwarder后,添加日志采集规则,指定目标为Sysmon的事件日志通道。
- 在LogRhythm SIEM侧开启对应端口的Syslog监听,并且配置防火墙只允许Forwarder的IP访问该端口。
方案B:Windows事件收集器(WEF)+ LogRhythm
- 用WEF实现日志集中收集,它默认使用HTTPS 443端口(或HTTP 80,优先加密)传输日志,完全避开445。
- 配置要点:
- 在一台中间服务器上搭建WEF收集器,创建订阅规则,指定要采集的Sysmon日志来源机器。
- 在目标Windows机器上配置WEF客户端,授权收集器拉取本地日志。
- 让LogRhythm SIEM直接采集WEF服务器上的集中日志,或者配置WEF将日志转发到LogRhythm的Syslog端口。
Sysmon的安全性
- Sysmon是微软官方发布的系统监控工具,带有合法数字签名,本身无恶意行为。只要使用官方下载的程序和合规的配置规则,安全性有保障。
- 日志传输的安全性取决于你选择的转发方式:用HTTPS或加密TCP 6514传输时,日志在网络中是加密的,不会明文泄露;避免使用UDP 514(无加密,易被嗅探)。
额外安全建议
- 定期更新Sysmon到最新版本,修复已知漏洞。
- 限制Sysmon配置文件的读写权限,防止被恶意篡改采集规则。
- 对LogRhythm的采集端口(如6514、443)配置严格的防火墙规则,仅允许指定的SIEM或收集器IP访问。
内容的提问来源于stack exchange,提问作者Younes
相关产品推荐
相关产品推荐

