You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何使用Microsoft Sysmon向LogRhythm SIEM安全发送Windows日志?

使用Microsoft Sysmon向LogRhythm SIEM传输Windows日志的解决方案

Sysmon的端口说明

Sysmon本身不会主动占用固定端口传输日志——它的核心工作是在本地收集系统行为数据,然后写入Windows自带的事件日志通道(具体是Microsoft-Windows-Sysmon/Operational)。日志的跨机传输需要依赖额外的转发工具完成。

操作步骤(避开445端口)

1. 部署并配置Sysmon

  • 从微软官方渠道下载Sysmon,用PowerShell执行安装命令(需管理员权限):
    Sysmon64.exe -i .\sysmonconfig.xml
    
    这里的sysmonconfig.xml是自定义采集规则文件,你可以根据需求配置要监控的事件(比如进程创建、网络连接、文件篡改等),也可以用微软提供的默认规则模板。
  • 安装完成后,打开事件查看器,检查应用程序和服务日志 > Microsoft > Windows > Sysmon > Operational,确认有正常生成的日志即可。

2. 选择安全的日志转发方式(替代LogRhythm代理)

因为你不愿开放445端口,推荐以下两种安全的转发路径:

方案A:LogRhythm Syslog Forwarder

  • 部署LogRhythm的Syslog Forwarder到目标Windows机器,它可以读取本地的Sysmon事件日志,通过加密TCP 6514端口(或非加密TCP 514,优先选加密)发送到LogRhythm SIEM的Syslog采集端。
  • 配置要点:
    • 安装Forwarder后,添加日志采集规则,指定目标为Sysmon的事件日志通道。
    • 在LogRhythm SIEM侧开启对应端口的Syslog监听,并且配置防火墙只允许Forwarder的IP访问该端口。

方案B:Windows事件收集器(WEF)+ LogRhythm

  • 用WEF实现日志集中收集,它默认使用HTTPS 443端口(或HTTP 80,优先加密)传输日志,完全避开445。
  • 配置要点:
    1. 在一台中间服务器上搭建WEF收集器,创建订阅规则,指定要采集的Sysmon日志来源机器。
    2. 在目标Windows机器上配置WEF客户端,授权收集器拉取本地日志。
    3. 让LogRhythm SIEM直接采集WEF服务器上的集中日志,或者配置WEF将日志转发到LogRhythm的Syslog端口。

Sysmon的安全性

  • Sysmon是微软官方发布的系统监控工具,带有合法数字签名,本身无恶意行为。只要使用官方下载的程序和合规的配置规则,安全性有保障。
  • 日志传输的安全性取决于你选择的转发方式:用HTTPS或加密TCP 6514传输时,日志在网络中是加密的,不会明文泄露;避免使用UDP 514(无加密,易被嗅探)。

额外安全建议

  • 定期更新Sysmon到最新版本,修复已知漏洞。
  • 限制Sysmon配置文件的读写权限,防止被恶意篡改采集规则。
  • 对LogRhythm的采集端口(如6514、443)配置严格的防火墙规则,仅允许指定的SIEM或收集器IP访问。

内容的提问来源于stack exchange,提问作者Younes

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.30 22:05:25