Sysmon RuleGroup配置规则逻辑异常的问题排查咨询
正确的Sysmon配置实现需求
问题核心
你需要的是仅记录Notepad创建的、路径包含Downloads或Documents的文件创建事件,之前的RuleGroup配置因规则拆分错误导致不符合预期。
最简正确配置(无需RuleGroup)
利用Sysmon内置的规则逻辑:同一字段的多个条件为OR关系,不同字段为AND关系,直接将所有条件放在同一个<FileCreate>标签下,这也是你最初验证有效的方案,适配到完整配置中:
<Sysmon schemaversion="4.90"> <HashAlgorithms>*</HashAlgorithms> <EventFiltering> <ProcessCreate onmatch="include" /> <ProcessTerminate onmatch="include" /> <FileCreate onmatch="include"> <Image condition="contains">notepad</Image> <TargetFilename condition="contains">Downloads</TargetFilename> <TargetFilename condition="contains">Documents</TargetFilename> </FileCreate> </EventFiltering> </Sysmon>
基于RuleGroup的规范配置(适合复杂场景)
若需用RuleGroup明确区分逻辑关系,需将路径的OR条件嵌套在子RuleGroup中,保持程序限制的全局有效性:
<Sysmon schemaversion="4.90"> <HashAlgorithms>*</HashAlgorithms> <EventFiltering> <ProcessCreate onmatch="include" /> <ProcessTerminate onmatch="include" /> <RuleGroup name="Notepad Target Folder File Creation" groupRelation="and"> <FileCreate onmatch="include"> <Image condition="contains">notepad</Image> <!-- 子RuleGroup定义路径二选一的OR逻辑 --> <RuleGroup groupRelation="or"> <TargetFilename condition="contains">Downloads</TargetFilename> <TargetFilename condition="contains">Documents</TargetFilename> </RuleGroup> </FileCreate> </RuleGroup> </EventFiltering> </Sysmon>
错误配置的问题解析
你之前的RuleGroup配置存在两个关键问题:
- 规则拆分错误:第二个
<FileCreate>规则未添加<Image>限制,导致任何程序在Documents目录创建文件都会被记录,完全偏离了需求。 - 配置生效问题:若测试时Notepad在Pictures创建文件仍被记录,大概率是配置未正确加载(需执行
sysmon -c 配置文件.xml重启生效),或是旧版本Sysmon(4.90)的RuleGroup兼容性问题,建议升级到14.x及以上版本。
内容的提问来源于stack exchange,提问作者Learner
相关产品推荐
相关产品推荐

