Sysmon zu Ihren vorhandenen Windows-Ereignisquellen hinzufügen

Mit einem Aktualisierungsscript können Sie Agenten für die Erfassung von Sysmon-Ereignissen konfigurieren.

Fügen Sie das folgende Aktualisierungsscript zum Verzeichnis 'patches' hinzu, um Sysmon-Ereignisse zusammen mit Ihren System-, Anwendungs-und Sicherheitsereignissen zu erfassen:
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.0" >
    <AddTo objPath="LocalSources(Name=Local)" >
        <Source Name="Sysmon" Channel="XPath" Type="MSEVEN6" >
            <Parameter name="Query">
                <QueryList>
                    <Query Id="0" Path="Microsoft-Windows-Sysmon/Operational">
                        <Select Path="Microsoft-Windows-Sysmon/Operational">*</Select>
                    </Query>
                </QueryList>
            </Parameter>
        </Source>
    </AddTo>
</WinCollectScript>

Dieses Script fügt Sysmon zu Ihren lokalen Quellen hinzu.