Añadir Sysmon a los orígenes de sucesos de Windows existentes
Puede utilizar un script de actualización para configurar agentes para recopilar sucesos de Sysmon.
Para recopilar sucesos de Sysmon junto con los sucesos de sistema, aplicación y seguridad, añada el siguiente script de actualización al directorio de parches:
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.0" >
<AddTo objPath="LocalSources(Name=Local)" >
<Source Name="Sysmon" Channel="XPath" Type="MSEVEN6" >
<Parameter name="Query">
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Sysmon/Operational">
<Select Path="Microsoft-Windows-Sysmon/Operational">*</Select>
</Query>
</QueryList>
</Parameter>
</Source>
</AddTo>
</WinCollectScript>Este script añade Sysmon a los orígenes locales .