Ajouter Sysmon à vos sources d'événements Windows existantes
Vous pouvez utiliser un script de mise à jour pour configurer des agents afin de collecter des événements Sysmon.
Pour collecter des événements Sysmon avec vos événements système, d'application et de sécurité, ajoutez le script de mise à jour suivant à votre répertoire de correctifs :
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.0" >
<AddTo objPath="LocalSources(Name=Local)" >
<Source Name="Sysmon" Channel="XPath" Type="MSEVEN6" >
<Parameter name="Query">
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Sysmon/Operational">
<Select Path="Microsoft-Windows-Sysmon/Operational">*</Select>
</Query>
</QueryList>
</Parameter>
</Source>
</AddTo>
</WinCollectScript>Ce script ajoute Sysmon à vos sources locales.