기존 Windows 이벤트 소스에 Sysmon 추가

업데이트 스크립트를 사용하여 Sysmon 이벤트를 수집하도록 에이전트를 구성할 수 있습니다.

시스템, 애플리케이션 및 보안 이벤트와 함께 Sysmon 이벤트를 수집하려면 다음 업데이트 스크립트를 패치 디렉토리에 추가하십시오.
<?xml version="1.0" encoding="UTF-8"?>
<WinCollectScript version="10.0.0" >
    <AddTo objPath="LocalSources(Name=Local)" >
        <Source Name="Sysmon" Channel="XPath" Type="MSEVEN6" >
            <Parameter name="Query">
                <QueryList>
                    <Query Id="0" Path="Microsoft-Windows-Sysmon/Operational">
                        <Select Path="Microsoft-Windows-Sysmon/Operational">*</Select>
                    </Query>
                </QueryList>
            </Parameter>
        </Source>
    </AddTo>
</WinCollectScript>

이 스크립트는 로컬 소스에 Sysmon을 추가합니다.