Переполнение логов Sysmon Event ID 1: фильтрация шума создания процессов
Симптомы переполнения журнала Sysmon (Event ID 1)
Журнал событий Microsoft-Windows-Sysmon/Operational переполняется за считанные минуты, генерируя гигабайты логов. Агенты SIEM (Wazuh, Splunk, Elastic) перегружают сетевой канал и процессор. Более 90% событий приходятся на Event ID 1: Process Create от системных служб, агентов мониторинга или циклических bat/ps1-скриптов.
| Симптом | Где проявляется | Причина |
|---|---|---|
| Журнал Sysmon перезаписывается за секунды | Sysmon/Operational | Отсутствие правил исключения (Exclude Filters) для частых фоновых процессов |
| Высокая нагрузка CPU процессом Sysmon.exe | Диспетчер задач | Слишком ресурсоемкий расчет хешей SHA256/IMPHASH для каждого короткоживущего процесса |
| Задержки доставки логов в SIEM | SIEM Forwarder / Logstash | Очередь событий забита шумом от скриптов Zabbix/Prometheus/HealthCheck |
Пошаговая оптимизация конфигурации Sysmon
- Проверьте текущую конфигурацию и схему Sysmon:
sysmon.exe -c - Добавьте секцию фильтрации исключений (ProcessCreate onmatch="exclude") в XML: создайте оптимизированный файл
sysmon_config.xml:<Sysmon schemaversion="4.90"><EventFiltering><RuleGroup name="ProcessExclude" groupRelation="or"><ProcessCreate onmatch="exclude"><Image condition="is">C:\Program Files\Zabbix Agent\zabbix_agentd.exe</Image><Image condition="begin with">C:\Windows\System32\conhost.exe</Image><CommandLine condition="contains">healthcheck</CommandLine></ProcessCreate></RuleGroup></EventFiltering></Sysmon> - Примените обновленный файл конфигурации на сервере:
sysmon.exe -c sysmon_config.xml - Увеличьте максимальный размер журнала Sysmon в системе:
wevtutil set-log "Microsoft-Windows-Sysmon/Operational" /ms:2147483648
Совет: Используйте проверенную базовую конфигурацию Sysmon-Modular (Florian Roth / SwiftOnSecurity), где уже прописаны тысячи стандартных исключений для Windows Server.
Частые вопросы (FAQ)
Что логирует Sysmon Event ID 1?
Событие 1 фиксирует создание каждого нового процесса в системе, включая полный путь к файлу, хэш бинарника, параметры командной строки, родительский процесс и учетную запись.
В чем разница между правилами include и exclude в Sysmon?
Если задан 'include', Sysmon логирует ТОЛЬКО указанные события. Если задан 'exclude', логируется все, КРОМЕ процессов, попавших в список исключений.
Как временно отключить драйвер Sysmon без удаления службы?
Выполните команду: fltmc unload SysmonDrv (для отключения фильтра файловой системы).
Влияет ли хеширование процессов на производительность CPU?
Да, одновременный расчет MD5, SHA256 и IMPHASH для тяжелых бинарников создает заметную нагрузку на диск и процессор. Рекомендуется ограничиться только SHA256.