TGViewer
Soc Root Soc Root @socroot · 691 subscribers
Post #18 1.65K
Soc Root 🔹 همونطور که گفتم، اول باید Sysmon رو نصب و کانفیگ کنیم. یه نکته همین اول کار بگم: برای اینکه لاگ وصل شدن یه USB Storage Device (مثل فلش یا هارد اکسترنال) رو بگیریم، لازمه Sysmon روی همه‌ی کلاینت‌هایی که مدنظر داریم نصب و تنظیم بشه. 📥 برای نصب Sysmon می‌تونید…
🔹همونطور که قول دادم، این پست ادامه‌ی بحث قبلیمونه و می‌خوایم بریم سراغ اضافه کردن رول جدید به Sysmon Config برای ثبت لاگ اتصال USB Storage Device.

برای این کار باید داخل فایل sysmonconfig.xml رول‌هایی اضافه کنیم که تغییرات رجیستری مرتبط با USB رو ثبت کنه. اینجا سه مسیر مهم هست که باید مانیتور بشن:
<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR</TargetObject>

<TargetObject condition="begin with">HKLM\SYSTEM\CurrentControlSet\Enum\USB</TargetObject>

<TargetObject condition="begin with">HKLM\SYSTEM\MountedDevices</TargetObject>

📌 دلیل انتخاب این مسیرها:

USBSTOR → مسیر رجیستری مربوط به سرویس USB Mass Storage که هنگام اتصال USB اجرا میشه.

USB → شامل اطلاعات کلی دستگاه‌های USB متصل.

MountedDevices → مسیر رجیستری که اطلاعات درایوهای متصل‌شده ذخیره میشه.


⚠️ نکته مهم: این رول‌ها باید داخل بخش <RegistryEvent onmatch="include"> فایل کانفیگ Sysmon اضافه بشن، چون Event ID 13 مربوط به تغییرات رجیستری هست و ما از همین بخش استفاده می‌کنیم.


بعد از اینکه رول‌ها رو اضافه کردید، یک نکته حیاتی هست:
Sysmon به‌صورت خودکار تغییرات کانفیگ رو نمی‌شناسه. باید کانفیگش رو آپدیت کنید تا تغییرات اعمال بشه. برای این کار از دستور زیر استفاده کنید:
sysmon -c sysmonconfig.xml

با این کار، Sysmon کانفیگ جدید رو می‌خونه و شروع به لاگ‌گیری بر اساس رول‌های اضافه‌شده می‌کنه.

اینجا ما مرحله‌ی اصلی اضافه کردن رول برای مانیتور USB رو کامل کردیم.

با این تنظیمات، Sysmon آماده ثبت لاگ اتصال USB Storage Device هست و این بخش از مانیتورینگ امنیتی تکمیل میشه. ✅


@Socroot
  • 🔥 12
More from @socroot
  1. Oct 5, 2026#خارج_از_امنیت 📌 یه سایت که کلی ابزار مختلف رو یکجا جمع کرده 🔗 TinyWow باهاش می‌تونی کار…
  2. Oct 4, 2026بریم ادامه کار 🫡 🔹 Audit Kerberos Authentication Service این یکی مربوط به Kerberos Authe…
  3. Oct 4, 2026🔐 NTLM یا Kerberos? وقتی با Windows و Active Directory کار می‌کنیم، دو پروتکل مهم Authent…
  4. Oct 3, 2026⚠️ یه نکته هم اضافه کنم : در کل این کتگوری Account Logon رو ، روی AD فعال میکنن . (روی End…
  5. Oct 3, 2026🔐 Windows Advanced Audit Policy | Account Logon - Audit Credential Validation اگه با Wind…
  6. Oct 3, 2026از اونجایی که من ارادت خاصی به Windows log Analysis دارم به شدت درگیر کار و مطالعه Group P…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →