Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Microsoft añadirá nativamente la función de detección de amenazas Sysmon a Windows 11


Se ha anunciado una importante actualización para mejorar las capacidades de los defensores de ciberseguridad y los cazadores de amenazas en el ecosistema Windows. Con el lanzamiento de Windows 11 Insider Preview Build 26300.7733 (KB5074178) en el Canal Dev, la compañía está integrando la popular herramienta System Monitor (Sysmon) directamente en el sistema operativo. 




Se ha anunciado una gran actualización para mejorar las capacidades de los defensores de ciberseguridad y cazadores de amenazas en el ecosistema de Windows.

Con el lanzamiento de Windows 11 Insider Preview Build 26300.7733 (KB5074178) en el Canal Dev, la compañía está integrando la popular herramienta System Monitor (Sysmon) directamente en el sistema operativo.

Anteriormente disponible solo como una herramienta independiente dentro del paquete Sysinternals, este movimiento simplifica la forma en que los equipos de seguridad despliegan capacidades avanzadas de registro para monitorear malware y actividad maliciosa.

Capacidades nativas de detección de amenazas

Durante años, Sysmon ha sido una herramienta crítica para los equipos de Respuesta a Incidentes (IR) y los Centros de Operaciones de Seguridad (SOCs).

Proporciona información detallada sobre creaciones de procesos, conexiones de red y cambios en la hora de creación de archivos.

Al integrarlo de forma nativa, Microsoft garantiza que el registro granular de eventos sea más accesible sin necesidad de descargas externas. La versión nativa conserva la funcionalidad principal en la que confían los profesionales de la seguridad.

Captura eventos específicos del sistema útiles para la detección de amenazas y los escribe directamente en el Registro de Eventos de Windows.

Esta integración asegura compatibilidad perfecta con las soluciones existentes de Gestión de Información y Eventos de Seguridad (SIEM) y otras aplicaciones de seguridad.

Tú puedes seguir utilizando archivos de configuración XML personalizados para filtrar eventos, asegurando que los defensores capturen solo datos relevantes y eviten el ruido en los registros.

Microsoft ha adoptado un enfoque de “seguro por defecto”; como resultado, la función integrada de Sysmon está desactivada por defecto. Los administradores deben habilitarla explícitamente.

MétodoEnfoquePasos
Método 1Configuración de Windows (GUI)Ve a Configuración > Sistema > Características opcionales > Más características de Windows, luego marca “Sysmon”
Método 2PowerShell / Símbolo del sistemaUsa DISM para implementación basada en scripts o empresarial

Para habilitar la función, ejecuta el siguiente comando:

powershellDism /Online /Enable-Feature /FeatureName:Sysmon

Una vez habilitada la función, el servicio debe instalarse para comenzar a capturar eventos:

sysmon -i

Los equipos de seguridad que actualmente utilizan la versión independiente de Sysmon (descargada desde el sitio web de Sysinternals) deben tener precaución.

Microsoft ha declarado que la versión heredada debe desinstalarse antes de habilitar la versión integrada de Windows para evitar conflictos.

Más allá de las mejoras de seguridad, esta compilación aborda varios problemas de estabilidad. Microsoft solucionó un error crítico que causaba que las aplicaciones se congelaran al interactuar con archivos en OneDrive o Dropbox.

Además, se realizaron mejoras en el Explorador de Archivos, incluyendo una mejor navegación con teclado y correcciones para problemas de cambio de nombre de carpetas.

Esta actualización representa un paso significativo para hacer que la telemetría avanzada sea estándar en los endpoints de Windows, brindando a los defensores una ventaja nativa contra actores de amenazas sofisticados.


Fuentes:
https://cybersecuritynews.com/microsoft-to-add-sysmon-threat-detection-feature-natively-to-windows-11/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.