Windows 11 bekommt Sysmon direkt eingebaut – so aktiviert ihr den Systemmonitor

Microsoft integriert mit Sysmon eines der interessantesten Werkzeuge aus der Sysinternals-Welt direkt in Windows 11. Die Funktion ist allerdings standardmäßig deaktiviert und muss zunächst manuell freigeschaltet werden.
Ich finde das durchaus spannend, denn Sysmon gehört seit Jahren zu den Werkzeugen, die ich eher mit Administratoren, IT-Sicherheit und Fehlersuche verbinde. Dass Microsoft den Systemmonitor jetzt direkt als optionale Windows-Funktion anbietet, macht ihn deutlich leichter zugänglich.
Was ist Sysmon eigentlich?
Sysmon steht für System Monitor und zeichnet detailliert auf, was auf einem Windows-Rechner passiert.
Dazu gehören beispielsweise:
- gestartete Prozesse
- Netzwerkverbindungen
- Dateiaktivitäten
- Änderungen im System
- weitere sicherheitsrelevante Ereignisse
Wichtig ist dabei:
Sysmon blockiert nichts.
Es handelt sich nicht um einen Virenscanner oder eine Firewall. Sysmon beobachtet lediglich und schreibt die Ereignisse in ein Protokoll.
Gerade deshalb ist das Werkzeug so interessant, wenn man herausfinden möchte, was ein Programm oder Dienst im Hintergrund tatsächlich macht.
Erst prüfen, ob Sysmon bereits installiert ist
Bevor ihr die integrierte Windows-Version aktiviert, solltet ihr prüfen, ob auf dem Rechner bereits die klassische Sysinternals-Version installiert ist.
Beide Varianten können laut Microsoft nicht gleichzeitig verwendet werden.
Öffnet PowerShell als Administrator und gebt ein:
Get-Service sysmon*Wenn keine Ausgabe erscheint, ist wahrscheinlich kein Sysmon-Dienst vorhanden und ihr könnt mit der integrierten Version weitermachen.
Falls ein entsprechender Dienst angezeigt wird, sollte zunächst die separat installierte Sysinternals-Version entfernt werden.
Integriertes Sysmon aktivieren
Die Windows-Funktion lässt sich über PowerShell freischalten.
Dazu PowerShell als Administrator öffnen und folgenden Befehl ausführen:
Enable-WindowsOptionalFeature -Online -FeatureName SysmonDamit wird zunächst die optionale Windows-Komponente aktiviert.
Anschließend muss Sysmon selbst noch installiert beziehungsweise initialisiert werden:
sysmon -iErst danach beginnt Sysmon mit der eigentlichen Ereignisaufzeichnung.
Wo finde ich die Sysmon-Protokolle?
Die aufgezeichneten Daten landen ganz normal in der Windows-Ereignisanzeige.
Öffnet:
Ereignisanzeige
und navigiert anschließend zu:
Anwendungs- und Dienstprotokolle → Microsoft → Windows → Sysmon → Operational
Dort erscheinen die von Sysmon gesammelten Ereignisse.
Je nach Aktivität auf dem Rechner kann sich dieses Protokoll ziemlich schnell füllen.
Sehr viele Informationen in kurzer Zeit
Wer Sysmon zum ersten Mal aktiviert, wird vermutlich relativ schnell feststellen, dass Windows im Hintergrund deutlich mehr macht, als man im Alltag wahrnimmt.
Programme starten Prozesse, Dienste kommunizieren über das Netzwerk und Anwendungen greifen ständig auf Dateien zu.
Sysmon protokolliert viele dieser Vorgänge.
Das ist einerseits extrem hilfreich, kann andererseits aber auch schnell unübersichtlich werden.
Ereignisse filtern
In der Ereignisanzeige könnt ihr deshalb die Funktion:
„Aktuelles Protokoll filtern“
verwenden.
Damit lassen sich beispielsweise nur bestimmte Ereignis-IDs anzeigen.
Das erleichtert die Fehlersuche deutlich, wenn ihr nur eine bestimmte Aktivität untersuchen möchtet.
Richtig interessant wird Sysmon mit einer eigenen Konfiguration
Die Standardkonfiguration eignet sich gut zum Ausprobieren.
Wer Sysmon allerdings dauerhaft einsetzen möchte, sollte sich mit einer eigenen Konfiguration beschäftigen.
Diese wird als XML-Datei hinterlegt und legt fest, welche Ereignisse Sysmon überhaupt protokollieren soll.
Damit lässt sich verhindern, dass das Protokoll mit Dingen gefüllt wird, die für die eigene Umgebung gar nicht relevant sind.
Eine vorhandene Konfiguration lässt sich beispielsweise so laden:
sysmon -c C:\Sysmon\sysmonconfig.xmlMan muss die XML-Datei nicht selbst schreiben
Wer sich mit Sysmon noch nicht auskennt, muss nicht sofort eine komplette Konfiguration selbst bauen.
Microsoft verweist in seiner Dokumentation auch auf von der Community gepflegte Konfigurationen, die als Ausgangspunkt verwendet werden können.
Den offiziellen Microsoft-Leitfaden findet ihr hier:
Warum Sysmon gerade für Fehlersuche interessant ist
Ich finde Sysmon vor allem dann praktisch, wenn auf einem Rechner etwas passiert, das sich mit Task-Manager oder Ressourcenmonitor nicht vernünftig nachvollziehen lässt.
Zum Beispiel:
- Ein Programm startet ständig im Hintergrund.
- Eine Anwendung baut unerwartete Netzwerkverbindungen auf.
- Dateien werden automatisch erstellt oder verändert.
- Ein Prozess startet weitere Prozesse.
- Man möchte nachvollziehen, was während eines bestimmten Fehlers passiert.
Sysmon liefert dafür deutlich detailliertere Informationen als die normalen Windows-Oberflächen.
Auch für Sicherheitsanalysen nützlich
Sysmon wird schon lange in Sicherheitsumgebungen eingesetzt.
Gerade bei der Analyse verdächtiger Aktivitäten kann es hilfreich sein, nachvollziehen zu können:
Welcher Prozess wurde wann gestartet?
Welche Verbindung wurde aufgebaut?
Welche Datei wurde verändert?
Natürlich ersetzt Sysmon keine Sicherheitssoftware.
Aber als Datenquelle für Analysen kann es ausgesprochen wertvoll sein.
Mein Eindruck
Ich finde es gut, dass Microsoft Sysmon direkt in Windows integriert.
Bisher musste man das Werkzeug separat aus der Sysinternals-Sammlung herunterladen und installieren.
Für erfahrene Administratoren war das kein Problem, aber für neugierige Windows-Nutzer war die Einstiegshürde dadurch etwas höher.
Jetzt reicht im Grunde:
Enable-WindowsOptionalFeature -Online -FeatureName Sysmonund anschließend:
sysmon -iDanach stehen einem deutlich detailliertere Einblicke in die Systemaktivitäten zur Verfügung.
Fazit
Mit dem integrierten Sysmon bekommt Windows 11 ein mächtiges Diagnosewerkzeug direkt als optionale Funktion.
Es protokolliert unter anderem:
- Prozessstarts
- Netzwerkaktivitäten
- Dateiaktivitäten
- weitere Systemereignisse
Die Funktion ist standardmäßig deaktiviert und muss zunächst per PowerShell aktiviert werden.
Für normale Anwender ist Sysmon vermutlich kein Werkzeug, das jeden Tag gebraucht wird.
Für Administratoren, Entwickler, IT-Sicherheitsleute und alle, die Windows gerne etwas genauer unter die Haube schauen, ist die Integration aber definitiv interessant.
Sysmon war schon vorher eines der nützlichsten Sysinternals-Werkzeuge – jetzt wird der Einstieg unter Windows 11 deutlich einfacher.