{"id":214042,"date":"2019-01-24T06:52:21","date_gmt":"2019-01-24T05:52:21","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=214042"},"modified":"2024-02-11T19:21:17","modified_gmt":"2024-02-11T18:21:17","slug":"sysinternals-sysmon-8-0-0-im-einsatz-auf-8-0-4-updaten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/01\/24\/sysinternals-sysmon-8-0-0-im-einsatz-auf-8-0-4-updaten\/","title":{"rendered":"Sysinternals Sysmon 8.0.0 im Einsatz? Auf 8.0.4 updaten!"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2013\/03\/winb.jpg\" width=\"58\" height=\"58\" align=\"left\" \/>Noch ein kurzer Tipp f\u00fcr Admins, die Sysmon aus den Sysinternals-Tools zur System\u00fcberwachung verwenden. In der Version 8.0.0 gibt es ein Memory-Leak, welches in der aktualisierten Version 8.0.4 beseitigt wurde.<\/p>\n<p><!--more--><\/p>\n<h2>Ein kurzer Blick auf Sysmon<\/h2>\n<p><a href=\"https:\/\/docs.microsoft.com\/en-us\/sysinternals\/downloads\/sysmon\" target=\"_blank\" rel=\"noopener noreferrer\">Sysmon<\/a> ist Bestandteil der kostenlosen <a href=\"https:\/\/docs.microsoft.com\/en-us\/sysinternals\/\" target=\"_blank\" rel=\"noopener noreferrer\">Sysinternals-Tools<\/a> von Microsoft. Das Tool ist zur Systemanalyse ganz hilfreich. Laut Beschreibung stellt es folgende Funktionalit\u00e4t bereit:<\/p>\n<blockquote><p>System Monitor (Sysmon) ist ein Windows-Systemdienst und Ger\u00e4tetreiber, der, sobald er auf einem System installiert ist, \u00fcber Systemneustarts hinweg resident bleibt, um Systemaktivit\u00e4ten zu \u00fcberwachen und im Windows-Ereignisprotokoll zu protokollieren.<\/p><\/blockquote>\n<p>Sysmon liefert detaillierte Informationen \u00fcber Netzwerkverbindungen, Prozesserstellungen und \u00c4nderungen der Dateierstellungszeit. Indem man die von Sysmon erzeugten Ereignisse mit Hilfe von Windows Event Collection oder SIEM-Agenten sammelt und anschlie\u00dfend analysiert, lassen sich b\u00f6sartige oder anomale Aktivit\u00e4ten identifizieren, um zu verstehen, wie Eindringlinge und Malware im Netzwerk arbeiten.<\/p>\n<blockquote><p>Allerdings kann Sysmon weder eine Analyse der von ihm erzeugten Ereignisse durchf\u00fchren, noch sich vor Angreifern sch\u00fctzen oder verstecken.<\/p><\/blockquote>\n<h2>Ein Memory-Leak in Sysmon 8.x<\/h2>\n<p>Bleeping Computer <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/running-sysmon-800-update-to-804-to-avoid-a-memory-leak\/\" target=\"_blank\" rel=\"noopener noreferrer\">berichtet hier<\/a> von einem Problem in Sysmon 8.x. In der neuesten Version des Dienstprogramms Sysmon existiert ein Speicherleck, das dazu f\u00fchren k\u00f6nnte, dass einem Computer der Speicher ausgeht. Dann st\u00fcrzt der Computer ab, sobald er seine Konfigurationsdatei routinem\u00e4\u00dfig durch eine geplante Aufgabe oder auf andere Weise aktualisiert. Der Bug wird bereits seit Sommer 2018 in <a href=\"https:\/\/web.archive.org\/web\/20201124052033\/https:\/\/social.technet.microsoft.com\/Forums\/en-US\/b842c651-b617-4ba6-a799-1e199868730b\/sysmon-memory-leak?forum=miscutils\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Forenthread<\/a> diskutiert. Er wird nur bemerkt, wenn Sysmon sehr lange (30 Tage) in Server-Umgebungen l\u00e4uft.<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"en\">Heads up admins if you still run sysmon 8.0.0 and you run a scheduled task to update the sysmon config each reload will use approximately 15mb of ram, after 30 days it will max out memory on your servers if they dont reboot. Memory is locked in non-paged pool. 8.0.4 resolves<\/p>\n<p>\u2014 \u026f\u0279o\u0287suo\u0131 (@ionstorm) <a href=\"https:\/\/twitter.com\/ionstorm\/status\/1087928702330126337?ref_src=twsrc%5Etfw\">23. Januar 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Benutzer @iostorrm weist in obigem Tweet auf das Memory-Leak in Sysmon 8.0.0 und m\u00f6glicherweise 8.0.2 hin. Er empfiehlt das Upgrade auf Sysmon 8.0.4, und Marc Russinovich <a href=\"https:\/\/web.archive.org\/web\/20201124052033\/https:\/\/social.technet.microsoft.com\/Forums\/en-US\/b842c651-b617-4ba6-a799-1e199868730b\/sysmon-memory-leak?forum=miscutils\" target=\"_blank\" rel=\"noopener noreferrer\">schreibt<\/a> am 19. Dezember 2018, dass das Memory-Leak in dieser Version behoben sei. Am 27.12.2018 wurde die neue Version freigegeben und kann \u00fcber die nachfolgend verlinkte Webseite heruntergeladen werden.<\/p>\n<p><a href=\"https:\/\/live.sysinternals.com\/\" target=\"_blank\" rel=\"noopener noreferrer\">Download Sysinternals Tools<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein kurzer Tipp f\u00fcr Admins, die Sysmon aus den Sysinternals-Tools zur System\u00fcberwachung verwenden. In der Version 8.0.0 gibt es ein Memory-Leak, welches in der aktualisierten Version 8.0.4 beseitigt wurde.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[11,301],"tags":[24,3659,3288],"class_list":["post-214042","post","type-post","status-publish","format-standard","hentry","category-problemlosung","category-windows","tag-problem","tag-tool","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/214042","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=214042"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/214042\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=214042"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=214042"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=214042"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}