Windows 11 ganha Sysmon nativo: veja como ativar o monitor de atividades

O Windows 11 agora traz uma versão nativa do Sysmon, ferramenta de monitoramento de atividades do sistema. Veja como ativar e quando vale a pena usar.

Publicado

O Windows 11 passou a trazer de fábrica uma versão integrada do Sysmon, a ferramenta de monitoramento de atividades do sistema criada originalmente pelos Sysinternals. A novidade chegou em builds recentes do sistema e permite registrar eventos detalhados de processos, conexões de rede e alterações em arquivos sem precisar instalar nada externo.

O que o Sysmon nativo faz

O Sysmon sempre foi uma ferramenta usada por profissionais de segurança para entender o que está acontecendo de fato em uma máquina: quais processos foram criados, com qual linha de comando, quais DLLs foram carregadas e quais conexões de rede saíram do computador. Até pouco tempo, era preciso baixar o executável separado da Microsoft e instalá-lo manualmente.

Agora esse recurso está embutido como um recurso opcional do Windows, na mesma seção onde ficam outros componentes como o Hyper-V ou o subsistema do Linux. Ele continua desativado por padrão: é preciso ativá-lo explicitamente antes de registrar qualquer evento.

Como ativar o Sysmon integrado

Antes de tudo, se você já tinha a versão clássica do Sysmon instalada via Sysinternals, é necessário desinstalá-la — as duas versões não coexistem no mesmo computador.

Para ativar pelo painel gráfico, abra Configurações > Sistema > Recursos opcionais > Mais recursos do Windows, marque a caixa Sysmon e confirme. Depois disso, abra o Terminal do Windows como administrador e rode o comando Sysmon -i para instalar o serviço e o driver.

Quem prefere a linha de comando pode pular o painel gráfico e ativar tudo direto pelo PowerShell com Enable-WindowsOptionalFeature -Online -FeatureName Sysmon, seguido do mesmo comando Sysmon -i para iniciar a coleta de eventos.

  tec3ad6 desc6nf5g4rad6 - Como resolver

Vale a pena ativar?

Para o usuário comum, não é uma ferramenta essencial no dia a dia. O Sysmon não bloqueia nada e não analisa os eventos automaticamente — ele apenas registra tudo no Visualizador de Eventos do Windows, deixando a análise para quem for consultar esses registros manualmente ou alimentar uma solução de SIEM.

Já para quem administra redes corporativas ou quer entender comportamentos suspeitos em um computador específico, a chegada do recurso nativo elimina uma etapa de instalação e garante que as atualizações do Sysmon sigam o mesmo ciclo de atualizações do Windows, sem depender de downloads manuais do site da Microsoft.

Microsoft, PowerShell, segurança, Sysmon, Windows 11

Apoio

Participe da campanha!

Cafézinho

Quer me pagar um café? Pode usar a chave PIX abaixo

Chave PIX e-mail

[email protected]

Vídeos

Assista e se inscreva em nosso canal!

NEWSLETTER

Cadastre-se gratuitamente e fique por dentro de todas as novidades do blog, como dicas e tutoriais.

Não enviamos spams, fique tranquilo

Deixe um comentário

Este site utiliza o Akismet para reduzir spam. Saiba como seus dados em comentários são processados.