Computer >> कंप्यूटर ट्यूटोरियल >  >> प्रणाली >> Windows

बेहतर प्रदर्शन के लिए विंडोज़ के उन्नत मॉनिटरिंग टूल को सक्षम करें

<पी> बेहतर प्रदर्शन के लिए विंडोज़ के उन्नत मॉनिटरिंग टूल को सक्षम करें

<पी> मार्च 10, 2026, 11:00 पूर्वाह्न EDT

पर प्रकाशित <पी> ओलुवाडेमिलाडे पांच साल से अधिक के लेखन अनुभव के साथ एक तकनीकी उत्साही हैं। वह 2022 में एमयूओ टीम में शामिल हुए और उपभोक्ता तकनीक, आईओएस, एंड्रॉइड, कृत्रिम बुद्धिमत्ता, हार्डवेयर, सॉफ्टवेयर और साइबर सुरक्षा सहित विभिन्न विषयों को कवर किया। एमयूओ में लिखने के अलावा, उनका काम हाउटोगीक, क्रिप्टोनॉमिक्स, टेकनर्डीनेस और स्लैशगियर पर भी दिखाई दिया है।

<पी> ओलुवाडेमिलाडे ने नाइजीरिया में इबादान विश्वविद्यालय में दाखिला लिया और मेडिसिन कॉलेज से मेडिकल की डिग्री हासिल की। सार्वजनिक सेवा में उत्कृष्ट प्रदर्शन करने वाली ओलुवाडेमिलाडे को संयुक्त राष्ट्र से संबद्ध एक छात्र संगठन द्वारा ग्लोबल एक्शन एंबेसडर की उपाधि से सम्मानित किया गया था। 2020 में सकारात्मक वैश्विक प्रभाव डालने के उनके प्रयासों की मान्यता में, उन्हें मलेशिया के कुआलालंपुर में यह पदनाम प्राप्त हुआ।
  <पी> अपने खाली समय में, ओलुवाडेमिलाडे को नए एआई ऐप्स और फीचर्स का परीक्षण करना, परिवार और दोस्तों के लिए तकनीकी समस्याओं का निवारण करना, नई कोडिंग भाषाएं सीखना और जब भी संभव हो नए स्थानों की यात्रा करना पसंद है।

<पी> आप शायद यह मान लेते हैं कि यदि आपके पीसी पर कुछ संदिग्ध होता है, तो आपका एंटीवायरस उसे पकड़ लेगा। और शायद यह होगा - अंततः। लेकिन जब तक पारंपरिक सुरक्षा सॉफ्टवेयर झंडा उठाता है, तब तक नुकसान हो चुका होता है। क्या होगा यदि आपका कंप्यूटर हुड के नीचे होने वाली हर चीज़ का एक विस्तृत, चालू जर्नल रख सके:लॉन्च होने वाली प्रत्येक प्रक्रिया, खुलने वाला प्रत्येक नेटवर्क कनेक्शन, हर बार फ़ाइल के निर्माण टाइमस्टैम्प में संदिग्ध रूप से बदलाव हो जाता है?

<पी> सिस्मोन बिल्कुल यही करता है। यह एक मुफ़्त, Microsoft-निर्मित टूल है जो संदिग्ध व्यवहार को पकड़ने के लिए Windows Sysinternals टूल की व्यापक श्रेणी से संबंधित है। दिलचस्प बात यह है कि भले ही ये उपयोगिताएँ आपके पीसी पर स्पाइवेयर और एडवेयर खोजने के लिए स्वर्ण मानक हैं, लेकिन अधिकांश रोजमर्रा के विंडोज़ उपयोगकर्ताओं ने इनके बारे में कभी नहीं सुना होगा।

Sysmon विंडोज़ को दृश्यता का एक ऐसा स्तर देता है जिससे इसकी अंतर्निहित लॉगिंग मेल नहीं खा सकती है

इवेंट व्यूअर कभी भी इसमें कटौती नहीं करने वाला था

बेहतर प्रदर्शन के लिए विंडोज़ के उन्नत मॉनिटरिंग टूल को सक्षम करें <पी> विंडोज़ पहले से ही इवेंट लॉग रखता है, और यदि आपने कभी समस्याओं के निवारण के लिए इवेंट व्यूअर खोला है, तो आपने शायद देखा होगा कि वे कितने अराजक महसूस कर सकते हैं। वहाँ बहुत शोर है और हमेशा पर्याप्त स्पष्टता नहीं है। सिस्मोन, जो सिस्टम मॉनिटर का संक्षिप्त रूप है, पूरी तरह से एक अलग जानवर है। एक बार स्थापित होने के बाद, यह एक सतत सिस्टम सेवा और डिवाइस ड्राइवर के रूप में चलता है, रिबूट से बचता है, और विंडोज इवेंट लॉग में बड़े पैमाने पर विस्तृत ईवेंट लिखता है। यह अंतर एक दानेदार सुरक्षा कैमरे की तुलना लाइसेंस प्लेटों को पढ़ने में सक्षम कैमरे से करने के समान है।

<पी> सिस्मोन का ईवेंट कैटलॉग संपूर्ण कमांड-लाइन तर्कों के साथ निर्माण प्रक्रिया को लॉग करता है, इसलिए आप केवल यह नहीं देखते हैं कि कोई प्रोग्राम चला, बल्कि आप देखते हैं कि इसे कैसे लॉन्च किया गया था। यह मूल प्रक्रिया, आईपी पता, पोर्ट और होस्टनाम सहित नेटवर्क कनेक्शन को भी रिकॉर्ड करता है। इससे यह पता लगाना संभव हो जाता है कि किस एप्लिकेशन ने किस सर्वर से और कब संपर्क किया। यहां तक ​​कि यह फ़ाइल निर्माण टाइमस्टैम्प में बदलावों को भी चिह्नित करता है, एक क्लासिक ट्रिक मैलवेयर खुद को वैध सिस्टम फ़ाइलों के रूप में छिपाने के लिए उपयोग करता है। इसके अलावा, Sysmon ड्राइवर लोडिंग, रजिस्ट्री परिवर्तन, DNS क्वेरीज़ और इवेंट आईडी 25 के तहत लॉग की गई प्रक्रिया खोखली जैसी अधिक उन्नत तकनीकों पर नज़र रखता है, जहां दुर्भावनापूर्ण कोड एक अन्यथा आवश्यक विंडोज़ प्रक्रिया के अंदर छिपा होता है।

<पी> बेहतर प्रदर्शन के लिए विंडोज़ के उन्नत मॉनिटरिंग टूल को सक्षम करें संबंधित

इस तरह बताएं कि आपका पीसी चुपचाप किसी और चीज के लिए इस्तेमाल किया जा रहा है
<पी> क्या आपको लगता है कि आपका पीसी आपके कहे से अधिक काम कर रहा होगा? यहां बताया गया है कि मैं छिपी हुई गतिविधि की जांच कैसे करता हूं।

<पी> यहां सबसे अधिक सुरक्षा-प्रासंगिक ईवेंट आईडी को कवर करने वाली एक ड्राफ्ट तालिका है:

<थ> <पी> इवेंट आईडी

<थ> <पी> नाम

<थ> <पी> यह क्या कैप्चर करता है

<थ> <पी> 1

<पी> प्रक्रिया बनाएं

<पी> पूर्ण कमांड लाइन, मूल प्रक्रिया और फ़ाइल हैश सहित लॉन्च होने वाली प्रत्येक प्रक्रिया। संदिग्ध फांसी का पता लगाने के लिए यह सबसे उपयोगी घटना है।

<थ> <पी> 2

<पी> फ़ाइल निर्माण का समय बदल गया

<पी> फ़्लैग तब होता है जब कोई प्रक्रिया जानबूझकर किसी फ़ाइल के निर्माण टाइमस्टैम्प को बदल देती है, जो वैध सिस्टम फ़ाइलों के साथ मिश्रण करने की एक क्लासिक मैलवेयर रणनीति है।

<थ> <पी> 3

<पी> नेटवर्क कनेक्शन

<पी> आउटबाउंड टीसीपी/यूडीपी कनेक्शन लॉग करता है, प्रत्येक को उस प्रक्रिया से जोड़ता है जिसने इसे बनाया है। यह बीकनिंग या डेटा घुसपैठ का पता लगाने के लिए आवश्यक है।

<थ> <पी> 6

<पी> ड्राइवर लोड किया गया

<पी> जैसे ही वे लोड होते हैं, हस्ताक्षर स्थिति सहित, कर्नेल ड्राइवरों को रिकॉर्ड करता है। अहस्ताक्षरित या अप्रत्याशित ड्राइवर एक गंभीर खतरे का संकेत हैं।

<थ> <पी> 7

<पी> छवि लोड की गई

<पी> प्रक्रियाओं में लोड हो रहे डीएलएल को ट्रैक करता है; वॉल्यूम के कारण डिफ़ॉल्ट रूप से अक्षम है, लेकिन सावधानीपूर्वक फ़िल्टर किए जाने पर DLL अपहरण का पता लगाने के लिए शक्तिशाली है

<थ> <पी> 8

<पी> रिमोट थ्रेड बनाएं

<पी> यह पता लगाता है कि जब एक प्रक्रिया किसी धागे को दूसरे में इंजेक्ट करती है, जो कोड इंजेक्शन और प्रक्रिया को खोखला करने वाले हमलों की एक विशिष्ट तकनीक है।

<थ> <पी> 10

<पी> प्रक्रिया पहुंच

<पी> जब एक प्रक्रिया दूसरे की मेमोरी खोलती है तो सक्रिय हो जाती है, एलएसएएसएस (वह प्रक्रिया जो विंडोज़ लॉगिन रहस्यों को संग्रहीत करती है) को लक्षित करने वाले क्रेडेंशियल चोरी टूल को पकड़ लेती है।

<थ> <पी> 11

<पी> फ़ाइल बनाएं

<पी> बनाई गई या अधिलेखित की गई नई फ़ाइलों को लॉग करता है, विशेष रूप से अस्थायी, डाउनलोड और स्टार्टअप फ़ोल्डर देखते समय उपयोगी।

<थ> <पी> 12-14

<पी> रजिस्ट्री घटनाक्रम

<पी> रजिस्ट्री कुंजी निर्माण, विलोपन, मूल्य परिवर्तन और नाम बदलने को कवर करता है, प्राथमिक तरीका मैलवेयर रिबूट के दौरान दृढ़ता स्थापित करता है।

<थ> <पी> 15

<पी> फ़ाइल स्ट्रीम हैश बनाएँ

<पी> ब्राउज़र के माध्यम से डाउनलोड की गई फ़ाइलों को उनसे जुड़ी जोन आइडेंटिफ़ायर स्ट्रीम को लॉग करके पकड़ता है। यह संदिग्ध निष्पादनयोग्यों की उत्पत्ति का पता लगाने के लिए उपयोगी है।

<थ> <पी> 17-18

<पी> पाइप इवेंट

<पी> मॉनिटर्स ने पाइप निर्माण और कनेक्शन नाम दिया है, जो मैलवेयर और कोबाल्ट स्ट्राइक जैसे पोस्ट-शोषण ढांचे द्वारा उपयोग की जाने वाली एक सामान्य अंतर-प्रक्रिया संचार विधि है।

<थ> <पी> 19–21

<पी> WMI घटनाएँ

<पी> WMI फ़िल्टर और उपभोक्ता पंजीकरण को ट्रैक करता है, एक पसंदीदा फ़ाइल रहित दृढ़ता तकनीक जो इस घटना के बिना लगभग कोई निशान नहीं छोड़ती है।

<थ> <पी> 22

<पी> डीएनएस क्वेरी <पी> प्रक्रिया द्वारा किए गए प्रत्येक DNS लुकअप को लॉग करता है, जिससे पूर्ण टीसीपी कनेक्शन स्थापित होने से पहले ही ज्ञात दुर्भावनापूर्ण डोमेन से कनेक्शन का पता लगाना संभव हो जाता है।

<थ> <पी> 25

<पी> प्रक्रिया से छेड़छाड़

<पी> प्रक्रिया खोखलापन और हर्पैडरपिंग का पता लगाता है (ऐसी तकनीकें जो पहचान से बचने के लिए वैध प्रक्रिया मेमोरी को दुर्भावनापूर्ण कोड से बदल देती हैं)।

<थ> <पी> 29

<पी> फ़ाइल निष्पादन योग्य का पता चला

<पी> सिस्टम पर किसी भी नई निष्पादन योग्य (पीई प्रारूप) फ़ाइल के निर्माण को चिह्नित करता है, जो ड्रॉपर या इंस्टॉलर के चलने का एक मजबूत प्रारंभिक संकेतक है।

सिस्मोन को चालू करने का तरीका इस प्रकार है

यदि आप एक टर्मिनल खोल सकते हैं, तो आप पहले से ही वहां तक पहुंच चुके हैं

बेहतर प्रदर्शन के लिए विंडोज़ के उन्नत मॉनिटरिंग टूल को सक्षम करें <पी> Sysmon Microsoft के Sysinternals पेज (इस लेखन के अनुसार संस्करण 15.15) से एक मुफ्त डाउनलोड है, और इंस्टॉलेशन एक एकल कमांड है। आपको व्यवस्थापक विशेषाधिकारों और पावरशेल या कमांड प्रॉम्प्ट के माध्यम से एक संक्षिप्त चक्कर की आवश्यकता होगी, लेकिन पूरी प्रक्रिया में पांच मिनट से कम समय लगता है।

बेहतर प्रदर्शन के लिए विंडोज़ के उन्नत मॉनिटरिंग टूल को सक्षम करें <पी>
सिस्मोन
<पी> ओएस विंडोज़ (लिनक्स संस्करण के साथ भी उपलब्ध) <पी> डेवलपर माइक्रोसॉफ्ट (Sysinternals टीम) <पी> मूल्य मॉडल निःशुल्क <पी> Sysmon एक उन्नत सिस्टम मॉनिटरिंग टूल है जो विस्तृत विंडोज़ गतिविधि, जैसे प्रक्रिया लॉन्च, नेटवर्क कनेक्शन और फ़ाइल परिवर्तन को लॉग करता है। यह पृष्ठभूमि में चलता है, जिससे सुरक्षा पेशेवरों को पीसी के अंदर क्या हो रहा है, इसकी गहन जानकारी मिलती है।

<पी> माइक्रोसॉफ्ट लर्न पर आधिकारिक सिस्मोन पेज पर जाएं, ज़िप फ़ाइल (लगभग 4.6 एमबी) डाउनलोड करें, और इसकी सामग्री निकालें। फिर व्यवस्थापक के रूप में PowerShell या Command Prompt खोलें, फ़ोल्डर में नेविगेट करें, और चलाएँ:

<पी> .\sysmon64 -accepteula -i

<पी> यह बुनियादी स्थापना है:Sysmon अपनी सेवा और ड्राइवर को पृष्ठभूमि में स्थापित करेगा। वास्तव में, आपको रीबूट करने की भी आवश्यकता नहीं है। उस बिंदु से आगे, यह एप्लिकेशन और सेवा लॉग में ईवेंट लॉग करना शुरू कर देता है -> माइक्रोसॉफ्ट -> विंडोज़ -> सिस्मोन -> इवेंट व्यूअर में परिचालन . आप उन लॉग को तुरंत देख सकते हैं।

बेहतर प्रदर्शन के लिए विंडोज़ के उन्नत मॉनिटरिंग टूल को सक्षम करें <पी> अनइंस्टॉल करना बिल्कुल सरल है:sysmon64 -u . उपकरण कभी भी अपने आप को मजबूत करने की कोशिश नहीं करता, जिसका मैं सम्मान करता हूं।

आपको इसे अकेले समझने की ज़रूरत नहीं है

<पी> डिफ़ॉल्ट Sysmon इंस्टॉलेशन कार्यात्मक है, लेकिन यह वास्तव में एक कॉन्फ़िगरेशन फ़ाइल के साथ स्वयं में आता है। Sysmon एक XML कॉन्फिगरेशन को स्वीकार करता है जो निर्दिष्ट करता है कि कौन से इवेंट को लॉग करना है, किसे फ़िल्टर करना है, और कितना बारीक होना है। यदि आप प्रारूप से परिचित नहीं हैं, तो आप यह जान सकते हैं कि XML फ़ाइल क्या है और इसका उपयोग कैसे करना है, क्योंकि ये फ़ाइलें आपके सिस्टम की निगरानी के लिए Sysmon द्वारा उपयोग किए जाने वाले "लॉजिक" को परिभाषित करती हैं। स्क्रैच से अपना खुद का लिखना एक प्रोजेक्ट है - लेकिन आपको ऐसा करने की ज़रूरत नहीं है।

<पी> साइबर सुरक्षा समुदाय ने कुछ उत्कृष्ट तैयार कॉन्फ़िगरेशन तैयार किए हैं। सबसे व्यापक रूप से उपयोग किया जाने वाला स्विफ्टऑनसिक्योरिटी सिस्मोन-कॉन्फिगरेशन है, जो गिटहब पर मुफ्त उपलब्ध है, लगभग 5,000 सितारों और 1,700 से अधिक फोर्क्स के साथ। शोर को फ़िल्टर करते समय सुरक्षा-प्रासंगिक घटनाओं को पकड़ने के लिए इसे सावधानीपूर्वक ट्यून किया गया है जो अन्यथा आपके लॉग को अपठनीय बना देगा। प्रत्येक पंक्ति पर टिप्पणी की गई है, इसलिए यह एक ट्यूटोरियल के रूप में दोगुना हो जाता है। इस कॉन्फ़िगरेशन के साथ इंस्टॉल करने के लिए, आप चलाएंगे:

<पी> sysmon64 -accepteula -i sysmonconfig-export.xml

<पी> किसी मौजूदा इंस्टॉलेशन को नई कॉन्फ़िगरेशन फ़ाइल के साथ अद्यतन करने के लिए:

<पी> sysmon64 -c sysmonconfig-export.xml

<पी> यदि आप कुछ और अधिक मॉड्यूलर चाहते हैं, तो ओलाफ हार्टोंग (गिटहब पर) का सिस्मोन-मॉड्यूलर प्रोजेक्ट एक कंपोज़ेबल, समुदाय-रखरखाव दृष्टिकोण प्रदान करता है जो सीधे MITER ATT&CK फ्रेमवर्क पर मैप करता है। दोनों उत्कृष्ट शुरुआती बिंदु हैं।

यह हर हमले को नहीं रोकेगा, लेकिन आपको पता चल जाएगा कि एक हमला हुआ

<पी> Sysmon को अच्छी तरह से चलाने के लिए आपको सुरक्षा इंजीनियर होने की आवश्यकता नहीं है। आपको एक अच्छी कॉन्फिग फ़ाइल, कभी-कभार इवेंट व्यूअर खोलने की इच्छा और यह जानकर संतुष्टि की आवश्यकता है कि यदि आपकी मशीन पर कभी कुछ अजीब होता है, तो आपके पास इसका रिकॉर्ड होगा। मेरे लिए, मन की शांति, पांच मिनट के सेटअप के लायक है।


  1. Windows 11/10 (2022) Windows 11/10 (2022)

    में एरर मेसेज Could Not Find this Item को कैसे सॉल्व करें क्या आपने अपने कंप्यूटर से किसी फ़ाइल, फ़ोल्डर या आइकन को हटाने का प्रयास किया है, लेकिन ऐसा नहीं कर सके और इसके बजाय Windows 10 में यह आइटम नहीं ढूंढ सका बताते हुए एक त्रुटि संदेश प्राप्त हुआ? यह एक असामान्य त्रुटि है जो विंडोज 10 कंप्यूटरो

  1. Windows 10 में स्टीम फ्रेंड्स नेटवर्क को कैसे ठीक करें? Windows 10 में स्टीम फ्रेंड्स नेटवर्क को कैसे ठीक करें?

    स्टीम की सबसे उल्लेखनीय विशेषताओं में से एक तथ्य यह नहीं है कि आप लॉन्चर के माध्यम से जीवन भर के लिए गेम खरीद सकते हैं और जब चाहें खेल सकते हैं। बल्कि यह तथ्य है कि ऑनलाइन मल्टीप्लेयर गेम खेलते समय, आप अपने दोस्तों के साथ चैट और संवाद कर सकते हैं और अगली रणनीति विकसित कर सकते हैं जिसका आप उपयोग करने

  1. विंडोज 10 पर WMA फाइल्स कैसे चलाएं और WMP में WMA नहीं चलने पर क्या करें? विंडोज 10 पर WMA फाइल्स कैसे चलाएं और WMP में WMA नहीं चलने पर क्या करें?

    WMA या Windows Media Audio ऑडियो कोडेक्स की एक श्रृंखला है। Microsoft इसे इसके संगत ऑडियो कोडिंग स्वरूपों के साथ विकसित करता है। आप विंडोज मीडिया प्लेयर का उपयोग करके विंडोज 10 पर डब्लूएमए फाइलें चला सकते हैं जो विंडोज 10 में प्रीइंस्टॉल्ड आता है। इसलिए यदि आपके कंप्यूटर पर विंडोज 10 है, तो आपको केव