
Un problème avec Windows est qu’il a toujours été difficile de savoir exactement ce qu’il fait en arrière-plan à un moment donné. Lorsque vous démarrez une application, que fait-elle que nous ne pouvons pas voir ? Il peut s’agir de processus de reproduction, de connexion à Internet ou de faire quelque chose qui ne devrait pas être fait, et ce n’est pas facile à dire.
J’ai ouvert l’Observateur d’événements des dizaines de fois pour comprendre ce que faisait un processus particulier, mais je suis confronté à un jargon énigmatique qui me dit soit des choses que je savais déjà, soit quelque chose sans importance. Windows vous indique les éléments de base, comme le fait qu’un utilisateur s’est connecté ou qu’un processus a été exécuté. C’est formidable, mais cela ne dit pas ce que faisait le processus une fois qu’il a commencé.
Sysmon est la réponse à la question à laquelle Windows ne répond pas : que se passe-t-il sur ma machine et y a-t-il quelque chose dont je devrais m’inquiéter ? Auparavant, il nécessitait une installation manuelle, mais il est enfin intégré à Windows 11, vous n’avez donc plus besoin de le chercher.
Qu’est-ce qui s’exécute réellement sur votre PC ?
Les types d’événements que Sysmon enregistre réellement
Sysmon reste tranquillement en arrière-plan et conserve un journal détaillé de tout ce qui se passe sur votre PC. La plupart du temps, rien d’intéressant ne se passe, mais lorsque quelque chose ne va pas, vous pouvez obtenir un enregistrement détaillé de ce qui a conduit à cet événement. Si une application commence à établir des connexions douteuses, si un programme fait quelque chose qu’il ne devrait pas faire ou si quelque chose s’installe à votre insu, Sysmon en aura un enregistrement horodaté.
Quelques éléments qu’il capture incluent la création de processus avec le contexte de commande complet utilisé pour l’exécuter (ainsi, au lieu de simplement voir que PowerShell a été exécuté, vous voyez le script exact qu’il a exécuté), les connexions réseau attribuées à des programmes spécifiques, les fichiers créés ou modifiés dans des emplacements sensibles et les tentatives d’un processus pour en accéder à un autre. Enfin, nous disposons d’un moyen intégré de voir précisément ce qui se passe sous la surface.
Une fois Sysmon exécuté, il commencera à enregistrer les événements sur votre système. Il n’existe pas d’interface utilisateur dédiée pour Sysmon, mais les enregistrements sont stockés dans l’Observateur d’événements et peuvent y être consultés. Les enregistrements spécifiquement enregistrés par Sysmon peuvent être consultés sous Microsoft-> Windows-> Sysmon-> Journal opérationnel. Vous pouvez également l’interroger depuis le terminal en utilisant une commande comme celle-ci :
Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational"
Si vous utilisiez déjà la version autonome de Sysmon sur le site Web Sysinternals avant cette mise à jour, assurez-vous de la désinstaller avant de migrer vers la version intégrée. Les deux entreront en conflit s’ils fonctionnent côte à côte. L’un des avantages de l’utilisation de la version par défaut est qu’elle recevra les mises à jour via Windows Update comme tout le reste, vous n’aurez donc plus besoin de gérer un outil séparé.
Qu’est-ce que Microsoft nous réserve ensuite ?
Une IA plus compliquée

L’annonce de Microsoft selon laquelle Sysmon faisait partie de Windows comprenait également un teaser sur la détection des menaces basée sur l’IA qui utiliserait la journalisation de Sysmon pour signaler les modèles suspects sur l’appareil. Apparemment, cela n’enverrait aucune donnée vers le cloud. Je reste sceptique quant à l’intégration de l’IA dans l’outil, étant donné les antécédents de Microsoft en matière d’IA jusqu’à présent. Cela semble bien en théorie, avec un modèle local détectant un comportement inhabituel et vous en alertant, mais nous devrons voir une fois cette fonctionnalité supprimée.
Une partie de la raison pour laquelle Sysmon est génial est qu’il fait simplement exactement ce pour quoi il est configuré, sans aucune conjecture. L’ajout d’une couche d’IA pour la logique de détection pourrait constituer un pas en arrière si Microsoft ne donne pas aux utilisateurs un moyen de l’auditer et de la configurer avec des contrôles granulaires. Il faudrait également une bonne documentation et un interrupteur d’arrêt. Mais nous parlons de Microsoft, donc je ne retiens pas mon souffle.
Sysmon est désormais plus facile à utiliser que jamais
Allumez-le et définissez une configuration

La mise à jour de mars 2026 a apporté Sysmon à Windows Home, Pro et Enterprise. Il peut être activé en accédant à Paramètres > Système > Fonctionnalités facultatives > Plus de fonctionnalités Windows > cochez la case Sysmon et cliquez sur OK. Ensuite, ouvrez PowerShell avec des privilèges élevés et exécutez sysmon-i pour terminer la configuration. Sysmon peut également exécuter des fichiers de configuration au format XML. Vous pouvez créer le vôtre ou en télécharger un en ligne, comme la configuration Sysmon de SwiftOnSecurity ou l’un de ses forks. Pour utiliser un fichier de configuration, exécutez simplement sysmon-i config.xml.
La principale raison pour laquelle de nombreux utilisateurs expérimentés ne se sont jamais souciés de Sysmon était que vous deviez installer manuellement des logiciels supplémentaires. Maintenant que la fonctionnalité est intégrée à Windows, davantage d’utilisateurs peuvent profiter de ses capacités de journalisation et mieux comprendre ce qui se passe dans les coulisses de leur système.
Si vous êtes sur le point d’activer Sysmon pour la première fois, je vous recommande d’examiner d’abord les fichiers de configuration. L’exécution de Sysmon avec des paramètres par défaut ou des paramètres étendus entraînera la journalisation d’une quantité énorme de données, ce qui rendra simplement son utilisation plus difficile. Le modèle de SwiftOnSecurity est un bon point de départ. Vous pouvez soit l’utiliser tel quel, soit y apporter vos propres modifications. Cela peut prendre une heure pour comprendre toutes les différentes options, mais les fichiers de configuration sont XML et faciles à lire.
L’écart en matière d’exploitation forestière est enfin comblé
Windows a depuis longtemps besoin de quelque chose comme Sysmon. Il a été initialement publié en 2014, mais il a fallu attendre 2026 pour le voir devenir partie intégrante de Windows par défaut. L’important est qu’il soit là maintenant, qu’il soit gratuit et qu’il fonctionne sur n’importe quelle édition de Windows 11 que vous utilisez.
*️⃣ Lien source :
faisant en arrière-plan à un moment donné, l’Observateur d’événements, Sysmon en aura un enregistrement horodaté, les antécédents de Microsoft avec l’IA, configuration Sysmon de SwiftOnSecurity, les utilisateurs expérimentés ne se sont jamais souciés de Sysmon,