Sajber Sfera Tech
Vodič

Kako uključiti Sysmon u Windowsu 11: kompletan vodič

•Mihailo Ivanjac•4 min čitanja

Ako želite da saznate kako uključiti Sysmon u Windowsu 11, postupak je sada jednostavniji jer je System Monitor dostupan kao ugrađena opciona funkcija, bez obaveznog preuzimanja zasebnog Sysinternals paketa. Sysmon daje detaljniji uvid u procese, mrežne veze, promene fajlova i druge aktivnosti koje se dešavaju u pozadini. Microsoft ga je kao built-in Windows funkciju uveo tokom 2026. godine, ali je i dalje podrazumevano isključen.

Važno je odmah razjasniti šta Sysmon radi: on beleži telemetriju i događaje, ali ih sam ne analizira, ne označava automatski kao maliciozne i ne blokira procese. Njegova vrednost je u detaljnom tragu koji kasnije možete pregledati u Event Vieweru ili proslediti SIEM alatu.

Pre nego što počnete: proverite da li već imate standalone Sysmon

Ugrađena verzija ne podržava paralelan rad sa starom standalone Sysinternals instalacijom. Zato prvo otvorite PowerShell kao administrator i proverite da li Sysmon servis već postoji:

Get-Service sysmon*

Ako komanda ne vrati ništa, možete da nastavite. Ako se pojavi postojeći Sysmon servis, najpre uklonite standalone verziju koju ste ranije instalirali, pa tek onda uključite built-in funkciju.

Kako uključiti Sysmon u Windowsu 11

Microsoftov postupak ima dva koraka. Prvi dodaje Sysmon kao Windows optional feature:

Enable-WindowsOptionalFeature -Online -FeatureName Sysmon

Kada Windows završi uključivanje funkcije, instalirajte Sysmon servis i drajver sa podrazumevanom konfiguracijom:

sysmon -i

Oba koraka su potrebna. Samo uključivanje optional feature-a nije dovoljno da Sysmon počne da proizvodi događaje.

Može i kroz Windows Optional Features

Ako ne želite terminal za prvi korak, kako uključiti Sysmon u Windowsu 11 možete pratiti i kroz grafički interfejs: otvorite Settings > System > Optional features, zatim More Windows features i označite Sysmon. I posle toga je potrebno pokrenuti sysmon -i iz administratorskog terminala da bi servis počeo da radi. Microsoft kompletan postupak i uslove održava u svom zvaničnom Sysmon vodiču.

Kako proveriti da li Sysmon zaista beleži događaje

Otvorite Event Viewer i idite na sledeću putanju:

  • Applications and Services Logs
  • Microsoft
  • Windows
  • Sysmon
  • Operational

Ako Sysmon radi, videćete događaje kao što su pokretanje procesa, mrežne konekcije, kreiranje fajlova i druge aktivnosti — u zavisnosti od aktivne konfiguracije.

Kako uključiti Sysmon u Windowsu 11 — PowerShell prikaz konfiguracije
PowerShell prikaz aktivne Sysmon konfiguracije i uključenih događaja. — Slika: Microsoft

Zašto se Sysmon log brzo puni

Sysmon u Windowsu 11 može da prikupi veoma veliki broj događaja, posebno ako je konfiguracija široka. To nije greška: alat je napravljen da beleži detaljnu sistemsku telemetriju. Za povremenu proveru možete koristiti Filter Current Log u Event Vieweru, ali je dugoročno bolje da podesite šta Sysmon uopšte treba da beleži.

Kako primeniti sopstvenu XML konfiguraciju

Sysmon koristi XML konfiguracioni fajl za izbor događaja i filtera. Ako, na primer, konfiguraciju čuvate u C:\Sysmon\sysmonconfig.xml, možete je primeniti ovako:

sysmon -c C:\Sysmon\sysmonconfig.xml

Izmena se primenjuje odmah i Microsoft navodi da restart sistema nije potreban. Ako Sysmon tek instalirate, konfiguraciju možete proslediti i tokom instalacije:

sysmon -i C:\Sysmon\sysmonconfig.xml

Ne morate sami da pravite konfiguraciju od nule

Microsoftova dokumentacija upućuje i na poznate community konfiguracije, uključujući SwiftOnSecurity sysmon-config i Olaf Hartong sysmon-modular. To može biti dobar početak, ali konfiguraciju ipak treba pregledati i prilagoditi sopstvenom računaru ili okruženju, jer preširoka pravila mogu proizvesti ogromnu količinu događaja.

Dodatna provera iz PowerShell-a

Ako želite brzu proveru bez otvaranja Event Viewera, poslednjih nekoliko Sysmon događaja možete pročitati i iz PowerShell-a:

Get-WinEvent -LogName "Microsoft-Windows-Sysmon/Operational" -MaxEvents 10

Ovo je posebno korisno administratorima koji žele da potvrde da događaji stižu pre daljeg podešavanja filtera ili slanja logova ka centralnom sistemu.

Šta Sysmon nije

Sysmon nije antivirus i nije zamena za Microsoft Defender ili drugi EDR. On daje detaljniji zapis o ponašanju sistema, a na vama ili bezbednosnom alatu je da te događaje protumačite. Jedan neobičan događaj sam po sebi ne znači da je računar zaražen.

Zaključak

Najveća promena je to što za Windows 11 više ne morate obavezno da preuzimate zaseban Sysinternals paket da biste počeli sa Sysmonom. Ugrađena funkcija se uključuje u nekoliko komandi, a zatim dobijate detaljniji pogled na procese, mrežu i promene koje se dešavaju u sistemu. Za početak je dovoljna podrazumevana konfiguracija; za ozbiljniji monitoring najviše koristi donosi pažljivo podešen XML filter. Ako dodatno sređujete zaštitu računara, pogledajte i naš vodič šta je Secure Boot i kako štiti Windows pre pokretanja sistema.

Za administratore i naprednije korisnike, Sysmon u Windowsu 11 je posebno koristan kada želite da kasnije rekonstruišete šta se dogodilo na računaru: koji je proces pokrenut, sa čime je komunicirao i koje je fajlove ili Registry lokacije dodirivao. To ne zamenjuje zaštitni softver, ali značajno poboljšava vidljivost sistema i olakšava istragu problema.

Mihailo Ivanjac

Mihailo Ivanjac je osnivač i glavni urednik portala Sajber Sfera, sa višegodišnjim iskustvom u IT industriji, Linux administraciji i WordPress razvoju. Specijalizovan je za Nginx infrastrukturu, Redis object cache, Cloudflare integraciju i optimizaciju WordPress-a na VPS okruženju. Tokom svoje IT karijere radio je kao televizijski spiker/voditelj i senior video editor na RTV Belle amie, što mu omogućava da tehničke teme predstavi jasno i profesionalno. Sve tehničke analize i konfiguracije na Sajber Sfera portalu zasnovane su na realnim produkcionim implementacijama.