Cómo configurar Sysmon en Windows Server

Última actualización: octubre 5, 2026
Autor: Isaac
  • Sysmon es una herramienta de monitorización avanzada que registra la actividad detallada del sistema en el visor de eventos de Windows.
  • Permite filtrar eventos mediante archivos XML personalizados utilizando reglas de inclusión y exclusión para reducir el ruido.
  • Es fundamental para detectar técnicas de ataque como la inyección de procesos, el robo de credenciales en LSASS y la persistencia en el registro.

Servidores modernos en un rack de un centro de datos, representando la infraestructura de Windows Server.

Si te dedicas a la seguridad o simplemente quieres tener un control total sobre lo que pasa en tus servidores, seguro que te has topado con Sysmon (System Monitor). Básicamente, es una herramienta brutal que se queda vigilando el sistema en silencio, registrando cada movimiento sospechoso, desde la creación de procesos hasta conexiones de red extrañas, y volcando todo eso en el visor de eventos de Windows para que luego puedas analizarlo con calma.

Lo más interesante es que, aunque es una pieza clave para detectar intrusos o malware, no es un antivirus ni un sistema de prevención. Sysmon no bloquea nada ni lanza alertas en tiempo real; su trabajo es ser el «testigo perfecto» que anota cada detalle técnico, permitiéndote reconstruir la historia de un ataque mediante el análisis de logs o enviando los datos a un SIEM como Splunk para una gestión centralizada.

Related article:
Sysinternals sysmon para windows monitorear el estado del sistema windows

¿Qué es exactamente y qué puede hacer por tu servidor?

Pantalla de monitorización de ciberseguridad con interfaces de protección de datos, ilustrando la vigilancia de Sysmon.

Este servicio funciona como un controlador de dispositivo que sobrevive a los reinicios, ejecutándose como un proceso protegido para que los atacantes no puedan desactivarlo fácilmente desde el modo usuario. Su capacidad de monitorización es exhaustiva, permitiendo registrar hashes de archivos (SHA1, MD5, SHA256 o IMPHASH) y asignar un GUID único a cada proceso, lo que evita confusiones cuando Windows reutiliza los IDs de proceso tradicionales.

  • Control de procesos: Captura la línea de comandos completa, permitiendo ver exactamente qué parámetros se usaron al lanzar un programa.
  • Vigilancia de red: Registra conexiones TCP/UDP, incluyendo IPs, puertos y nombres de host, aunque esta opción viene desactivada de serie para evitar ruido.
  • Detección de engaños: Detecta cuando alguien intenta cambiar la fecha de creación de un archivo (técnica común del malware para camuflarse) o cuando se crean hilos remotos en otros procesos.
  • Acceso a disco y memoria: Avisa si un proceso intenta leer el disco en bruto o acceder a la memoria de procesos críticos como lsass.exe para robar credenciales.
  ¿Cómo puedo hacer una firma digital?

Instalación y puesta en marcha

Administrador de sistemas configurando equipos en una sala de servidores.

Dependiendo de tu versión de Windows, tienes dos caminos. En las versiones más modernas como Windows 11 o Server 2019, Microsoft ha integrado Sysmon como una característica opcional. Es fundamental saber que no pueden coexistir la versión integrada y la independiente de Sysinternals; si tienes la antigua, hay que borrarla primero usando Get-Service sysmon* en PowerShell para comprobar su estado.

Para activar la versión nativa, se utiliza el comando Enable-WindowsOptionalFeature -Online -FeatureName Sysmon. Una vez habilitada la característica, hay que ejecutar sysmon -i para que empiece a funcionar. Si prefieres la versión clásica de Sysinternals, los comandos básicos son sencillos: sysmon64 -i para instalar, -c para actualizar la configuración y -u para desinstalar el servicio.

El corazón de Sysmon: La configuración XML

Representación abstracta de flujos de datos y código binario en pantalla, simbolizando los logs de eventos de Sysmon.

Si instalas Sysmon sin más, tendrás una visibilidad muy básica. Para que la herramienta sea realmente útil, necesitas un archivo de configuración XML. Aquí es donde decides qué quieres registrar y qué ruido prefieres ignorar. Puedes usar reglas de inclusión (include) para capturar solo lo específico o de exclusión (exclude) para omitir procesos legítimos que generan demasiados eventos.

Un punto clave es el onmatch. Si pones «exclude» sin reglas, registrarás todo; si pones «include» sin reglas, no registrarás nada. Además, puedes agrupar reglas mediante RuleGroup usando relaciones AND u OR para crear filtros muy precisos, como monitorizar la ejecución de un programa solo si lleva un argumento específico en la línea de comandos.

Guía de eventos principales y su utilidad

Ingeniera de sistemas en un centro de datos, representando la gestión proactiva de la seguridad informática.

El visor de eventos (en la ruta Applications and Services Logs/Microsoft/Windows/Sysmon/Operational) se llena de IDs que debes conocer para no perderte:

  • ID 1 (Creación de procesos): El más importante, muestra quién lanzó qué y cómo.
  • ID 3 (Conexión de red): Vital para detectar comunicaciones con servidores de comando y control (C2).
  • ID 7 (Imagen cargada): Registra DLLs cargadas, aunque cuidado, puede generar una cantidad masiva de datos.
  • ID 11 (Creación de archivos): Ideal para vigilar carpetas temporales o de inicio automático donde suele caer el malware.
  • ID 12, 13 y 14 (Registro): Supervisan cambios en las claves del registro, fundamental para detectar persistencia.
  • ID 22 (Consultas DNS): Permite ver a qué dominios intenta conectar el sistema.
  <p>Comentar líneas de código en VBA es una práctica esencial para mantener un código limpio y fácil de entender. Pero

Existen también eventos avanzados como el ID 25 (Process Tampering), que detecta técnicas de ocultación como el «process hollowing», o el ID 27 que puede bloquear la creación de ejecutables PE. Para quienes no quieren empezar de cero, existen configuraciones comunitarias muy respetadas como las de SwiftOnSecurity o Olaf Hartong, que ya vienen optimizadas para detectar tácticas de MITRE ATT&CK.

Una vez que tienes todo configurado, basta con ejecutar sysmon -c ruta_del_archivo.xml para aplicar los cambios al vuelo sin necesidad de reiniciar el servidor. Tener una telemetría detallada es la única forma de pasar de una actitud reactiva a una proactiva en ciberseguridad, permitiéndote cazar amenazas que los antivirus convencionales pasan por alto gracias a la visibilidad total de los eventos del sistema.