GeekZilla
InstagramTecnologia

Windows 11 ganha Sysmon nativo: monitoramento avançado agora faz parte do sistema

A Microsoft começou a liberar algo que administradores e caçadores de ameaças pedem há anos: Sysmon integrado nativamente ao Windows 11. A novidade já está aparecendo para parte dos usuários do Windows Insider Program, marcando uma mudança importante na forma como o próprio sistema operacional lida com visibilidade e segurança.

O plano já havia sido revelado em novembro, mas agora começa a sair do papel. E sim, isso muda bastante o jogo.

O que é o Sysmon — e por que ele importa tanto

O Sysmon (System Monitor) é uma das ferramentas mais respeitadas do pacote Sysinternals. Ele funciona como um serviço e driver do Windows capaz de registrar eventos extremamente detalhados no Windows Event Log, servindo como base para detecção de ameaças, análise forense e threat hunting.

Além do básico — criação e encerramento de processos — o Sysmon pode ser configurado para monitorar:

  • Criação de arquivos executáveis
  • Tentativas de adulteração de processos
  • Alterações na área de transferência
  • Atividades suspeitas no sistema
  • Até backup automático de arquivos apagados

É exatamente por isso que ele se tornou quase obrigatório em ambientes corporativos mais maduros. O problema sempre foi o mesmo: instalação manual, máquina por máquina.

Agora o Sysmon vem com o Windows

Com essa mudança, o Windows 11 passa a oferecer funcionalidade nativa do Sysmon. Nada de download externo, nada de pacote separado. O sistema já vem preparado para coletar esses eventos de forma integrada.

Segundo a própria Microsoft, o objetivo é claro: permitir captura de eventos críticos para segurança, com suporte a arquivos de configuração personalizados que filtram exatamente o que deve ser monitorado.

Os eventos continuam sendo gravados no Windows Event Log, o que garante compatibilidade direta com:

  • SIEMs
  • Ferramentas de EDR/XDR
  • Soluções de segurança internas
  • Fluxos de análise já existentes

Mas atenção: vem desativado por padrão

Apesar de nativo, o Sysmon não vem ativado automaticamente. A Microsoft deixou claro que a habilitação é explícita, justamente para evitar impacto inesperado em desempenho ou coleta excessiva de dados.

Outro detalhe importante: quem já usa o Sysmon instalado manualmente precisa remover essa versão antes de ativar a funcionalidade nativa.

A ativação pode ser feita pelo caminho gráfico:

Configurações > Sistema > Recursos opcionais > Mais recursos do Windows > Sysmon

Ou via linha de comando:

Dism /Online /Enable-Feature /FeatureName:Sysmon

Depois, finalize com:

sysmon -i

Quem já está recebendo

O Sysmon nativo está sendo liberado para usuários do Windows Insider nos canais:

  • Beta — Build 26220.7752 (KB5074177)
  • Dev — Build 26300.7733 (KB5074178)

Por enquanto, nada de canal estável. Mas é um indicativo forte de que a Microsoft quer tornar esse nível de observabilidade algo padrão no futuro do Windows.

O sinal por trás da mudança

Essa decisão conversa diretamente com outras movimentações recentes da Microsoft: foco maior em segurança por padrão, mais controle para admins e menos dependência de ferramentas externas para funções críticas.

Sysmon integrado não é apenas conveniência. É um recado claro de que o Windows está assumindo que visibilidade profunda não é mais opcional em um cenário de ataques cada vez mais sofisticados.

Para quem vive de logs, eventos e correlação, essa integração nativa tem tudo para se tornar uma das mudanças mais relevantes do Windows 11 nos próximos anos.