Sysmon Π²Π΅Ρ‡Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° записва ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ Π½Π° ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π°

ΠŸΡƒΡΠΊΠ°Π½Π΅Ρ‚ΠΎ Π½Π° вСрсия 12 Π½Π° Sysmon бСшС обявСно Π½Π° 17 сСптСмври Π½Π° Π‘Ρ‚Ρ€Π°Π½ΠΈΡ†Π° Sysinternals. Π’ΡΡŠΡ‰Π½ΠΎΡΡ‚ Π½Π° Ρ‚ΠΎΠ·ΠΈ Π΄Π΅Π½ бяха пуснати ΠΈ Π½ΠΎΠ²ΠΈ вСрсии Π½Π° Process Monitor ΠΈ ProcDump. Π’ Ρ‚Π°Π·ΠΈ статия Ρ‰Π΅ говоря Π·Π° ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π°Ρ‚Π° ΠΈ спорна иновация Π½Π° вСрсия 12 Π½Π° Sysmon - Ρ‚ΠΈΠΏΡŠΡ‚ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ с Event ID 24, Π² ΠΊΠΎΠΈΡ‚ΠΎ сС записва Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° с ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π°.

Sysmon Π²Π΅Ρ‡Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° записва ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ Π½Π° ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π°

Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡΡ‚Π° ΠΎΡ‚ Ρ‚ΠΎΠ·ΠΈ Ρ‚ΠΈΠΏ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Ρ€Π°Π·ΠΊΡ€ΠΈΠ²Π° Π½ΠΎΠ²ΠΈ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈ Π·Π° наблюдСниС Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½Π° дСйност (ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π½ΠΎΠ²ΠΈ уязвимости). Π’Π°ΠΊΠ° Ρ‡Π΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Ρ€Π°Π·Π±Π΅Ρ€Π΅Ρ‚Π΅ ΠΊΠΎΠΉ, къдС ΠΈ ΠΊΠ°ΠΊΠ²ΠΎ Ρ‚ΠΎΡ‡Π½ΠΎ сС Π΅ ΠΎΠΏΠΈΡ‚Π°Π» Π΄Π° ΠΊΠΎΠΏΠΈΡ€Π°. Под изрязванСто ΠΈΠΌΠ° описаниС Π½Π° някои ΠΏΠΎΠ»Π΅Ρ‚Π° Π½Π° Π½ΠΎΠ²ΠΎΡ‚ΠΎ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ ΠΈ няколко случая Π½Π° ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π°.

Новото ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° слСднитС ΠΏΠΎΠ»Π΅Ρ‚Π°:

На снимката: ΠΏΡ€ΠΎΡ†Π΅ΡΡŠΡ‚, ΠΎΡ‚ ΠΊΠΎΠΉΡ‚ΠΎ Π΄Π°Π½Π½ΠΈΡ‚Π΅ са записани Π² ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π°.
БСсия: сСсията, Π² която Π΅ записан ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π°. МоТС Π΄Π° Π΅ систСма(0)
ΠΏΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΈΠ»ΠΈ ΠΎΡ‚ разстояниС ΠΈ Π΄Ρ€.
Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡ Π·Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°: ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° потрСбитСлското ΠΈΠΌΠ΅ Π½Π° сСсията ΠΈ, Π² случай Π½Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½Π° сСсия, ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»Π½ΠΎΡ‚ΠΎ ΠΈΠΌΠ΅ Π½Π° хост ΠΈ IP адрСс, Π°ΠΊΠΎ ΠΈΠΌΠ° Ρ‚Π°ΠΊΠΈΠ²Π°.
Π₯СшовС: опрСдСля ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° Ρ„Π°ΠΉΠ»Π°, Π² ΠΊΠΎΠΉΡ‚ΠΎ Π΅ записан копираният тСкст (ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° със ΡΡŠΠ±ΠΈΡ‚ΠΈΡ ΠΎΡ‚ Ρ‚ΠΈΠΏΠ° FileDelete).
Архивирано: ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅, Π΄Π°Π»ΠΈ Ρ‚Π΅ΠΊΡΡ‚ΡŠΡ‚ ΠΎΡ‚ ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π° Π΅ Π±ΠΈΠ» записан Π² Π°Ρ€Ρ…ΠΈΠ²Π½Π°Ρ‚Π° дирСктория Π½Π° Sysmon.

ΠŸΠΎΡΠ»Π΅Π΄Π½ΠΈΡ‚Π΅ няколко ΠΏΠΎΠ»Π΅Ρ‚Π° са Ρ‚Ρ€Π΅Π²ΠΎΠΆΠ½ΠΈ. Π€Π°ΠΊΡ‚ Π΅, Ρ‡Π΅ ΠΎΡ‚ вСрсия 11 Sysmon ΠΌΠΎΠΆΠ΅ (с подходящи настройки) Π΄Π° записва Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π΄Π°Π½Π½ΠΈ Π² своята Π°Ρ€Ρ…ΠΈΠ²Π½Π° дирСктория. НапримСр, Event ID 23 рСгистрира ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° ΠΈΠ·Ρ‚Ρ€ΠΈΠ²Π°Π½Π΅ Π½Π° Ρ„Π°ΠΉΠ» ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΈ запишС всички Π² Π΅Π΄Π½Π° ΠΈ ΡΡŠΡ‰Π° Π°Ρ€Ρ…ΠΈΠ²Π½Π° дирСктория. Π’Π°Π³ΡŠΡ‚ CLIP сС добавя към ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅Ρ‚Π΅, създадСни Π² Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π° с ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π°. Π‘Π°ΠΌΠΈΡ‚Π΅ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‚ Ρ‚ΠΎΡ‡Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са Π±ΠΈΠ»ΠΈ ΠΊΠΎΠΏΠΈΡ€Π°Π½ΠΈ Π² ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π°.

Π•Ρ‚ΠΎ ΠΊΠ°ΠΊ ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π° запазСният Ρ„Π°ΠΉΠ»
Sysmon Π²Π΅Ρ‡Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° записва ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ Π½Π° ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π°

Π—Π°ΠΏΠ°Π·Π²Π°Π½Π΅Ρ‚ΠΎ във Ρ„Π°ΠΉΠ» Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° инсталацията. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π·Π°Π΄Π°Π΄Π΅Ρ‚Π΅ Π±Π΅Π»ΠΈ ΡΠΏΠΈΡΡŠΡ†ΠΈ с процСси, Π·Π° ΠΊΠΎΠΈΡ‚ΠΎ Ρ‚Π΅ΠΊΡΡ‚ΡŠΡ‚ няма Π΄Π° бъдС Π·Π°ΠΏΠ°Π·Π΅Π½.

Π•Ρ‚ΠΎ ΠΊΠ°ΠΊ ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π° инсталацията Π½Π° Sysmon със ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΈΡ‚Π΅ настройки Π½Π° Π°Ρ€Ρ…ΠΈΠ²Π½Π°Ρ‚Π° дирСктория:
Sysmon Π²Π΅Ρ‡Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° записва ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ Π½Π° ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π°

Π’ΡƒΠΊ мисля, Ρ‡Π΅ си струва Π΄Π° си ΠΏΡ€ΠΈΠΏΠΎΠΌΠ½ΠΈΠΌ ΠΌΠ΅Π½ΠΈΠ΄ΠΆΡŠΡ€ΠΈΡ‚Π΅ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΡΡŠΡ‰ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π°. НаличиСто Π½Π° Sysmon Π² систСма с ΠΌΠ΅Π½ΠΈΠ΄ΠΆΡŠΡ€ Π½Π° ΠΏΠ°Ρ€ΠΎΠ»ΠΈ Ρ‰Π΅ Π²ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ (ΠΈΠ»ΠΈ Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰) Π΄Π° ΠΏΡ€ΠΈΡ…Π²Π°Π½Π΅Ρ‚Π΅ Ρ‚Π΅Π·ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ. Ако ΠΏΡ€ΠΈΠ΅ΠΌΠ΅ΠΌ, Ρ‡Π΅ Π·Π½Π°Π΅Ρ‚Π΅ ΠΊΠΎΠΉ процСс разпрСдСля копирания тСкст (ΠΈ Ρ‚ΠΎΠ²Π° Π½Π΅ Π²ΠΈΠ½Π°Π³ΠΈ Π΅ ΠΏΡ€ΠΎΡ†Π΅ΡΡŠΡ‚ Π½Π° ΠΌΠ΅Π½ΠΈΠ΄ΠΆΡŠΡ€Π° Π½Π° ΠΏΠ°Ρ€ΠΎΠ»ΠΈ, Π° ΠΌΠΎΠΆΠ΅ Π±ΠΈ някакъв svchost), Ρ‚ΠΎΠ²Π° ΠΈΠ·ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС Π΄ΠΎΠ±Π°Π²Π΅Π½ΠΎ към бСлия списък ΠΈ Π΄Π° Π½Π΅ бъдС Π·Π°ΠΏΠ°Π·Π΅Π½ΠΎ.

МоТС Π΄Π° Π½Π΅ Π·Π½Π°Π΅Ρ‚Π΅, Π½ΠΎ Ρ‚Π΅ΠΊΡΡ‚ΡŠΡ‚ ΠΎΡ‚ ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π° сС улавя ΠΎΡ‚ отдалСчСния ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΏΡ€Π΅Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅ към Π½Π΅Π³ΠΎ Π² Ρ€Π΅ΠΆΠΈΠΌ Π½Π° RDP сСсия. Ако ΠΈΠΌΠ°Ρ‚Π΅ Π½Π΅Ρ‰ΠΎ Π² ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π° си ΠΈ ΠΏΡ€Π΅Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‚Π΅ ΠΌΠ΅ΠΆΠ΄Ρƒ RDP сСсии, Ρ‚Π°Π·ΠΈ информация Ρ‰Π΅ ΠΏΡŠΡ‚ΡƒΠ²Π° с вас.

НСка ΠΎΠ±ΠΎΠ±Ρ‰ΠΈΠΌ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈΡ‚Π΅ Π½Π° Sysmon Π·Π° Ρ€Π°Π±ΠΎΡ‚Π° с ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π°.

Ѐиксиран:

  • ВСкстово ΠΊΠΎΠΏΠΈΠ΅ Π½Π° поставСн тСкст Ρ‡Ρ€Π΅Π· RDP ΠΈ Π»ΠΎΠΊΠ°Π»Π½ΠΎ;
  • ЗаснСманС Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π° Ρ‡Ρ€Π΅Π· Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ/процСси;
  • ΠšΠΎΠΏΠΈΡ€Π°ΠΉΡ‚Π΅/поставСтС тСкст ΠΎΡ‚/към Π»ΠΎΠΊΠ°Π»Π½Π°Ρ‚Π° Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»Π½Π° машина, Π΄ΠΎΡ€ΠΈ Π°ΠΊΠΎ Ρ‚ΠΎΠ·ΠΈ тСкст всС ΠΎΡ‰Π΅ Π½Π΅ Π΅ поставСн.

НС С записано:

  • ΠšΠΎΠΏΠΈΡ€Π°Π½Π΅/поставянС Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΎΡ‚/към Π»ΠΎΠΊΠ°Π»Π½Π° Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»Π½Π° машина;
  • ΠšΠΎΠΏΠΈΡ€Π°Π½Π΅/поставянС Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Ρ‡Ρ€Π΅Π· RDP
  • Π—Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, ΠΊΠΎΠΉΡ‚ΠΎ ΠΎΡ‚Π²Π»ΠΈΡ‡Π° вашия ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄, записва само Π² самия ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄.

Π’ΡŠΠΏΡ€Π΅ΠΊΠΈ своята двусмислСност, Ρ‚ΠΎΠ·ΠΈ Ρ‚ΠΈΠΏ ΡΡŠΠ±ΠΈΡ‚ΠΈΠ΅ Ρ‰Π΅ Π²ΠΈ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ Π΄Π° Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚Π΅ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌΠ° Π½Π° дСйствията Π½Π° атакуващия ΠΈ Π΄Π° ΠΏΠΎΠΌΠΎΠ³Π½Π΅Ρ‚Π΅ Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π΅Π΄ΠΎΡΡ‚ΡŠΠΏΠ½ΠΈ ΠΏΠΎ-Ρ€Π°Π½ΠΎ Π΄Π°Π½Π½ΠΈ Π·Π° Ρ„ΠΎΡ€ΠΌΠΈΡ€Π°Π½Π΅ Π½Π° слСд ΡΠΌΡŠΡ€Ρ‚Ρ‚Π° слСд Π°Ρ‚Π°ΠΊΠΈ. Ако записванСто Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ Π² ΠΊΠ»ΠΈΠΏΠ±ΠΎΡ€Π΄Π° всС ΠΎΡ‰Π΅ Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ, Π²Π°ΠΆΠ½ΠΎ Π΅ Π΄Π° записватС всСки Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Π°Ρ€Ρ…ΠΈΠ²Π½Π°Ρ‚Π° дирСктория ΠΈ Π΄Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Ρ‚Π΅ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ опаснитС (ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€Π°Π½ΠΈ ΠΎΡ‚ sysmon.exe).

Π—Π° Π΄Π° записватС, Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ‚Π΅ ΠΈ Ρ€Π΅Π°Π³ΠΈΡ€Π°Ρ‚Π΅ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡΡ‚Π°, ΠΈΠ·Π±Ρ€ΠΎΠ΅Π½ΠΈ ΠΏΠΎ-Π³ΠΎΡ€Π΅, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ инструмСнта InTrust, ΠΊΠΎΠΉΡ‚ΠΎ ΡΡŠΡ‡Π΅Ρ‚Π°Π²Π° ΠΈ Ρ‚Ρ€ΠΈΡ‚Π΅ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΈ Π² допълнСниС Π΅ Π΅Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΎ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ Π½Π° всички ΡΡŠΠ±Ρ€Π°Π½ΠΈ Π½Π΅ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈ Π΄Π°Π½Π½ΠΈ. МоТСм Π΄Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΠΌΠ΅ Π½Π΅Π³ΠΎΠ²Π°Ρ‚Π° интСграция с популярни SIEM систСми, Π·Π° Π΄Π° ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·ΠΈΡ€Π°ΠΌΠ΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° тяхното Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π°Π½Π΅, ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»ΠΈΠΌ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°Ρ‚Π° ΠΈ ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π½Π΅ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈ Π΄Π°Π½Π½ΠΈ към InTrust.

Π—Π° Π΄Π° Π½Π°ΡƒΡ‡ΠΈΡ‚Π΅ ΠΏΠΎΠ²Π΅Ρ‡Π΅ Π·Π° InTrust, ΠΏΡ€ΠΎΡ‡Π΅Ρ‚Π΅Ρ‚Π΅ ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½ΠΈΡ‚Π΅ Π½ΠΈ статии ΠΈΠ»ΠΈ оставСтС заявка във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π·Π° ΠΎΠ±Ρ€Π°Ρ‚Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°.

Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)

Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°ΠΌΠ΅ ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° стартиранС Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ процСси Π² Windows ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΌΠ΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Quest InTrust

Как InTrust ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠΌΠΎΠ³Π½Π΅ Π·Π° намаляванС Π½Π° ΠΏΡ€ΠΎΡ†Π΅Π½Ρ‚Π° Π½Π° Π½Π΅ΡƒΡΠΏΠ΅ΡˆΠ½ΠΈ ΠΎΠΏΠΈΡ‚ΠΈ Π·Π° авторизация Ρ‡Ρ€Π΅Π· RDP

ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°ΠΌΠ΅ ransomware Π°Ρ‚Π°ΠΊΠ°, ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°ΠΌΠ΅ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅Ρ€Π° ΠΈ сС ΠΎΠΏΠΈΡ‚Π²Π°ΠΌΠ΅ Π΄Π° устоим Π½Π° Ρ‚Π΅Π·ΠΈ Π°Ρ‚Π°ΠΊΠΈ

Какво ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΏΠΎΠ»Π΅Π·Π½ΠΎ ΠΎΡ‚ рСгистрационнитС Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π½Π° станция, Π±Π°Π·ΠΈΡ€Π°Π½Π° Π½Π° Windows OS (популярна статия)

И ΠΊΠΎΠΉ Π³ΠΎ Π½Π°ΠΏΡ€Π°Π²ΠΈ? НиС Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π°ΠΌΠ΅ ΠΎΠ΄ΠΈΡ‚Π° Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° сигурност

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€