{"id":31289,"date":"2019-10-31T21:40:29","date_gmt":"2019-10-31T18:40:29","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\/"},"modified":"2019-10-31T21:40:29","modified_gmt":"2019-10-31T18:40:29","slug":"chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","title":{"rendered":"Was kann man N\u00fctzliches aus den Protokollen einer Arbeitsstation auf Windows-Basis herausziehen?","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Der Benutzerarbeitsplatz ist der anf\u00e4lligste Punkt in der Infrastruktur in Bezug auf Informationssicherheit. Nutzer k\u00f6nnten eine E-Mail auf ihrer Arbeitsadresse erhalten, die scheinbar aus einer sicheren Quelle stammt, aber einen Link zu einer infizierten Website enth\u00e4lt. M\u00f6glicherweise l\u00e4dt jemand ein n\u00fctzliches Tool von einem unbekannten Ort herunter. Man kann eine Vielzahl von Szenarien entwickeln, in denen b\u00f6sartige Software durch die Nutzer in interne Unternehmensressourcen eindringen kann. Daher erfordern Arbeitsstationen besondere Aufmerksamkeit, und in diesem Artikel werden wir erl\u00e4utern, woher und welche Ereignisse zur \u00dcberwachung von Angriffen herangezogen werden k\u00f6nnen.<\/p>\n<p><img decoding=\"async\" alt=\"Was kann man N\u00fctzliches aus den Protokollen einer Arbeitsstation auf Windows-Basis herausziehen?\" src=\"\/wp-content\/uploads\/2019\/04\/6e0eddfc90ae158b3d532a6b7a069177.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Um einen Angriff in der fr\u00fchesten Phase zu erkennen, gibt es in Windows drei n\u00fctzliche Ereignisquellen: das Sicherheitsereignisprotokoll, das System\u00fcberwachungsprotokoll und die PowerShell-Protokolle.<\/p>\n<h2>Sicherheitsprotokoll (Security Log)<\/h2>\n<p>\nDies ist der Hauptspeicherort f\u00fcr systemrelevante Sicherheitsprotokolle. Hier werden Anmelde- und Abmeldeereignisse von Benutzern, Zugriffsereignisse auf Objekte, \u00c4nderungen von Richtlinien und andere sicherheitsrelevante Aktivit\u00e4ten gespeichert. Vorausgesetzt, die entsprechende Richtlinie ist eingerichtet.<\/p>\n<p><img decoding=\"async\" alt=\"Was kann man N\u00fctzliches aus den Protokollen einer Arbeitsstation auf Windows-Basis herausziehen?\" src=\"\/wp-content\/uploads\/2019\/04\/82e59ad17a09a8211dc6fe9737208fd7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Benutzer- und Gruppenabruf (Ereignisse 4798 und 4799).<\/b> B\u00f6sartige Software versucht zu Beginn eines Angriffs oft, lokale Benutzerkonten und lokale Gruppen auf der Arbeitsstation abzurufen, um Zugangsdaten f\u00fcr ihre dunklen Gesch\u00e4fte zu finden. Diese Ereignisse helfen dabei, b\u00f6sartigen Code fr\u00fcher zu entdecken, als dieser weiter vordringt und, basierend auf den gesammelten Daten, auf andere Systeme verbreitet wird.<\/p>\n<p><b>Erstellung eines lokalen Benutzerkontos und \u00c4nderungen in lokalen Gruppen (Ereignisse 4720, 4722\u20134726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 und 5377).<\/b> Ein Angriff kann beispielsweise auch mit der Hinzuf\u00fcgung eines neuen Benutzers zur Gruppe der lokalen Administratoren beginnen.<\/p>\n<p><b>Versuche, sich mit einem lokalen Benutzerkonto anzumelden (Ereignis 4624).<\/b> Ordentliche Benutzer melden sich mit einem Dom\u00e4nenbenutzerkonto an, und das Erkennen eines Logins unter einem lokalen Benutzerkonto kann den Beginn eines Angriffs bedeuten. Ereignis 4624 umfasst auch Anmeldungen unter Dom\u00e4nenkonten, weshalb bei der Verarbeitung der Ereignisse gefiltert werden sollte, dass der Dom\u00e4nenname nicht vom Namen der Arbeitsstation abweicht.<\/p>\n<p><b>Versuch, sich mit einem angegebenen Benutzerkonto anzumelden (Ereignis 4648).<\/b> Dies geschieht, wenn der Prozess im Modus \u201eAls Administrator ausf\u00fchren\u201c (run as) ausgef\u00fchrt wird. Im normalen Betriebsmodus sollte dies nicht der Fall sein, daher m\u00fcssen solche Ereignisse \u00fcberwacht werden.<\/p>\n<p><b>Sperren\/Entsperren der Arbeitsstation (Ereignisse 4800-4803).<\/b> Zu den verd\u00e4chtigen Ereignissen z\u00e4hlen alle Aktionen, die auf einer gesperrten Arbeitsstation durchgef\u00fchrt wurden.<\/p>\n<p><b>\u00c4nderungen an der Firewall-Konfiguration (Ereignisse 4944-4958).<\/b> Offensichtlich k\u00f6nnen sich bei der Installation neuer Software die Einstellungen der Firewall-Konfiguration \u00e4ndern, was zu Fehlalarmen f\u00fchren kann. In den meisten F\u00e4llen ist eine \u00dcberwachung solcher \u00c4nderungen nicht notwendig, aber es schadet nicht, dar\u00fcber informiert zu sein.<\/p>\n<p><b>Anschluss von Plug\u2019n\u2019Play-Ger\u00e4ten (Ereignis 6416 und nur f\u00fcr Windows 10).<\/b> Das ist wichtig zu beobachten, wenn Benutzer normalerweise keine neuen Ger\u00e4te an der Arbeitsstation anschlie\u00dfen, und pl\u00f6tzlich doch \u2014 und sie angeschlossen haben.<\/p>\n<p>Windows umfasst 9 Kategorien der \u00dcberwachung und 50 Unterkategorien f\u00fcr eine feine Anpassung. Das minimale Set an Unterkategorien, das in den Einstellungen aktiviert werden sollte, lautet:<\/p>\n<p><b>Anmeldung\/Abmeldung<\/b><\/p>\n<ul>\n<li>Anmeldung;<\/li>\n<li>Abmeldung;<\/li>\n<li>Konto gesperrt;<\/li>\n<li>Andere Anmelde-\/Abmeldeereignisse.<\/li>\n<\/ul>\n<p>\n<b>Kontoverwaltung<\/b><\/p>\n<ul>\n<li>Benutzerkontoverwaltung;<\/li>\n<li>Verwaltung von Sicherheitsgruppen.<\/li>\n<\/ul>\n<p>\n<b>\u00c4nderung von Richtlinien<\/b><\/p>\n<ul>\n<li>\u00c4nderung der Audit-Richtlinie;<\/li>\n<li>\u00c4nderung der Authentifizierungsrichtlinie;<\/li>\n<li>\u00c4nderung der Autorisierungsrichtlinie.<\/li>\n<\/ul>\n<p><\/p>\n<h2>Systemmonitor (Sysmon)<\/h2>\n<p>\nSysmon ist ein in Windows integriertes Dienstprogramm, das Ereignisse im Systemprotokoll aufzeichnen kann. In der Regel muss es separat installiert werden.<\/p>\n<p><img decoding=\"async\" alt=\"Was kann man N\u00fctzliches aus den Protokollen einer Arbeitsstation auf Windows-Basis herausziehen?\" src=\"\/wp-content\/uploads\/2019\/04\/0b1e14fb9ba4d63a4d9d94bd9d62d112.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDiese Ereignisse lassen sich grunds\u00e4tzlich auch im Sicherheitsprotokoll finden (wenn die entsprechende Audit-Richtlinie aktiviert ist), aber Sysmon bietet mehr Details. Welche Ereignisse k\u00f6nnen aus Sysmon entnommen werden?<\/p>\n<p><b>Prozesserstellung (Ereignis-ID 1).<\/b> Das Sicherheitsereignisprotokoll kann ebenfalls sagen, wann eine *.exe gestartet wurde, und zeigt sogar ihren Namen und den Startpfad an. Im Gegensatz zu Sysmon kann es jedoch den Hash der Anwendung nicht anzeigen. Schadsoftware kann sogar als harmlos klingende notepad.exe benannt sein, aber nur der Hash wird sie entlarven.<\/p>\n<p><b>Netzwerkverbindungen (Ereignis-ID 3).<\/b> Offensichtlich gibt es viele Netzwerkverbindungen, und man kann nicht alle verfolgen. Aber es ist wichtig zu beachten, dass Sysmon im Gegensatz zum Sicherheitsprotokoll eine Netzwerkverbindung den Feldern ProcessID und ProcessGUID zuordnen kann und den Port sowie <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/lir\/ipv4\/\"   title=\"IP-Adressen\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"622\">IP-Adressen<\/a> den Absender und den Empf\u00e4nger zeigt.<\/p>\n<p><b>\u00c4nderungen in der Registrierungsdatenbank (Ereignis-ID 12-14).<\/b> Der einfachste Weg, sich selbst in den Autostart hinzuzuf\u00fcgen, besteht darin, sich im Register einzutragen. Security Log kann das, aber Sysmon zeigt, wer die \u00c4nderungen vorgenommen hat, wann, von wo, die Prozess-ID und den vorherigen Wert des Schl\u00fcssels.<\/p>\n<p><b>Datei erstellen (Ereignis-ID 11).<\/b> Im Gegensatz zu Security Log zeigt Sysmon nicht nur den Speicherort der Datei, sondern auch ihren Namen. Es ist klar, dass man nicht alles im Auge behalten kann, aber man kann doch bestimmte Verzeichnisse auditieren.<\/p>\n<p>Und jetzt das, was in den Security Log Richtlinien nicht enthalten ist, aber in Sysmon vorhanden ist:<\/p>\n<p><b>\u00c4nderung des Erstellungszeitpunkts der Datei (Ereignis-ID 2).<\/b> Einige Malware kann das Erstellungsdatum der Datei \u00e4ndern, um sie aus Berichten \u00fcber k\u00fcrzlich erstellte Dateien zu verbergen.<\/p>\n<p><b>Laden von Treibern und dynamischen Bibliotheken (Ereignis-ID 6-7).<\/b> \u00dcberwachung des Ladens von DLLs und Ger\u00e4tetreibern in den Speicher, \u00dcberpr\u00fcfung der digitalen Signatur und deren G\u00fcltigkeit.<\/p>\n<p><b>Erstellen eines Threads in einem laufenden Prozess (Ereignis-ID 8).<\/b> Eine Art von Angriff, die ebenfalls \u00fcberwacht werden sollte.<\/p>\n<p><b>Ereignisse RawAccessRead (Ereignis-ID 9).<\/b> Lesevorg\u00e4nge von der Festplatte unter Verwendung von \u201e.\u201c. In den meisten F\u00e4llen sollte eine solche Aktivit\u00e4t als abnormal angesehen werden.<\/p>\n<p><b>Erstellen eines benannten Datei-Streams (Ereignis-ID 15).<\/b> Ein Ereignis wird registriert, wenn ein benannter Datei-Stream erstellt wird, der Ereignisse mit dem Hash des Inhalts der Datei generiert.<\/p>\n<p><b>Erstellen eines Named Pipes und Verbindungen (Ereignis-ID 17-18).<\/b> \u00dcberwachung von sch\u00e4dlichem Code, der \u00fcber Named Pipes mit anderen Komponenten kommuniziert.<\/p>\n<p><b>Aktivit\u00e4ten \u00fcber WMI (Ereignis-ID 19).<\/b> Registrierung von Ereignissen, die bei Zugriffsversuchen auf das System \u00fcber das WMI-Protokoll generiert werden.<\/p>\n<p>Um Sysmon selbst zu sch\u00fctzen, sollten Ereignisse mit der ID 4 (Stoppen und Starten von Sysmon) und ID 16 (\u00c4nderung der Sysmon-Konfiguration) \u00fcberwacht werden.<\/p>\n<h2>Power Shell-Protokolle<\/h2>\n<p>\nPower Shell ist ein leistungsstarkes Verwaltungstool f\u00fcr die Windows-Infrastruktur, daher ist die Wahrscheinlichkeit hoch, dass ein Angreifer gerade dieses Tool w\u00e4hlt. Um Informationen \u00fcber Power Shell-Ereignisse zu erhalten, k\u00f6nnen zwei Quellen verwendet werden: Windows PowerShell-Protokoll und Microsoft-WindowsPowerShell \/ Operational-Protokoll.<\/p>\n<h4>Windows PowerShell-Protokoll<\/h4>\n<p>\n<img decoding=\"async\" alt=\"Was kann man N\u00fctzliches aus den Protokollen einer Arbeitsstation auf Windows-Basis herausziehen?\" src=\"\/wp-content\/uploads\/2019\/04\/03d830871fc2c47ceeb8f0822f3f20e0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Datenanbieter wurde geladen (Ereignis-ID 600).<\/b> PowerShell-Anbieter sind Programme, die als Datenquellen f\u00fcr PowerShell dienen, um diese anzuzeigen und zu verwalten. Typische integrierte Anbieter k\u00f6nnen Umgebungsvariablen von Windows oder die Windows-Registrierung sein. Es ist wichtig, auf neue Anbieter zu achten, um b\u00f6swillige Aktivit\u00e4ten fr\u00fchzeitig zu erkennen. Wenn Sie zum Beispiel sehen, dass pl\u00f6tzlich WSMan unter den Anbietern auftaucht, bedeutet dies, dass eine Remote-PowerShell-Sitzung gestartet wurde.<\/p>\n<h4>Microsoft-WindowsPowerShell \/ Operational-Protokoll (oder MicrosoftWindows-PowerShellCore \/ Operational in PowerShell 6)<\/h4>\n<p>\n<img decoding=\"async\" alt=\"Was kann man N\u00fctzliches aus den Protokollen einer Arbeitsstation auf Windows-Basis herausziehen?\" src=\"\/wp-content\/uploads\/2019\/04\/d0a1a74aad59c7c4f64446b52846429f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Modul-Logging (Ereignis-ID 4103).<\/b> In den Ereignissen sind Informationen zu jedem ausgef\u00fchrten Befehl und den verwendeten Parametern gespeichert.<\/p>\n<p><b>Skript-Block-Logging (Ereignis-ID 4104).<\/b> Das Skriptblock-Logging zeigt jeden ausgef\u00fchrten PowerShell-Codeblock an. Selbst wenn ein Angreifer versucht, den Befehl zu verbergen, wird dieser Ereignistyp den tats\u00e4chlich ausgef\u00fchrten PowerShell-Befehl anzeigen. Auch k\u00f6nnen einige tiefere API-Aufrufe, die ausgef\u00fchrt werden, in diesem Ereignistyp protokolliert werden; diese Ereignisse werden normalerweise als 'Verbose' vermerkt, aber wenn ein verd\u00e4chtiger Befehl oder ein Skript in einem Codeblock verwendet wird, wird er mit der Schwere Warnung registriert.<\/p>\n<p>Bitte beachten Sie, dass nach der Konfiguration des Tools zur Sammlung und Analyse dieser Ereignisse zus\u00e4tzliche Zeit f\u00fcr die Fehlersuche erforderlich ist, um die Anzahl der Fehlalarme zu reduzieren.<\/p>\n<p>Teilen Sie uns in den Kommentaren mit, welche Protokolle Sie zur \u00dcberpr\u00fcfung der Informationssicherheit sammeln und welche Tools Sie daf\u00fcr verwenden. Eine unserer Richtungen sind L\u00f6sungen zur Auditierung von Sicherheitsereignissen. F\u00fcr die Aufgabe der Protokollsammlung und -analyse k\u00f6nnen wir empfehlen, sich f\u00fcr <noindex><a rel=\"nofollow\" href=\"https:\/\/www.quest.com\/products\/intrust\/\">Quest InTrust<\/a><\/noindex>, das gespeicherte Daten mit einem Verh\u00e4ltnis von 20:1 komprimieren kann, und ein installierter Instanz kann bis zu 60.000 Ereignisse pro Sekunde aus 10.000 Quellen verarbeiten.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438. \u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u0438\u0439\u0442\u0438 \u043d\u0430 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u043f\u043e\u0447\u0442\u0443 \u043f\u0438\u0441\u044c\u043c\u043e \u0432\u0440\u043e\u0434\u0435 \u0431\u044b \u0438\u0437 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0433\u043e \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0430, \u043d\u043e \u0441\u043e \u0441\u0441\u044b\u043b\u043a\u043e\u0439 \u043d\u0430 \u0437\u0430\u0440\u0430\u0436\u0451\u043d\u043d\u044b\u0439 \u0441\u0430\u0439\u0442. \u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e, \u043a\u0442\u043e-\u0442\u043e \u0441\u043a\u0430\u0447\u0430\u0435\u0442 \u043f\u043e\u043b\u0435\u0437\u043d\u0443\u044e \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0443\u0442\u0438\u043b\u0438\u0442\u0443 \u0438\u0437 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e \u043a\u0430\u043a\u043e\u0433\u043e \u043c\u0435\u0441\u0442\u0430. \u0414\u0430 \u043c\u043e\u0436\u043d\u043e \u043f\u0440\u0438\u0434\u0443\u043c\u0430\u0442\u044c \u043d\u0435 \u043e\u0434\u0438\u043d \u0434\u0435\u0441\u044f\u0442\u043e\u043a \u043a\u0435\u0439\u0441\u043e\u0432, \u043a\u0430\u043a \u0447\u0435\u0440\u0435\u0437 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u043c\u043e\u0436\u0435\u0442 \u0432\u043d\u0435\u0434\u0440\u0438\u0442\u044c\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23255,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31289","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0438\u0437 \u043b\u043e\u0433\u043e\u0432 \u0440\u0430\u0431\u043e\u0447\u0435\u0439 \u0441\u0442\u0430\u043d\u0446\u0438\u0438 \u043d\u0430 \u0431\u0430\u0437\u0435 \u041e\u0421 Windows | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:40:29+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:40:29+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Was n\u00fctzlich aus den Protokollen einer Windows-basierten Arbeitsstation herausgezogen werden kann | ProHoster","description":"Benutzerarbeitsstationen sind der anf\u00e4lligste Punkt in der Infrastruktur in Bezug auf die Informationssicherheit.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0438\u0437 \u043b\u043e\u0433\u043e\u0432 \u0440\u0430\u0431\u043e\u0447\u0435\u0439 \u0441\u0442\u0430\u043d\u0446\u0438\u0438 \u043d\u0430 \u0431\u0430\u0437\u0435 \u041e\u0421 Windows | ProHoster","og:description":"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:40:29+00:00","article:modified_time":"2019-10-31T18:40:29+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31289","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:25:31","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:19:49","updated":"2026-02-08 20:25:31","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31289","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=31289"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31289\/revisions"}],"predecessor-version":[{"id":157813,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31289\/revisions\/157813"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/23255"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=31289"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=31289"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=31289"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}