{"id":90735,"date":"2020-08-05T13:42:06","date_gmt":"2020-08-05T11:42:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust"},"modified":"2020-08-05T13:42:06","modified_gmt":"2020-08-05T11:42:06","slug":"vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","title":{"rendered":"Erfassung von Ereignissen \u00fcber den Start verd\u00e4chtiger Prozesse in Windows und Erkennung von Bedrohungen mit Quest InTrust","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Erfassung von Ereignissen \u00fcber den Start verd\u00e4chtiger Prozesse in Windows und Erkennung von Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/6377476bf0527b75b61e174ed9915c07.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEine der h\u00e4ufigsten Arten von Angriffen ist die Erzeugung eines sch\u00e4dlichen Prozesses im Baum unter scheinbar harmlosen Prozessen. Verdacht kann der Pfad zur ausf\u00fchrbaren Datei erregen: Oft nutzt Malware die Ordner AppData oder Temp, was f\u00fcr legitime Programme untypisch ist. Der Fairness halber sollte erw\u00e4hnt werden, dass einige automatisierte Aktualisierungsprogramme im AppData-Ordner ausgef\u00fchrt werden. Daher reicht eine \u00dcberpr\u00fcfung des Ausf\u00fchrungsortes allein nicht aus, um zu behaupten, dass ein Programm sch\u00e4dlich ist.<\/p>\n<p>Ein weiterer Faktor f\u00fcr die Legitimit\u00e4t ist die digitale Signatur: Viele originale Programme sind vom Anbieter signiert. Das Fehlen einer Signatur kann als Methode zur Identifizierung verd\u00e4chtiger Autostart-Elemente verwendet werden. Aber auch hier gibt es Malware, die ein gestohlenes Zertifikat verwendet, um sich selbst zu signieren.<\/p>\n<p>Man kann auch die Werte der kryptographischen Hashes MD5 oder SHA256 \u00fcberpr\u00fcfen, die mit zuvor entdeckten Malware-Programmen \u00fcbereinstimmen k\u00f6nnen. Statische Analysen k\u00f6nnen durchgef\u00fchrt werden, indem die Signaturen im Programm (mithilfe von Yara-Regeln oder Antivirenprodukten) betrachtet werden. Dar\u00fcber hinaus gibt es auch dynamische Analysen (Ausf\u00fchren des Programms in einer sicheren Umgebung und Verfolgen seines Verhaltens) und Reverse Engineering.<\/p>\n<p>Es kann viele Anzeichen f\u00fcr einen sch\u00e4dlichen Prozess geben. In diesem Artikel erkl\u00e4ren wir, wie Sie die Auditing entsprechender Ereignisse in Windows aktivieren, und analysieren die Anzeichen, auf die sich die integrierte Regel st\u00fctzt, <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex> zur Identifizierung verd\u00e4chtiger Prozesse. InTrust ist eine <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">CLM-Plattform<\/a><\/noindex> zum Sammeln, Analysieren und Speichern unstrukturierter Daten, die bereits Hunderte vordefinierte Reaktionen auf verschiedene Angriffstypen enth\u00e4lt.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nWenn ein Programm gestartet wird, wird es in den Arbeitsspeicher des Computers geladen. Die ausf\u00fchrbare Datei enth\u00e4lt Computeranweisungen und unterst\u00fctzende Bibliotheken (z. B. *.dll). Wenn der Prozess einmal gestartet ist, kann er zus\u00e4tzliche Threads erstellen. Threads erm\u00f6glichen es dem Prozess, verschiedene Anweisungsset gleichzeitig auszuf\u00fchren. Es gibt viele M\u00f6glichkeiten, wie sch\u00e4dlicher Code in den Speicher eindringen und ausgef\u00fchrt werden kann. Lassen Sie uns einige dieser Methoden betrachten.<\/p>\n<p>Der einfachste Weg, einen sch\u00e4dlichen Prozess zu starten, besteht darin, den Benutzer dazu zu bringen, ihn direkt auszuf\u00fchren (z. B. aus einem E-Mail-Anhang). Anschlie\u00dfend kann er mit dem Schl\u00fcssel RunOnce bei jedem Systemstart ausgef\u00fchrt werden. Dazu geh\u00f6rt auch Malware, die \u201efileless\u201c ist und PowerShell-Skripte in den Registrierungsschl\u00fcsseln speichert, die auf Grundlage eines Triggers ausgef\u00fchrt werden. In diesem Fall ist das PowerShell-Skript der sch\u00e4dliche Code.<\/p>\n<p>Das Problem mit dem direkten Start von schadhafter Software ist, dass es ein bekannter Ansatz ist, der leicht erkannt werden kann. Einige Malware-Programme verwenden raffiniertere Techniken, indem sie einen anderen Prozess nutzen, um im Speicher zu starten. Folglich kann der Prozess einen anderen Prozess erzeugen, indem er eine bestimmte Computeranweisung ausf\u00fchrt und eine ausf\u00fchrbare Datei (.exe) angibt.<\/p>\n<p>Eine Datei kann entweder durch einen vollst\u00e4ndigen Pfad (z. B. C:Windowssystem32cmd.exe) oder durch einen unvollst\u00e4ndigen Pfad (z. B. cmd.exe) angegeben werden. Wenn der Ausgangsprozess unsicher ist, kann er illegitime Programme ausf\u00fchren. Ein Angriff k\u00f6nnte so aussehen: Der Prozess startet cmd.exe, ohne den vollst\u00e4ndigen Pfad anzugeben, und der Angreifer platziert seine eigene cmd.exe an einem Ort, sodass der Prozess ihn vor der legitimen Version ausf\u00fchrt. Nach dem Start der sch\u00e4dlichen Software kann diese wiederum eine legitime Anwendung (z. B. C:Windowssystem32cmd.exe) starten, um sicherzustellen, dass das urspr\u00fcngliche Programm weiterhin ordnungsgem\u00e4\u00df funktioniert.<\/p>\n<p>Eine Variante des vorherigen Angriffs ist die DLL-Injektion in einen legitimen Prozess. Wenn ein Prozess gestartet wird, sucht er nach Bibliotheken, die seine Funktionalit\u00e4t erweitern. Bei der DLL-Injektion erstellt der Angreifer eine schadhafte Bibliothek mit demselben Namen und API wie die legitime. Das Programm l\u00e4dt die schadhafte Bibliothek, die wiederum die legitime l\u00e4dt und, wenn n\u00f6tig, diese zur Durchf\u00fchrung von Operationen aufruft. Die schadhafte Bibliothek fungiert als Proxy f\u00fcr die gute Bibliothek.<\/p>\n<p>Eine weitere M\u00f6glichkeit, sch\u00e4dlichen Code in den Speicher einzuf\u00fcgen, besteht darin, ihn in einen bereits gestarteten, unsicheren Prozess einzuf\u00fcgen. Prozesse erhalten Eingabedaten aus verschiedenen Quellen \u2013 sie lesen aus dem Netzwerk oder von Dateien. Normalerweise f\u00fchren sie eine \u00dcberpr\u00fcfung durch, um die Legitimit\u00e4t der Eingabedaten sicherzustellen. Aber einige Prozesse haben nicht den n\u00f6tigen Schutz beim Ausf\u00fchren von Anweisungen. Bei einem solchen Angriff gibt es keine Bibliothek auf der Festplatte oder eine ausf\u00fchrbare Datei mit sch\u00e4dlichem Code. Alles wird im Speicher zusammen mit dem exploitierten Prozess gespeichert.<\/p>\n<p>Jetzt schauen wir uns die Methode an, um das Sammeln solcher Ereignisse in Windows zu aktivieren und die Regel in InTrust, die einen Schutz vor solchen Bedrohungen implementiert. Zun\u00e4chst aktivieren wir es \u00fcber die InTrust-Verwaltungskonsole.<\/p>\n<p><img decoding=\"async\" alt=\"Erfassung von Ereignissen \u00fcber den Start verd\u00e4chtiger Prozesse in Windows und Erkennung von Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3ffc159a9b220c56b288256b286fdd8d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Regel nutzt die Funktionen zur Verfolgung von Prozessen im Windows-Betriebssystem. Leider ist die Aktivierung des Sammelns solcher Ereignisse alles andere als offensichtlich. Es m\u00fcssen 3 verschiedene Gruppenrichtlinieneinstellungen ge\u00e4ndert werden:<\/p>\n<p><b>Computer Configuration &gt; Policies &gt; Windows Settings &gt; Security Settings &gt; Local Policies &gt; Audit Policy &gt; Audit process tracking<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Erfassung von Ereignissen \u00fcber den Start verd\u00e4chtiger Prozesse in Windows und Erkennung von Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/03abc319d24bf82dbf9c728b6b37c794.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Computer Configuration &gt; Policies &gt; Windows Settings &gt; Security Settings &gt; Advanced Audit Policy Configuration &gt; Audit Policies &gt; Detailed Tracking &gt; Audit process creation<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Erfassung von Ereignissen \u00fcber den Start verd\u00e4chtiger Prozesse in Windows und Erkennung von Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3b017dc39789d55ae478e70e0034bd73.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Computer Configuration &gt; Policies &gt; Administrative Templates &gt; System &gt; Audit Process Creation &gt; Include command line in process creation events<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Erfassung von Ereignissen \u00fcber den Start verd\u00e4chtiger Prozesse in Windows und Erkennung von Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/13122278bc9ab6f7f6ff982654ce6dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNach der Aktivierung erm\u00f6glichen die InTrust-Regeln die Erkennung zuvor unbekannter Bedrohungen, die verd\u00e4chtiges Verhalten zeigen. Zum Beispiel kann man erkennen <noindex><a rel=\"nofollow\" href=\"https:\/\/www.bromium.com\/dridex-threat-analysis-july-2019-variant\/\">was hier beschrieben ist<\/a><\/noindex> die Malware Dridex. Dank des HP Bromium-Projekts wei\u00df man, wie eine solche Bedrohung aussieht.<\/p>\n<p><img decoding=\"async\" alt=\"Erfassung von Ereignissen \u00fcber den Start verd\u00e4chtiger Prozesse in Windows und Erkennung von Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/cbc09c039a088a3b6737d2d467c6a2ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn seiner Handlungssequenz verwendet Dridex schtasks.exe, um einen geplanten Task zu erstellen. Die Verwendung genau dieses Dienstprogramms \u00fcber die Eingabeaufforderung gilt als \u00e4u\u00dferst verd\u00e4chtiges Verhalten, \u00e4hnlich sieht die Ausf\u00fchrung von svchost.exe mit Parametern aus, die auf Benutzerordner hinweisen, oder mit Parametern, die wie die Befehle \u201enet view\u201c oder \u201ewhoami\u201c aussehen. Hier ist ein Ausschnitt der entsprechenden <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Neo23x0\/sigma\/blob\/master\/rules\/windows\/process_creation\/win_malware_dridex.yml\">SIGMA-Regel<\/a><\/noindex>:<\/p>\n<pre><code class=\"xml\">detection:\n    selection1:\n        CommandLine: '*svchost.exe C:Users\\*Desktop\\*'\n    selection2:\n        ParentImage: '*svchost.exe*'\n        CommandLine:\n            - '*whoami.exe \/all'\n            - '*net.exe view'\n    condition: 1 of them<\/code><\/pre>\n<p>\nIn InTrust ist jegliches verd\u00e4chtige Verhalten in einer Regel zusammengefasst, da die meisten dieser Aktionen nicht spezifisch f\u00fcr eine bestimmte Bedrohung sind, sondern eher im Gesamtzusammenhang verd\u00e4chtig erscheinen und in 99 % der F\u00e4lle f\u00fcr nicht ganz edle Zwecke verwendet werden. Eine solche Liste von Aktionen umfasst, ist aber nicht beschr\u00e4nkt auf:<\/p>\n<ul>\n<li>Prozesse, die an ungew\u00f6hnlichen Orten ausgef\u00fchrt werden, wie z. B. in benutzerdefinierten tempor\u00e4ren Ordnern.<\/li>\n<li>Ein gut bekannter Systemprozess mit verd\u00e4chtiger Vererbung \u2013 einige Bedrohungen k\u00f6nnten versuchen, den Namen von Systemprozessen zu verwenden, um unentdeckt zu bleiben.<\/li>\n<li>Verd\u00e4chtige Ausf\u00fchrungen administrativer Werkzeuge wie cmd oder PsExec, wenn sie lokale Systemanmeldeinformationen oder verd\u00e4chtige Vererbung nutzen.<\/li>\n<li>Verd\u00e4chtige Schattenkopieoperationen \u2013 ein typisches Verhalten von Ransomware vor der Verschl\u00fcsselung des Systems, die Backups l\u00f6schen:\n<p> \u2013 \u00dcber vssadmin.exe;<br \/>\n \u2013 \u00dcber WMI.<\/li>\n<li>Registrierungsdumps ganzer Registry-Gruppen.<\/li>\n<li>Horizontale Bewegung von sch\u00e4dlichem Code bei der Remote-Ausf\u00fchrung von Prozessen mit Befehlen wie at.exe.<\/li>\n<li>Verd\u00e4chtige lokale Gruppenoperationen und Domainoperationen mit net.exe.<\/li>\n<li>Verd\u00e4chtige Firewall-Operationen mit netsh.exe.<\/li>\n<li>Verd\u00e4chtige Manipulationen von ACL.<\/li>\n<li>Verwendung von BITS zur Datenexfiltration.<\/li>\n<li>Verd\u00e4chtige Manipulationen mit WMI.<\/li>\n<li>Verd\u00e4chtige Skriptbefehle.<\/li>\n<li>Versuche, sichere Systemdateien zu dumpen.<\/li>\n<\/ul>\n<p>\nDie kombinierte Regel funktioniert sehr gut zur Erkennung von Bedrohungen wie RUYK, LockerGoga und anderen Ransomware, Malware und Cybercrime-Toolkit. Die Regel wurde vom Anbieter in Produktionsumgebungen gepr\u00fcft, um falsch positive Ergebnisse zu minimieren. Dank des SIGMA-Projekts erzeugen die meisten dieser Indikatoren eine minimale Anzahl von Rauschereignissen.<\/p>\n<p>Da dies in InTrust eine \u00dcberwachungsregel ist, k\u00f6nnen Sie ein Reaktionsszenario als Reaktion auf die Bedrohung ausf\u00fchren. Sie k\u00f6nnen eines der integrierten Szenarios verwenden oder Ihr eigenes erstellen, und InTrust wird es automatisch verteilen.<\/p>\n<p><img decoding=\"async\" alt=\"Erfassung von Ereignissen \u00fcber den Start verd\u00e4chtiger Prozesse in Windows und Erkennung von Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/fca2722b0465152e3de8f655af07bc91.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDar\u00fcber hinaus k\u00f6nnen Sie alle mit dem Ereignis verbundenen Telemetriedaten \u00fcberpr\u00fcfen: PowerShell-Skripte, Prozesse, die Ausf\u00fchrung, \u00c4nderungen an geplanten Aufgaben, administrative WMI-Aktivit\u00e4ten und diese f\u00fcr Postmortems bei Sicherheitsvorf\u00e4llen nutzen.<\/p>\n<p><img decoding=\"async\" alt=\"Erfassung von Ereignissen \u00fcber den Start verd\u00e4chtiger Prozesse in Windows und Erkennung von Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/81ee58b297523002ee26c25bda40f5bb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn InTrust gibt es Hunderte von anderen Regeln, einige davon:<\/p>\n<ul>\n<li>Erkennung eines PowerShell-Versionenr\u00fcckgangs \u2013 wenn jemand absichtlich eine \u00e4ltere Version von PowerShell verwendet, da in dieser \u00e4lteren Version keine M\u00f6glichkeit zur \u00dcberwachung des Geschehens bestand.<\/li>\n<li>Erkennung von Anmeldungen mit hohen Berechtigungen \u2013 wenn Konten, die Mitglieder einer bestimmten privilegierten Gruppe sind (z.B. Domain-Administratoren), versehentlich oder aufgrund von Sicherheitsvorf\u00e4llen interaktiv auf Arbeitsstationen anmelden.<\/li>\n<\/ul>\n<p>\nInTrust erm\u00f6glicht die Anwendung bew\u00e4hrter Sicherheitspraktiken in Form vordefinierter Erkennungs- und Reaktionsregeln. Wenn Sie der Meinung sind, dass etwas anders funktionieren sollte, k\u00f6nnen Sie eine Kopie der Regel erstellen und nach Bedarf anpassen. Antr\u00e4ge f\u00fcr Pilotprojekte oder f\u00fcr den Erhalt von Verteilungen mit zeitlich begrenzten Lizenzen k\u00f6nnen \u00fcber <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">das Kontaktformular<\/a><\/noindex> auf unserer Website.<\/p>\n<p>Abonnieren Sie unseren <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/GalsSoftware\/\">die Facebook-Seite<\/a><\/noindex>, wo wir kurze Notizen und interessante Links ver\u00f6ffentlichen.<\/p>\n<p><b>Lesen Sie auch unsere anderen Artikel zum Thema Informationssicherheit:<\/b><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Wie InTrust helfen kann, die H\u00e4ufigkeit fehlgeschlagener Anmeldeversuche \u00fcber RDP zu reduzieren<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Wir erkennen einen Ransomware-Angriff, erhalten Zugriff auf den Dom\u00e4nencontroller und versuchen, diesen Angriffen entgegenzuwirken<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Was kann man N\u00fctzliches aus den Protokollen einer Arbeitsstation auf Windows-Basis herausziehen?<\/a><\/noindex> (beliebter Artikel)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/464333\/\">\u00dcberwachung des Lebenszyklus von Benutzern ohne Zange und Klebeband<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">Wer hat das gemacht? Automatisierung der Informationssicherheit-Audits<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">Wie man die Gesamtkosten des Besitzes eines SIEM-Systems senkt und warum Central Log Management (CLM) ben\u00f6tigt wird<\/a><\/noindex><br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90736,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90735","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wir aktivieren das Sammeln von Ereignissen \u00fcber den Start verd\u00e4chtiger Prozesse in Windows und erkennen Bedrohungen mit Hilfe von Quest InTrust | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-05T11:42:06+00:00","article:modified_time":"2020-08-05T11:42:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90735","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:43:42","updated":"2022-09-29 04:49:36","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/90735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=90735"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/90735\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/90736"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=90735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=90735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=90735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}