{"id":90735,"date":"2020-08-05T13:42:06","date_gmt":"2020-08-05T11:42:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust"},"modified":"2020-08-05T13:42:06","modified_gmt":"2020-08-05T11:42:06","slug":"vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","title":{"rendered":"Wir aktivieren die Sammlung von Ereignissen zu verd\u00e4chtigen Prozessen in Windows und identifizieren Bedrohungen mit Quest InTrust","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Wir aktivieren die Sammlung von Ereignissen zu verd\u00e4chtigen Prozessen in Windows und identifizieren Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/6377476bf0527b75b61e174ed9915c07.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEine h\u00e4ufige Art von Angriffen ist die Ausf\u00fchrung eines sch\u00e4dlichen Prozesses innerhalb von scheinbar harmlosen Prozessen. Verdacht kann durch den Pfad zur ausf\u00fchrbaren Datei aufkommen: H\u00e4ufig nutzt Malware die Ordner AppData oder Temp, was f\u00fcr legitime Programme untypisch ist. Gerechterweise sollte erw\u00e4hnt werden, dass einige Update-Utilities in AppData ausgef\u00fchrt werden, weshalb eine blo\u00dfe \u00dcberpr\u00fcfung des Startorts nicht ausreicht, um zu behaupten, dass ein Programm sch\u00e4dlich ist.<\/p>\n<p>Ein weiterer Faktor f\u00fcr die Legitimit\u00e4t ist die kryptografische Signatur: Viele Originalprogramme sind vom Anbieter signiert. Das Fehlen einer Signatur kann als Methode zur Identifizierung verd\u00e4chtiger Autostart-Elemente verwendet werden. Aber erneut gibt es auch Malware, die ein gestohlenes Zertifikat verwendet, um sich selbst zu signieren.<\/p>\n<p>Es ist auch m\u00f6glich, die Werte von kryptografischen Hashes wie MD5 oder SHA256 zu \u00fcberpr\u00fcfen, die m\u00f6glicherweise bestimmten bereits entdeckten Malware-Exemplaren entsprechen. Eine statische Analyse kann durch Inspektion der Signaturen innerhalb der Software (mithilfe von Yara-Regeln oder Antivirenprodukten) erfolgen. Dar\u00fcber hinaus gibt es dynamische Analysen (das Ausf\u00fchren der Software in einer sicheren Umgebung und die Beobachtung ihres Verhaltens) und Reverse Engineering.<\/p>\n<p>Es kann viele Anzeichen f\u00fcr einen b\u00f6sartigen Prozess geben. In diesem Artikel erkl\u00e4ren wir, wie man die \u00dcberwachung entsprechender Ereignisse in Windows aktiviert und welche Anzeichen dabei ber\u00fccksichtigt werden, basierend auf der integrierten Regel <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex> zur Erkennung verd\u00e4chtiger Prozesse. InTrust ist eine <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">CLM-Plattform<\/a><\/noindex> zum Sammeln, Analysieren und Speichern von unstrukturierten Daten, die bereits Hunderte von vorgefertigten Reaktionen auf verschiedene Arten von Angriffen enth\u00e4lt.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nWenn ein Programm gestartet wird, wird es in den Arbeitsspeicher des Computers geladen. Die ausf\u00fchrbare Datei enth\u00e4lt Computeranweisungen und unterst\u00fctzende Bibliotheken (wie z. B. *.dll). Nachdem der Prozess bereits gestartet wurde, kann er zus\u00e4tzliche Threads erstellen. Threads erm\u00f6glichen es dem Prozess, verschiedene Anweisungssets gleichzeitig auszuf\u00fchren. Es gibt viele M\u00f6glichkeiten, wie schadhafter Code in den Speicher gelangen und ausgef\u00fchrt werden kann. Schauen wir uns einige davon an.<\/p>\n<p>Die einfachste Methode, einen sch\u00e4dlichen Prozess zu starten, besteht darin, den Benutzer zu zwingen, ihn direkt auszuf\u00fchren (z. B. aus einem E-Mail-Anhang). Danach kann er mithilfe des RunOnce-Schl\u00fcssels bei jedem Einschalten des Computers gestartet werden. Dazu geh\u00f6rt auch \u201edateiloses\u201c Malware, das PowerShell-Skripte in Registrierungs-Schl\u00fcsseln speichert, die basierend auf einem Trigger ausgef\u00fchrt werden. In diesem Fall ist das PowerShell-Skript der schadhafte Code.<\/p>\n<p>Ein Problem bei der offensichtlichen Ausf\u00fchrung von Malware ist, dass es sich um einen bekannten Ansatz handelt, der leicht entdeckt werden kann. Einige Malware-Programme verwenden geschicktere Methoden, indem sie einen anderen Prozess nutzen, um im Speicher ausgef\u00fchrt zu werden. Folglich kann der Prozess einen anderen Prozess erstellen, indem er einen bestimmten Computerbefehl ausf\u00fchrt und die ausf\u00fchrbare Datei (.exe) angibt, die gestartet werden soll.<\/p>\n<p>Die Datei kann entweder mit dem vollst\u00e4ndigen Pfad angegeben werden (z. B. C:\\Windows\\system32\\cmd.exe) oder mit einem unvollst\u00e4ndigen (z. B. cmd.exe). Wenn der urspr\u00fcngliche Prozess unsicher ist, erlaubt er die Ausf\u00fchrung von illegitimen Programmen. Ein Angriff k\u00f6nnte so aussehen: Der Prozess startet cmd.exe, ohne den vollst\u00e4ndigen Pfad anzugeben, und der Angreifer platziert seine eigene cmd.exe an einem Ort, an dem der Prozess sie vor der legitimen ausf\u00fchrt. Nach dem Start der Malware kann diese wiederum ein legitimes Programm (z. B. C:\\Windows\\system32\\cmd.exe) ausf\u00fchren, damit das urspr\u00fcngliche Programm weiterhin ordnungsgem\u00e4\u00df funktioniert.<\/p>\n<p>Eine Variante des vorherigen Angriffs ist die DLL-Injektion in einen legitimen Prozess. Wenn der Prozess gestartet wird, sucht er nach und l\u00e4dt Bibliotheken, die seine Funktionalit\u00e4t erweitern. Bei der Verwendung von DLL-Injektion erstellt der Angreifer eine b\u00f6sartige Bibliothek mit demselben Namen und API wie die legitime. Das Programm l\u00e4dt die b\u00f6sartige Bibliothek, die wiederum die legitime l\u00e4dt und bei Bedarf f\u00fcr die Ausf\u00fchrung von Operationen aufruft. Die b\u00f6sartige Bibliothek fungiert dann als Proxy f\u00fcr die gute Bibliothek.<\/p>\n<p>Ein weiterer Weg, b\u00f6sartigen Code in den Speicher zu bringen, besteht darin, ihn in einen bereits laufenden unsicheren Prozess einzuf\u00fcgen. Prozesse erhalten Eingaben aus verschiedenen Quellen \u2013 sie lesen aus Netzwerken oder Dateien. Normalerweise f\u00fchren sie Pr\u00fcfungen durch, um die Legitimit\u00e4t der Eingaben zu gew\u00e4hrleisten. Aber einige Prozesse sind beim Ausf\u00fchren von Anweisungen nicht ausreichend gesch\u00fctzt. Bei einem solchen Angriff gibt es keine Bibliothek auf der Festplatte oder eine ausf\u00fchrbare Datei mit dem b\u00f6sartigen Code. Alles wird im Speicher zusammen mit dem ausgenutzten Prozess gespeichert.<\/p>\n<p>Lassen Sie uns nun die Methode zur Aktivierung der Ereignissammlung in Windows und der Regel in InTrust betrachten, die Schutz vor solchen Bedrohungen bietet. Zuerst aktivieren wir sie \u00fcber die InTrust-Verwaltungskonsole.<\/p>\n<p><img decoding=\"async\" alt=\"Wir aktivieren die Sammlung von Ereignissen zu verd\u00e4chtigen Prozessen in Windows und identifizieren Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3ffc159a9b220c56b288256b286fdd8d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Regel nutzt die M\u00f6glichkeiten zur Prozessverfolgung im Betriebssystem Windows. Leider ist die Aktivierung der Sammlung solcher Ereignisse alles andere als offensichtlich. Es m\u00fcssen drei verschiedene Gruppenrichtlinieneinstellungen ge\u00e4ndert werden:<\/p>\n<p><b>Computerkonfiguration &gt; Richtlinien &gt; Windows-Einstellungen &gt; Sicherheitseinstellungen &gt; Lokale Richtlinien &gt; \u00dcberwachungsrichtlinie &gt; \u00dcberwachung der Prozessverfolgung<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Wir aktivieren die Sammlung von Ereignissen zu verd\u00e4chtigen Prozessen in Windows und identifizieren Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/03abc319d24bf82dbf9c728b6b37c794.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Computerkonfiguration &gt; Richtlinien &gt; Windows-Einstellungen &gt; Sicherheitseinstellungen &gt; Erweiterte \u00dcberwachungsrichtlinieneinstellungen &gt; \u00dcberwachungsrichtlinien &gt; Detaillierte Verfolgung &gt; \u00dcberwachung der Prozess\u00aderstellung<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Wir aktivieren die Sammlung von Ereignissen zu verd\u00e4chtigen Prozessen in Windows und identifizieren Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3b017dc39789d55ae478e70e0034bd73.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Computerkonfiguration &gt; Richtlinien &gt; Administrative Vorlagen &gt; System &gt; \u00dcberwachung der Prozesseerstellung &gt; Befehlszeile in Ereignissen zur Prozesseerstellung einbeziehen<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Wir aktivieren die Sammlung von Ereignissen zu verd\u00e4chtigen Prozessen in Windows und identifizieren Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/13122278bc9ab6f7f6ff982654ce6dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNachdem die Einstellungen aktiviert wurden, erm\u00f6glichen die InTrust-Regeln die Erkennung zuvor unbekannter Bedrohungen, die verd\u00e4chtiges Verhalten zeigen. Zum Beispiel kann man folgenderma\u00dfen identifizieren: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.bromium.com\/dridex-threat-analysis-july-2019-variant\/\">wie hier beschrieben<\/a><\/noindex> die Malware Dridex. Durch das HP Bromium-Projekt ist bekannt, wie eine solche Bedrohung funktioniert.<\/p>\n<p><img decoding=\"async\" alt=\"Wir aktivieren die Sammlung von Ereignissen zu verd\u00e4chtigen Prozessen in Windows und identifizieren Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/cbc09c039a088a3b6737d2d467c6a2ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn seinen Aktionen nutzt Dridex schtasks.exe, um einen geplanten Task zu erstellen. Der Einsatz dieses Kommandozeilen-Tools wird als \u00e4u\u00dferst verd\u00e4chtiges Verhalten angesehen, \u00e4hnlich wie der Start von svchost.exe mit Parametern, die auf Benutzermappen hinweisen, oder mit Parametern, die den Befehlen \u201enet view\u201c oder \u201ewhoami\u201c \u00e4hneln. Hier ist ein Auszug aus dem entsprechenden <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Neo23x0\/sigma\/blob\/master\/rules\/windows\/process_creation\/win_malware_dridex.yml\">SIGMA-Regeln<\/a><\/noindex>:<\/p>\n<pre><code class=\"xml\">detection:\n    selection1:\n        CommandLine: '*svchost.exe C:Users\\*Desktop\\*'\n    selection2:\n        ParentImage: '*svchost.exe*'\n        CommandLine:\n            - '*whoami.exe \/all'\n            - '*net.exe view'\n    condition: 1 von ihnen<\/code><\/pre>\n<p>\nIn InTrust wird s\u00e4mtliches verd\u00e4chtiges Verhalten in einer Regel zusammengefasst, da die meisten dieser Aktionen nicht spezifisch f\u00fcr eine bestimmte Bedrohung sind, sondern eher im Gesamten verd\u00e4chtig und in 99 % der F\u00e4lle f\u00fcr weniger noble Zwecke genutzt werden. Eine solche Liste von Aktionen umfasst, ist aber nicht beschr\u00e4nkt auf:<\/p>\n<ul>\n<li>Prozesse, die aus ungew\u00f6hnlichen Orten ausgef\u00fchrt werden, wie z.B. benutzerspezifischen tempor\u00e4ren Ordnern.<\/li>\n<li>Ein wohlbekannter Systemprozess mit verd\u00e4chtiger Vererbung \u2014 einige Bedrohungen k\u00f6nnten versuchen, den Namen von Systemprozessen zu verwenden, um unentdeckt zu bleiben.<\/li>\n<li>Verd\u00e4chtige Ausf\u00fchrungen administrativer Werkzeuge, wie cmd oder PsExec, wenn sie Anmeldeinformationen des lokalen Systems oder verd\u00e4chtige Vererbungen verwenden.<\/li>\n<li>Verd\u00e4chtige Schattenkopieroperationen \u2014 typisches Verhalten von Ransomware vor der Verschl\u00fcsselung des Systems, sie t\u00f6ten Backups ab:\n<p> \u2014 \u00dcber vssadmin.exe;<br \/>\n \u2014 \u00dcber WMI.<\/li>\n<li>Registrierungs-Dumps ganzer Registry-B\u00e4ume.<\/li>\n<li>Horizontale Ausbreitung von Malware durch Fernstart von Prozessen mit Befehlen wie at.exe.<\/li>\n<li>Verd\u00e4chtige lokale Gruppenoperationen und Gruppenoperationen im Netzwerk mit net.exe.<\/li>\n<li>Verd\u00e4chtige Firewall-Operationen mit netsh.exe.<\/li>\n<li>Verd\u00e4chtige Manipulationen von ACLs.<\/li>\n<li>Verwendung von BITS zur Datenexfiltration.<\/li>\n<li>Verd\u00e4chtige Manipulationen mit WMI.<\/li>\n<li>Verd\u00e4chtige Skriptbefehle.<\/li>\n<li>Versuche, sichere Systemdateien zu dumppen.<\/li>\n<\/ul>\n<p>\nDie kombinierte Regel funktioniert hervorragend zur Erkennung von Bedrohungen wie RUYK, LockerGoga und anderen Ransomware-Viren, Malware und Cybercrime-Toolkits. Die Regel wurde vom Anbieter in Produktionsumgebungen getestet, um Fehlalarme zu minimieren. Dank des SIGMA-Projekts erzeugen die meisten dieser Indikatoren nur minimale Rauschereignisse.<\/p>\n<p>Da es sich bei InTrust um eine \u00dcberwachungsregel handelt, k\u00f6nnen Sie ein Reaktionsszenario auf eine Bedrohung durchf\u00fchren. Sie k\u00f6nnen eines der integrierten Szenarien verwenden oder Ihr eigenes erstellen, und InTrust wird es automatisch verbreiten.<\/p>\n<p><img decoding=\"async\" alt=\"Wir aktivieren die Sammlung von Ereignissen zu verd\u00e4chtigen Prozessen in Windows und identifizieren Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/fca2722b0465152e3de8f655af07bc91.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDar\u00fcber hinaus k\u00f6nnen Sie alle mit dem Ereignis verbundenen Telemetriedaten \u00fcberpr\u00fcfen: PowerShell-Skripte, Prozessausf\u00fchrungen, Manipulationen an geplanten Aufgaben, administrative WMI-Aktivit\u00e4ten und diese f\u00fcr Postmortems bei Sicherheitsvorf\u00e4llen verwenden.<\/p>\n<p><img decoding=\"async\" alt=\"Wir aktivieren die Sammlung von Ereignissen zu verd\u00e4chtigen Prozessen in Windows und identifizieren Bedrohungen mit Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/81ee58b297523002ee26c25bda40f5bb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn InTrust gibt es Hunderte anderer Regeln, darunter:<\/p>\n<ul>\n<li>Erkennung eines Downversioning-Angriffs in PowerShell \u2013 wenn jemand absichtlich eine \u00e4ltere Version von PowerShell verwendet, da in der \u00e4lteren Version keine Auditierung des Geschehens m\u00f6glich war.<\/li>\n<li>Identifizierung von Hochprivilegierten Systemzug\u00e4ngen \u2013 wenn Konten, die Mitglied einer bestimmten privilegierten Gruppe (wie z.B. Dom\u00e4nenadministratoren) sind, versehentlich oder aufgrund von Sicherheitsvorf\u00e4llen interaktiv auf Arbeitsstationen anmelden.<\/li>\n<\/ul>\n<p>\nInTrust erm\u00f6glicht die Umsetzung bew\u00e4hrter Sicherheitspraktiken durch vorinstallierte Erkennungs- und Reaktionsregeln. Wenn Sie der Meinung sind, dass etwas anders funktionieren sollte, k\u00f6nnen Sie eine Kopie der Regel erstellen und nach Ihren Bed\u00fcrfnissen anpassen. Anfragen f\u00fcr Pilotprojekte oder zur Beschaffung von Distributionen mit vor\u00fcbergehenden Lizenzen k\u00f6nnen \u00fcber <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">Kontaktformular<\/a><\/noindex> auf unserer Webseite.<\/p>\n<p>Abonnieren Sie unsere <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/GalsSoftware\/\">die Facebook-Seite<\/a><\/noindex>, wo wir kurze Notizen und interessante Links ver\u00f6ffentlichen.<\/p>\n<p><b>Lesen Sie auch unsere anderen Artikel zum Thema Informationssicherheit:<\/b><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Wie InTrust helfen kann, die H\u00e4ufigkeit von fehlgeschlagenen Authentifizierungsversuchen \u00fcber RDP zu verringern.<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Erkennung von Ransomware-Angriffen, Zugriff auf den Dom\u00e4nencontroller und Strategien zur Abwehr dieser Angriffe<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Welche n\u00fctzlichen Informationen lassen sich aus den Protokollen von Windows-Workstations ziehen?<\/a><\/noindex> (beliebter Artikel)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/464333\/\">Verfolgen des Lebenszyklus von Benutzern ohne Zangen und Klebeband<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">Und wer hat das gemacht? Automatisierung der Informationssicherheitsaudits<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">So senken Sie die Gesamtkosten f\u00fcr Ihr SIEM-System und warum Central Log Management (CLM) ben\u00f6tigt wird<\/a><\/noindex><br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90736,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90735","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Aktivieren Sie die Erfassung von Ereignissen \u00fcber den Start verd\u00e4chtiger Prozesse in Windows und identifizieren Sie Bedrohungen mit Quest InTrust | ProHoster","description":"Eine h\u00e4ufige Art von Angriffen besteht darin, einen sch\u00e4dlichen Prozess in einem Baum legitimer Prozesse zu erzeugen. Verdacht kann durch den Pfad zur ausf\u00fchrbaren Datei geweckt werden: Oft nutzt Malware die Ordner AppData oder Temp, was f\u00fcr legale Programme untypisch ist. Um fair zu sein, sollte erw\u00e4hnt werden, dass einige automatisierte Aktualisierungs-Tools in AppData ausgef\u00fchrt werden, daher ist es nicht ausreichend, nur den Speicherort zu \u00fcberpr\u00fcfen.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster","og:description":"\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-05T11:42:06+00:00","article:modified_time":"2020-08-05T11:42:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90735","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:43:42","updated":"2022-09-29 04:49:36"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/90735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=90735"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/90735\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/90736"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=90735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=90735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=90735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}