{"id":94862,"date":"2020-09-22T19:42:18","date_gmt":"2020-09-22T17:42:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena"},"modified":"2020-09-22T19:42:18","modified_gmt":"2020-09-22T17:42:18","slug":"sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","title":{"rendered":"Sysmon kann jetzt den Inhalt der Zwischenablage protokollieren","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Am 17. September wurde \u00fcber die Version 12 von Sysmon berichtet auf <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.microsoft.com\/en-us\/sysinternals\/\">der Sysinternals-Seite<\/a><\/noindex>. An diesem Tag wurden tats\u00e4chlich auch neue Versionen von Process Monitor und ProcDump ver\u00f6ffentlicht. In diesem Artikel bespreche ich die Schl\u00fcssel\u00e4nderung der Version 12 von Sysmon \u2014 den Ereignistyp mit Event ID 24, der die Interaktion mit der Zwischenablage protokolliert.<\/p>\n<p><img decoding=\"async\" alt=\"Sysmon kann jetzt den Inhalt der Zwischenablage protokollieren\" src=\"\/wp-content\/uploads\/2020\/09\/3e9939a4f6bce70e6b2c3be9d72454c1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Informationen aus diesem Ereignistyp er\u00f6ffnen neue M\u00f6glichkeiten zur Kontrolle verd\u00e4chtiger Aktivit\u00e4ten (sowie neue Schwachstellen). So k\u00f6nnen Sie nachvollziehen, wer, wo und was genau versucht hat zu kopieren. Im Folgenden finden Sie eine Beschreibung einiger Felder des neuen Ereignisses sowie einige Anwendungsf\u00e4lle.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nDas neue Ereignis enth\u00e4lt folgende Felder:<\/p>\n<p><b>Image:<\/b> der Prozess, dessen Daten in die Zwischenablage geschrieben wurden.<br \/>\n<b>Session:<\/b> der Sitzung, in der die Aufnahme in die Zwischenablage erfolgte. Dies kann system(0) sein <br \/>\n bei interaktiver oder remote Nutzung usw.<br \/>\n<b>ClientInfo:<\/b> enth\u00e4lt den Benutzernamen der Sitzung und im Falle einer Remote-Session die Ursprungshostnamen und die IP-Adresse, sofern diese verf\u00fcgbar sind.<br \/>\n<b>Hashes:<\/b> bestimmt den Dateinamen, in dem der kopierte Text gespeichert wurde (\u00e4hnlich wie bei Ereignissen des Typs FileDelete).<br \/>\n<b>Archived:<\/b> Status, ob der Text aus der Zwischenablage im Archivverzeichnis von Sysmon gespeichert wurde.<\/p>\n<p>Die letzten beiden Felder sorgen f\u00fcr Besorgnis. Ab Version 11 kann Sysmon (bei entsprechenden Einstellungen) unterschiedliche Daten in seinem Archivverzeichnis speichern. Beispielsweise protokolliert Event ID 23 Ereignisse zum L\u00f6schen von Dateien und kann sie im gleichen Archivverzeichnis speichern. Dem Namen der Dateien, die durch die Arbeit mit der Zwischenablage erstellt wurden, wird das Tag CLIP hinzugef\u00fcgt. Die Dateien enthalten die genauen Daten, die in die Zwischenablage kopiert wurden.<\/p>\n<p>                        <b class=\"spoiler_title\">So sieht die gespeicherte Datei aus<\/b><br \/>\n                        <img decoding=\"async\" alt=\"Sysmon kann jetzt den Inhalt der Zwischenablage protokollieren\" src=\"\/wp-content\/uploads\/2020\/09\/2a3989b724a06d19bcdb8c0d35294e71.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>\nDas Speichern in eine Datei wird bei der Installation aktiviert. Es k\u00f6nnen Prozess-Whitelists eingerichtet werden, f\u00fcr die der Text nicht gespeichert wird.<\/p>\n<p>                        <b class=\"spoiler_title\">So sieht die Installation von Sysmon mit den entsprechenden Einstellungen f\u00fcr das Archivverzeichnis aus:<\/b><br \/>\n                        <img decoding=\"async\" alt=\"Sysmon kann jetzt den Inhalt der Zwischenablage protokollieren\" src=\"\/wp-content\/uploads\/2020\/09\/804bc7475d92886bc7d591e4ccb20eb7.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>\nHier sollten wir an Passwortmanager denken, die ebenfalls die Zwischenablage nutzen. Das Vorhandensein von Sysmon in einem System mit einem Passwortmanager erm\u00f6glicht es Ihnen (oder einem Angreifer), diese Passw\u00f6rter abzufangen. Wenn Sie wissen, welcher Prozess den kopierten Text zuweist (und das ist nicht immer der Passwortmanager-Prozess, es k\u00f6nnte auch ein svchost sein), kann diese Ausnahme auf die Whitelist gesetzt werden, um sie nicht zu speichern.<\/p>\n<p>Vielleicht wussten Sie es nicht, aber der Text aus der Zwischenablage wird von einem entfernten Server erfasst, wenn Sie im RDP-Sitzungsmodus darauf umschalten. Wenn Sie etwas in der Zwischenablage haben und zwischen RDP-Sitzungen wechseln, wird diese Information mit Ihnen reisen.<\/p>\n<p>Lassen Sie uns die M\u00f6glichkeiten von Sysmon im Umgang mit der Zwischenablage zusammenfassen.<\/p>\n<p>Erfasst werden:<\/p>\n<ul>\n<li>Textkopien des eingef\u00fcgten Textes \u00fcber RDP und lokal;<\/li>\n<li>Datenabgriff aus der Zwischenablage durch verschiedene Tools-Prozesse;<\/li>\n<li>Kopieren\/Einf\u00fcgen von Text mit\/auf eine lokale virtuelle Maschine, selbst wenn dieser Text noch nicht eingef\u00fcgt wurde.<\/li>\n<\/ul>\n<p>\nNicht erfasst werden:<\/p>\n<ul>\n<li>Kopieren\/Einf\u00fcgen von Dateien mit\/auf eine lokale virtuelle Maschine;<\/li>\n<li>Kopieren\/Einf\u00fcgen von Dateien \u00fcber RDP.<\/li>\n<li>Schadhafter Code, der Ihre Zwischenablage erfasst, schreibt ausschlie\u00dflich in die Zwischenablage.<\/li>\n<\/ul>\n<p>\nTrotz seiner Mehrdeutigkeit erm\u00f6glicht diese Art von Ereignissen die Rekonstruktion des Vorgehens des Angreifers und hilft, zuvor nicht zug\u00e4ngliche Daten f\u00fcr die Erstellung von Post-Mortem-Analysen nach Angriffen zu identifizieren. Wenn die Aufzeichnung des Inhalts in der Zwischenablage dennoch aktiviert ist, ist es wichtig, jeden Zugriff auf das Archivverzeichnis zu protokollieren und potenziell gef\u00e4hrliche Zugriffe (initiiert nicht von sysmon.exe) zu erkennen.<\/p>\n<p>Zur Erfassung, Analyse und Reaktion auf die oben genannten Ereignisse kann das Tool <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex>, das alle drei Ans\u00e4tze vereint und zudem als effizientes zentrales Repository aller gesammelten Rohdaten dient. Wir k\u00f6nnen seine Integration mit g\u00e4ngigen SIEM-Systemen einrichten, um die Lizenzkosten zu minimieren, indem die Verarbeitung und Speicherung der Rohdaten in InTrust verlagert wird.<\/p>\n<p>Um mehr \u00fcber InTrust zu erfahren, lesen Sie unsere vorherigen Artikel oder <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">lassen Sie uns eine Nachricht \u00fcber das Kontaktformular zukommen.<\/a><\/noindex>.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">So senken Sie die Gesamtkosten f\u00fcr Ihr SIEM-System und warum Central Log Management (CLM) ben\u00f6tigt wird<\/a><\/noindex> <\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">Wir aktivieren die Sammlung von Ereignissen zu verd\u00e4chtigen Prozessen in Windows und identifizieren Bedrohungen mit Quest InTrust<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Wie InTrust helfen kann, die H\u00e4ufigkeit von fehlgeschlagenen Authentifizierungsversuchen \u00fcber RDP zu verringern.<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Erkennung von Ransomware-Angriffen, Zugriff auf den Dom\u00e4nencontroller und Strategien zur Abwehr dieser Angriffe<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Welche n\u00fctzlichen Informationen lassen sich aus den Protokollen von Windows-Workstations ziehen?<\/a><\/noindex> (beliebter Artikel)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">Und wer hat das gemacht? Automatisierung der Informationssicherheitsaudits<\/a><\/noindex><br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/520042\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals. \u041d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u0432 \u044d\u0442\u043e\u0442 \u0434\u0435\u043d\u044c \u0432\u044b\u0448\u043b\u0438 \u0442\u0430\u043a\u0436\u0435 \u043d\u043e\u0432\u044b\u0435 \u0432\u0435\u0440\u0441\u0438\u0438 Process Monitor \u0438 ProcDump. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u044f \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0443 \u043e \u043a\u043b\u044e\u0447\u0435\u0432\u043e\u043c \u0438 \u043d\u0435\u043e\u0434\u043d\u043e\u0437\u043d\u0430\u0447\u043d\u043e\u043c \u043d\u043e\u0432\u043e\u0432\u0432\u0435\u0434\u0435\u043d\u0438\u0438 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u2014 \u0442\u0438\u043f\u0435 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0441 Event ID 24, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043b\u043e\u0433\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u0440\u0430\u0431\u043e\u0442\u0430 \u0441 \u0431\u0443\u0444\u0435\u0440\u043e\u043c \u043e\u0431\u043c\u0435\u043d\u0430. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f \u0438\u0437 \u044d\u0442\u043e\u0433\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":94863,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-94862","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals. \u041d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u0432 \u044d\u0442\u043e\u0442 \u0434\u0435\u043d\u044c \u0432\u044b\u0448\u043b\u0438 \u0442\u0430\u043a\u0436\u0435 \u043d\u043e\u0432\u044b\u0435 \u0432\u0435\u0440\u0441\u0438\u0438 Process Monitor \u0438 ProcDump. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u044f \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0443 \u043e \u043a\u043b\u044e\u0447\u0435\u0432\u043e\u043c \u0438 \u043d\u0435\u043e\u0434\u043d\u043e\u0437\u043d\u0430\u0447\u043d\u043e\u043c \u043d\u043e\u0432\u043e\u0432\u0432\u0435\u0434\u0435\u043d\u0438\u0438 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u2014 \u0442\u0438\u043f\u0435 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0441 Event ID 24, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043b\u043e\u0433\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u0440\u0430\u0431\u043e\u0442\u0430 \u0441 \u0431\u0443\u0444\u0435\u0440\u043e\u043c \u043e\u0431\u043c\u0435\u043d\u0430. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f \u0438\u0437 \u044d\u0442\u043e\u0433\u043e\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Sysmon \u0442\u0435\u043f\u0435\u0440\u044c \u043c\u043e\u0436\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals. \u041d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u0432 \u044d\u0442\u043e\u0442 \u0434\u0435\u043d\u044c \u0432\u044b\u0448\u043b\u0438 \u0442\u0430\u043a\u0436\u0435 \u043d\u043e\u0432\u044b\u0435 \u0432\u0435\u0440\u0441\u0438\u0438 Process Monitor \u0438 ProcDump. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u044f \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0443 \u043e \u043a\u043b\u044e\u0447\u0435\u0432\u043e\u043c \u0438 \u043d\u0435\u043e\u0434\u043d\u043e\u0437\u043d\u0430\u0447\u043d\u043e\u043c \u043d\u043e\u0432\u043e\u0432\u0432\u0435\u0434\u0435\u043d\u0438\u0438 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u2014 \u0442\u0438\u043f\u0435 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0441 Event ID 24, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043b\u043e\u0433\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u0440\u0430\u0431\u043e\u0442\u0430 \u0441 \u0431\u0443\u0444\u0435\u0440\u043e\u043c \u043e\u0431\u043c\u0435\u043d\u0430. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f \u0438\u0437 \u044d\u0442\u043e\u0433\u043e\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-22T17:42:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-22T17:42:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Sysmon kann jetzt den Inhalt der Zwischenablage aufzeichnen | ProHoster","description":"Die Ver\u00f6ffentlichung der Version 12 von Sysmon wurde am 17. September auf der Sysinternals-Seite bekannt gegeben. An diesem Tag wurden tats\u00e4chlich auch neue Versionen von Process Monitor und ProcDump ver\u00f6ffentlicht. In diesem Artikel werde ich \u00fcber die wichtigste und umstrittene Neuerung der Version 12 von Sysmon berichten \u2014 den Ereignistyp mit Event ID 24, in dem die Arbeit mit der Zwischenablage protokolliert wird. Informationen aus diesem","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Sysmon \u0442\u0435\u043f\u0435\u0440\u044c \u043c\u043e\u0436\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430 | ProHoster","og:description":"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals. \u041d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u0432 \u044d\u0442\u043e\u0442 \u0434\u0435\u043d\u044c \u0432\u044b\u0448\u043b\u0438 \u0442\u0430\u043a\u0436\u0435 \u043d\u043e\u0432\u044b\u0435 \u0432\u0435\u0440\u0441\u0438\u0438 Process Monitor \u0438 ProcDump. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u044f \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0443 \u043e \u043a\u043b\u044e\u0447\u0435\u0432\u043e\u043c \u0438 \u043d\u0435\u043e\u0434\u043d\u043e\u0437\u043d\u0430\u0447\u043d\u043e\u043c \u043d\u043e\u0432\u043e\u0432\u0432\u0435\u0434\u0435\u043d\u0438\u0438 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u2014 \u0442\u0438\u043f\u0435 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0441 Event ID 24, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043b\u043e\u0433\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u0440\u0430\u0431\u043e\u0442\u0430 \u0441 \u0431\u0443\u0444\u0435\u0440\u043e\u043c \u043e\u0431\u043c\u0435\u043d\u0430. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f \u0438\u0437 \u044d\u0442\u043e\u0433\u043e","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-22T17:42:18+00:00","article:modified_time":"2020-09-22T17:42:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"94862","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:16:37","updated":"2022-10-03 07:40:02"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/94862","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=94862"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/94862\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/94863"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=94862"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=94862"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=94862"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}