{"id":94862,"date":"2020-09-22T19:42:18","date_gmt":"2020-09-22T17:42:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena"},"modified":"2020-09-22T19:42:18","modified_gmt":"2020-09-22T17:42:18","slug":"sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","title":{"rendered":"Sysmon kann jetzt den Inhalt der Zwischenablage aufzeichnen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Am 17. September wurde der Release der Version 12 von Sysmon angek\u00fcndigt auf <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.microsoft.com\/en-us\/sysinternals\/\">der Sysinternals-Seite.<\/a><\/noindex>Tats\u00e4chlich wurden an diesem Tag auch neue Versionen von Process Monitor und ProcDump ver\u00f6ffentlicht. In diesem Artikel werde ich \u00fcber die Schl\u00fcsselneuheit und die umstrittene Einf\u00fchrung in die Version 12 von Sysmon sprechen \u2013 den Ereignistyp mit der Event ID 24, der die Arbeit mit der Zwischenablage protokolliert.<\/p>\n<p><img decoding=\"async\" alt=\"Sysmon kann jetzt den Inhalt der Zwischenablage aufzeichnen\" src=\"\/wp-content\/uploads\/2020\/09\/3e9939a4f6bce70e6b2c3be9d72454c1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Informationen aus diesem Ereignistyp er\u00f6ffnen neue M\u00f6glichkeiten zur \u00dcberwachung verd\u00e4chtiger Aktivit\u00e4ten (und auch neue Schwachstellen). So werden Sie verstehen, wer, wo und was genau versucht hat, zu kopieren. Im Folgenden beschreibe ich einige Felder des neuen Ereignisses und gebe ein paar Anwendungsf\u00e4lle an.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nDas neue Ereignis enth\u00e4lt die folgenden Felder:<\/p>\n<p><b>Image:<\/b> der Prozess, dessen Daten in die Zwischenablage geschrieben wurden.<br \/>\n<b>Session:<\/b> die Sitzung, in der der Schreibvorgang in die Zwischenablage durchgef\u00fchrt wurde. Dies kann system(0) sein <br \/>\n bei der Arbeit im interaktiven oder Remote-Modus usw.<br \/>\n<b>ClientInfo:<\/b> enth\u00e4lt den Benutzernamen der Sitzung und im Falle eines Remote-Teams den urspr\u00fcnglichen Hostnamen und die IP-Adresse, falls diese Informationen verf\u00fcgbar sind.<br \/>\n<b>Hashes:<\/b> bestimmt den Namen der Datei, in der der kopierte Text gespeichert wurde (\u00e4hnlich wie bei Ereignissen vom Typ FileDelete).<br \/>\n<b>Archived:<\/b> der Status, ob der Text aus der Zwischenablage im Archivverzeichnis von Sysmon gespeichert wurde.<\/p>\n<p>Die letzten beiden Felder sorgen f\u00fcr Besorgnis. Die Tatsache ist, dass Sysmon seit Version 11 (bei entsprechenden Einstellungen) verschiedene Daten in seinem Archivverzeichnis speichern kann. Zum Beispiel protokolliert Event ID 23 die Ereignisse des Dateil\u00f6schens und kann sie ebenfalls im selben Archivverzeichnis speichern. Den Dateinamen, der durch die Arbeit mit der Zwischenablage erstellt wurde, wird das Tag CLIP hinzugef\u00fcgt. Die Dateien selbst enthalten die genauen Daten, die in die Zwischenablage kopiert wurden.<\/p>\n<p>                        <b class=\"spoiler_title\">So sieht die gespeicherte Datei aus.<\/b><br \/>\n                        <img decoding=\"async\" alt=\"Sysmon kann jetzt den Inhalt der Zwischenablage aufzeichnen\" src=\"\/wp-content\/uploads\/2020\/09\/2a3989b724a06d19bcdb8c0d35294e71.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>\nDas Speichern in eine Datei wird bei der Installation aktiviert. Es k\u00f6nnen Prozess-Whitelistungen eingerichtet werden, f\u00fcr die der Text nicht gespeichert wird.<\/p>\n<p>                        <b class=\"spoiler_title\">So sieht die Installation von Sysmon mit entsprechender Einstellung des Archivverzeichnisses aus:<\/b><br \/>\n                        <img decoding=\"async\" alt=\"Sysmon kann jetzt den Inhalt der Zwischenablage aufzeichnen\" src=\"\/wp-content\/uploads\/2020\/09\/804bc7475d92886bc7d591e4ccb20eb7.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>\nHier denke ich, dass wir an Passwortmanager erinnern sollten, die ebenfalls die Zwischenablage nutzen. Die Anwesenheit von Sysmon im System mit einem Passwortmanager erm\u00f6glicht es Ihnen (oder einem Angreifer), diese Passw\u00f6rter zu erfassen. Wenn man annimmt, dass bekannt ist, welcher Prozess den kopierten Text allokiert (was nicht immer der Passwortmanager selbst ist, sondern m\u00f6glicherweise ein svchost-Prozess), kann diese Ausnahme zur Whitelist hinzugef\u00fcgt werden, um sie nicht zu speichern.<\/p>\n<p>Vielleicht wussten Sie es nicht, aber der Text aus der Zwischenablage wird von dem Remote-Server erfasst, sobald Sie im RDP-Sitzungsmodus darauf umschalten. Wenn Sie etwas in der Zwischenablage haben und zwischen RDP-Sitzungen wechseln, wird diese Information mit Ihnen reisen.<\/p>\n<p>Lassen Sie uns die M\u00f6glichkeiten von Sysmon im Umgang mit der Zwischenablage zusammenfassen.<\/p>\n<p>Erfasst werden:<\/p>\n<ul>\n<li>Textkopien des eingef\u00fcgten Textes \u00fcber RDP und lokal;<\/li>\n<li>Datenaufzeichnungen aus der Zwischenablage durch verschiedene Tools\/Prozesse;<\/li>\n<li>Kopieren\/Einf\u00fcgen von Text mit\/von einer lokalen virtuellen Maschine, selbst wenn dieser Text noch nicht eingef\u00fcgt wurde.<\/li>\n<\/ul>\n<p>\nNicht erfasst werden:<\/p>\n<ul>\n<li>Kopieren\/Einf\u00fcgen von Dateien mit\/von einer lokalen virtuellen Maschine;<\/li>\n<li>Kopieren\/Einf\u00fcgen von Dateien \u00fcber RDP.<\/li>\n<li>Malware, die Ihre Zwischenablage erfasst, schreibt nur in die Zwischenablage selbst.<\/li>\n<\/ul>\n<p>\nTrotz ihrer Mehrdeutigkeit erm\u00f6glicht diese Art von Ereignissen, den Handlungsablauf des Angreifers zu rekonstruieren und zuvor nicht verf\u00fcgbare Daten f\u00fcr die Erstellung von Post-Mortems nach Angriffen zu identifizieren. Wenn die Aufzeichnung des Inhalts der Zwischenablage aktiviert ist, ist es wichtig, jeden Zugriff auf das Archivverzeichnis zu dokumentieren und potenziell gef\u00e4hrliche Zugriffe (die nicht von sysmon.exe initiiert wurden) zu erkennen.<\/p>\n<p>Zur Erfassung, Analyse und Reaktion auf die oben genannten Ereignisse kann das Tool verwendet werden <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex>, das all drei Ans\u00e4tze kombiniert und zudem ein effektives zentrales Repository f\u00fcr alle gesammelten Rohdaten darstellt. Wir k\u00f6nnen seine Integration mit g\u00e4ngigen SIEM-Systemen einrichten, um die Kosten f\u00fcr deren Lizenzierung zu minimieren, indem wir die Verarbeitung und Speicherung von Rohdaten nach InTrust \u00fcbertragen.<\/p>\n<p>Um mehr \u00fcber InTrust zu erfahren, lesen Sie unsere vorherigen Artikel oder <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">lassen Sie uns eine Anfrage \u00fcber das R\u00fcckmeldungsformular zukommen.<\/a><\/noindex>.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">Wie man die Gesamtkosten des Besitzes eines SIEM-Systems senkt und warum Central Log Management (CLM) ben\u00f6tigt wird<\/a><\/noindex> <\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">Erfassung von Ereignissen \u00fcber den Start verd\u00e4chtiger Prozesse in Windows und Erkennung von Bedrohungen mit Quest InTrust<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Wie InTrust helfen kann, die H\u00e4ufigkeit fehlgeschlagener Anmeldeversuche \u00fcber RDP zu reduzieren<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Wir erkennen einen Ransomware-Angriff, erhalten Zugriff auf den Dom\u00e4nencontroller und versuchen, diesen Angriffen entgegenzuwirken<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Was kann man N\u00fctzliches aus den Protokollen einer Arbeitsstation auf Windows-Basis herausziehen?<\/a><\/noindex> (beliebter Artikel)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">Wer hat das gemacht? Automatisierung der Informationssicherheit-Audits<\/a><\/noindex><br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/520042\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals. \u041d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u0432 \u044d\u0442\u043e\u0442 \u0434\u0435\u043d\u044c \u0432\u044b\u0448\u043b\u0438 \u0442\u0430\u043a\u0436\u0435 \u043d\u043e\u0432\u044b\u0435 \u0432\u0435\u0440\u0441\u0438\u0438 Process Monitor \u0438 ProcDump. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u044f \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0443 \u043e \u043a\u043b\u044e\u0447\u0435\u0432\u043e\u043c \u0438 \u043d\u0435\u043e\u0434\u043d\u043e\u0437\u043d\u0430\u0447\u043d\u043e\u043c \u043d\u043e\u0432\u043e\u0432\u0432\u0435\u0434\u0435\u043d\u0438\u0438 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u2014 \u0442\u0438\u043f\u0435 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0441 Event ID 24, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043b\u043e\u0433\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u0440\u0430\u0431\u043e\u0442\u0430 \u0441 \u0431\u0443\u0444\u0435\u0440\u043e\u043c \u043e\u0431\u043c\u0435\u043d\u0430. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f \u0438\u0437 \u044d\u0442\u043e\u0433\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":94863,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-94862","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Sysmon \u0442\u0435\u043f\u0435\u0440\u044c \u043c\u043e\u0436\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-22T17:42:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-22T17:42:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Sysmon kann jetzt den Inhalt der Zwischenablage aufzeichnen | ProHoster","description":"Die Ver\u00f6ffentlichung der Version 12 von Sysmon wurde am 17. September auf der Sysinternals-Seite angek\u00fcndigt.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Sysmon \u0442\u0435\u043f\u0435\u0440\u044c \u043c\u043e\u0436\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430 | ProHoster","og:description":"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-22T17:42:18+00:00","article:modified_time":"2020-09-22T17:42:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"94862","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:16:37","updated":"2022-10-03 07:40:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/94862","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=94862"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/94862\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/94863"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=94862"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=94862"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=94862"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}