{"id":31289,"date":"2019-10-31T21:40:29","date_gmt":"2019-10-31T18:40:29","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\/"},"modified":"2019-10-31T21:40:29","modified_gmt":"2019-10-31T18:40:29","slug":"chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","title":{"rendered":"Qu\u00e9 informaci\u00f3n \u00fatil se puede extraer de los registros de una estaci\u00f3n de trabajo con sistema operativo Windows","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>La estaci\u00f3n de trabajo del usuario es el lugar m\u00e1s vulnerable de la infraestructura en t\u00e9rminos de seguridad de la informaci\u00f3n. Los usuarios pueden recibir un correo electr\u00f3nico en su bandeja de entrada que parece provenir de una fuente segura, pero contiene un enlace a un sitio infectado. Es posible que alguien descargue una utilidad \u00fatil para el trabajo desde un lugar desconocido. Se pueden imaginar varios casos de c\u00f3mo el malware puede infiltrarse en los recursos internos a trav\u00e9s de los usuarios. Por lo tanto, las estaciones de trabajo requieren una atenci\u00f3n especial, y en este art\u00edculo, explicaremos de d\u00f3nde y qu\u00e9 eventos deben rastrearse para detectar ataques.<\/p>\n<p><img decoding=\"async\" alt=\"Qu\u00e9 informaci\u00f3n \u00fatil se puede extraer de los registros de una estaci\u00f3n de trabajo con sistema operativo Windows\" src=\"\/wp-content\/uploads\/2019\/04\/6e0eddfc90ae158b3d532a6b7a069177.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Para detectar un ataque en la etapa m\u00e1s temprana en sistemas operativos Windows, hay tres fuentes de eventos \u00fatiles: el registro de eventos de seguridad, el registro de monitoreo del sistema y los registros de Power Shell.<\/p>\n<h2>Registro de eventos de seguridad (Security Log)<\/h2>\n<p>\nEste es el principal lugar de almacenamiento de los registros de seguridad del sistema. Aqu\u00ed se almacenan los eventos de inicio\/cierre de sesi\u00f3n de los usuarios, acceso a objetos, cambios en pol\u00edticas y otras actividades relacionadas con la seguridad. Por supuesto, esto es v\u00e1lido si se ha configurado la pol\u00edtica correspondiente.<\/p>\n<p><img decoding=\"async\" alt=\"Qu\u00e9 informaci\u00f3n \u00fatil se puede extraer de los registros de una estaci\u00f3n de trabajo con sistema operativo Windows\" src=\"\/wp-content\/uploads\/2019\/04\/82e59ad17a09a8211dc6fe9737208fd7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Enumeraci\u00f3n de usuarios y grupos (eventos 4798 y 4799).<\/b> El malware, al principio del ataque, a menudo est\u00e1 buscando cuentas de usuario locales y grupos locales en la estaci\u00f3n de trabajo para encontrar credenciales para sus oscuros prop\u00f3sitos. Estos eventos ayudar\u00e1n a detectar el c\u00f3digo malicioso antes de que progrese y, utilizando los datos recopilados, se propague a otros sistemas.<\/p>\n<p><b>Creaci\u00f3n de cuenta local y cambios en grupos locales (eventos 4720, 4722-4726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 y 5377).<\/b> El ataque tambi\u00e9n puede comenzar, por ejemplo, con la adici\u00f3n de un nuevo usuario al grupo de administradores locales.<\/p>\n<p><b>Intentos de inicio de sesi\u00f3n con una cuenta local (evento 4624).<\/b> Los usuarios leg\u00edtimos ingresan con una cuenta de dominio, y la detecci\u00f3n de un inicio de sesi\u00f3n con una cuenta local puede significar el comienzo de un ataque. El evento 4624 tambi\u00e9n incluye inicios de sesi\u00f3n con una cuenta de dominio, por lo que al procesar los eventos hay que filtrar aquellos en los que el dominio difiere del nombre de la estaci\u00f3n de trabajo.<\/p>\n<p><b>Intento de inicio de sesi\u00f3n con una cuenta espec\u00edfica (evento 4648).<\/b> Esto ocurre cuando el proceso se ejecuta en modo 'Ejecutar como'. No deber\u00eda haber tales eventos en un modo de operaci\u00f3n normal del sistema, por lo que estos eventos deben ser monitoreados.<\/p>\n<p><b>Bloqueo\/desbloqueo de estaciones de trabajo (eventos 4800-4803).<\/b> Se pueden considerar sospechosos cualquier acci\u00f3n que ocurriera en una estaci\u00f3n de trabajo bloqueada.<\/p>\n<p><b>Cambios en la configuraci\u00f3n del firewall (eventos 4944-4958).<\/b> Es evidente que al instalar nuevo software, la configuraci\u00f3n del firewall puede cambiar, lo que provocar\u00e1 falsas alarmas. En la mayor\u00eda de los casos, no es necesario controlar esos cambios, pero es bueno estar al tanto de ellos.<\/p>\n<p><b>Conexi\u00f3n de dispositivos Plug\u2019n\u2019play (evento 6416 y solo para Windows 10).<\/b> Esto es importante de monitorear si los usuarios normalmente no conectan nuevos dispositivos a la estaci\u00f3n de trabajo, y de repente, lo hacen.<\/p>\n<p>Windows incluye 9 categor\u00edas de auditor\u00eda y 50 subcategor\u00edas para una configuraci\u00f3n m\u00e1s detallada. El conjunto m\u00ednimo de subcategor\u00edas que hay que habilitar en la configuraci\u00f3n es:<\/p>\n<p><b>Inicio\/Cierre de sesi\u00f3n<\/b><\/p>\n<ul>\n<li>Inicio de sesi\u00f3n;<\/li>\n<li>Cierre de sesi\u00f3n;<\/li>\n<li>Bloqueo de cuenta;<\/li>\n<li>Otros eventos de inicio\/cierre de sesi\u00f3n.<\/li>\n<\/ul>\n<p>\n<b>Gesti\u00f3n de cuentas<\/b><\/p>\n<ul>\n<li>Gesti\u00f3n de cuentas de usuario;<\/li>\n<li>Gesti\u00f3n de grupos de seguridad.<\/li>\n<\/ul>\n<p>\n<b>Cambio de pol\u00edticas<\/b><\/p>\n<ul>\n<li>Cambio de pol\u00edtica de auditor\u00eda;<\/li>\n<li>Cambio de pol\u00edtica de autenticaci\u00f3n;<\/li>\n<li>Cambio de pol\u00edtica de autorizaci\u00f3n.<\/li>\n<\/ul>\n<p><\/p>\n<h2>Monitor del sistema (Sysmon)<\/h2>\n<p>\nSysmon es una herramienta integrada en Windows que puede registrar eventos en el registro del sistema. Generalmente, requiere instalaci\u00f3n separada.<\/p>\n<p><img decoding=\"async\" alt=\"Qu\u00e9 informaci\u00f3n \u00fatil se puede extraer de los registros de una estaci\u00f3n de trabajo con sistema operativo Windows\" src=\"\/wp-content\/uploads\/2019\/04\/0b1e14fb9ba4d63a4d9d94bd9d62d112.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEstos eventos tambi\u00e9n se pueden encontrar en el registro de seguridad (activando la pol\u00edtica de auditor\u00eda necesaria), pero Sysmon proporciona m\u00e1s detalles. \u00bfQu\u00e9 eventos se pueden extraer de Sysmon?<\/p>\n<p><b>Creaci\u00f3n de procesos (ID de evento 1).<\/b> El registro del sistema de eventos de seguridad tambi\u00e9n puede indicar cu\u00e1ndo se inici\u00f3 alg\u00fan *.exe y mostrar\u00e1 su nombre y ruta de ejecuci\u00f3n. Pero a diferencia de Sysmon, no puede mostrar el hash de la aplicaci\u00f3n. Un malware puede llamarse incluso como un inofensivo notepad.exe, pero el hash lo desenmascarar\u00e1.<\/p>\n<p><b>Conexiones de red (ID de evento 3).<\/b> Es obvio que hay muchas conexiones de red y no se pueden monitorear todas. Pero es importante tener en cuenta que Sysmon, a diferencia del registro de seguridad, puede vincular la conexi\u00f3n de red a los campos ProcessID y ProcessGUID, mostrando el puerto y <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/lir\/ipv4\/\"   title=\"IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"622\">IP<\/a> el origen y el receptor.<\/p>\n<p><b>Cambios en el registro del sistema (ID de evento 12-14).<\/b> La forma m\u00e1s sencilla de a\u00f1adirte al inicio autom\u00e1tico es registrarte en el registro. Security Log puede hacerlo, pero Sysmon muestra qui\u00e9n realiz\u00f3 los cambios, cu\u00e1ndo, desde d\u00f3nde, el ID de proceso y el valor anterior de la clave.<\/p>\n<p><b>Creaci\u00f3n de archivo (ID de evento 11).<\/b> A diferencia de Security Log, Sysmon mostrar\u00e1 no solo la ubicaci\u00f3n del archivo, sino tambi\u00e9n su nombre. Es obvio que no se puede supervisar todo, pero se pueden auditar ciertos directorios.<\/p>\n<p>Y ahora lo que no hay en las pol\u00edticas de Security Log, pero s\u00ed en Sysmon:<\/p>\n<p><b>Cambio en la fecha de creaci\u00f3n del archivo (ID de evento 2).<\/b> Algunos programas maliciosos pueden cambiar la fecha de creaci\u00f3n del archivo para ocultarlo de los informes sobre archivos creados recientemente.<\/p>\n<p><b>Carga de controladores y bibliotecas din\u00e1micas (ID de eventos 6-7).<\/b> Seguimiento de la carga en memoria de DLL y controladores de dispositivos, verificaci\u00f3n de la firma digital y su validez.<\/p>\n<p><b>Creaci\u00f3n de un hilo en un proceso en ejecuci\u00f3n (ID de evento 8).<\/b> Uno de los tipos de ataque que tambi\u00e9n necesita ser monitorizado.<\/p>\n<p><b>Eventos RawAccessRead (ID de evento 9).<\/b> Operaciones de lectura desde el disco mediante \u201c.\u201d. En la gran mayor\u00eda de los casos, esta actividad debe considerarse anormal.<\/p>\n<p><b>Creaci\u00f3n de un flujo de archivo con nombre (ID de evento 15).<\/b> El evento se registra cuando se crea un flujo de archivo con nombre que genera eventos con el hash del contenido del archivo.<\/p>\n<p><b>Creaci\u00f3n de un named pipe y conexiones (ID de eventos 17-18).<\/b> Seguimiento del c\u00f3digo malicioso que se comunica con otros componentes a trav\u00e9s de un named pipe.<\/p>\n<p><b>Actividad de WMI (ID de evento 19).<\/b> Registro de eventos generados al acceder al sistema a trav\u00e9s del protocolo WMI.<\/p>\n<p>Para proteger Sysmon mismo, es necesario seguir los eventos con ID 4 (detenci\u00f3n y arranque de Sysmon) y ID 16 (cambio de configuraci\u00f3n de Sysmon).<\/p>\n<h2>Registros de Power Shell<\/h2>\n<p>\nPower Shell es una potente herramienta de gesti\u00f3n de infraestructura de Windows, por lo que es muy probable que un atacante elija precisamente esta. Para obtener datos sobre los eventos de Power Shell, se pueden utilizar dos fuentes: el registro de Windows PowerShell y el registro de Microsoft-WindowsPowerShell \/ Operational.<\/p>\n<h4>Registro de Windows PowerShell<\/h4>\n<p>\n<img decoding=\"async\" alt=\"Qu\u00e9 informaci\u00f3n \u00fatil se puede extraer de los registros de una estaci\u00f3n de trabajo con sistema operativo Windows\" src=\"\/wp-content\/uploads\/2019\/04\/03d830871fc2c47ceeb8f0822f3f20e0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Proveedor de datos cargado (ID de evento 600).<\/b> Los proveedores de PowerShell son programas que sirven como fuentes de datos para PowerShell, permitiendo visualizarlos y gestionarlos. Por ejemplo, los proveedores integrados pueden incluir variables de entorno de Windows o el registro del sistema. Es importante estar atento a la aparici\u00f3n de nuevos proveedores para detectar actividad maliciosa a tiempo. Por ejemplo, si observa que ha aparecido WSMan entre los proveedores, significa que se ha iniciado una sesi\u00f3n remota de PowerShell.<\/p>\n<h4>Registro operativo de Microsoft-WindowsPowerShell (o MicrosoftWindows-PowerShellCore \/ Operacional en PowerShell 6)<\/h4>\n<p>\n<img decoding=\"async\" alt=\"Qu\u00e9 informaci\u00f3n \u00fatil se puede extraer de los registros de una estaci\u00f3n de trabajo con sistema operativo Windows\" src=\"\/wp-content\/uploads\/2019\/04\/d0a1a74aad59c7c4f64446b52846429f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Registro de m\u00f3dulos (ID de evento 4103).<\/b> Los eventos contienen informaci\u00f3n sobre cada comando ejecutado y los par\u00e1metros con los que se invoc\u00f3.<\/p>\n<p><b>Registro de bloqueo de scripts (ID de evento 4104).<\/b> El registro de bloqueo de scripts muestra cada bloque de c\u00f3digo PowerShell ejecutado. Incluso si un atacante intenta ocultar el comando, este tipo de evento mostrar\u00e1 el comando de PowerShell que se ejecut\u00f3 realmente. Adem\u00e1s, en este tipo de evento se pueden registrar algunas llamadas a la API de bajo nivel que se ejecutan, estas generalmente se registran como Verbose, pero si se utiliza un comando o script sospechoso en el bloque de c\u00f3digo, se registrar\u00e1 con una gravedad de Warning.<\/p>\n<p>Tenga en cuenta que despu\u00e9s de configurar la herramienta para la recopilaci\u00f3n y an\u00e1lisis de estos eventos, se requerir\u00e1 tiempo adicional para depurar y reducir la cantidad de falsos positivos.<\/p>\n<p>Comparta en los comentarios qu\u00e9 registros recopila para la auditor\u00eda de seguridad de la informaci\u00f3n y qu\u00e9 herramientas utiliza para ello. Uno de nuestros enfoques son las soluciones para la auditor\u00eda de eventos de seguridad de la informaci\u00f3n. Para la tarea de recopilaci\u00f3n y an\u00e1lisis de registros, podemos proponer considerar <noindex><a rel=\"nofollow\" href=\"https:\/\/www.quest.com\/products\/intrust\/\">Quest InTrust<\/a><\/noindex>, que puede comprimir los datos almacenados con una tasa de 20:1, y una de sus instancias instaladas puede procesar hasta 60,000 eventos por segundo de 10,000 fuentes.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438. \u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u0438\u0439\u0442\u0438 \u043d\u0430 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u043f\u043e\u0447\u0442\u0443 \u043f\u0438\u0441\u044c\u043c\u043e \u0432\u0440\u043e\u0434\u0435 \u0431\u044b \u0438\u0437 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0433\u043e \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0430, \u043d\u043e \u0441\u043e \u0441\u0441\u044b\u043b\u043a\u043e\u0439 \u043d\u0430 \u0437\u0430\u0440\u0430\u0436\u0451\u043d\u043d\u044b\u0439 \u0441\u0430\u0439\u0442. \u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e, \u043a\u0442\u043e-\u0442\u043e \u0441\u043a\u0430\u0447\u0430\u0435\u0442 \u043f\u043e\u043b\u0435\u0437\u043d\u0443\u044e \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0443\u0442\u0438\u043b\u0438\u0442\u0443 \u0438\u0437 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e \u043a\u0430\u043a\u043e\u0433\u043e \u043c\u0435\u0441\u0442\u0430. \u0414\u0430 \u043c\u043e\u0436\u043d\u043e \u043f\u0440\u0438\u0434\u0443\u043c\u0430\u0442\u044c \u043d\u0435 \u043e\u0434\u0438\u043d \u0434\u0435\u0441\u044f\u0442\u043e\u043a \u043a\u0435\u0439\u0441\u043e\u0432, \u043a\u0430\u043a \u0447\u0435\u0440\u0435\u0437 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u043c\u043e\u0436\u0435\u0442 \u0432\u043d\u0435\u0434\u0440\u0438\u0442\u044c\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23255,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31289","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0438\u0437 \u043b\u043e\u0433\u043e\u0432 \u0440\u0430\u0431\u043e\u0447\u0435\u0439 \u0441\u0442\u0430\u043d\u0446\u0438\u0438 \u043d\u0430 \u0431\u0430\u0437\u0435 \u041e\u0421 Windows | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:40:29+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:40:29+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47\u00bfQu\u00e9 informaci\u00f3n \u00fatil se puede obtener de los registros de una estaci\u00f3n de trabajo basada en Windows | ProHoster","description":"La estaci\u00f3n de trabajo del usuario es el punto m\u00e1s vulnerable de la infraestructura en t\u00e9rminos de seguridad de la informaci\u00f3n.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0438\u0437 \u043b\u043e\u0433\u043e\u0432 \u0440\u0430\u0431\u043e\u0447\u0435\u0439 \u0441\u0442\u0430\u043d\u0446\u0438\u0438 \u043d\u0430 \u0431\u0430\u0437\u0435 \u041e\u0421 Windows | ProHoster","og:description":"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:40:29+00:00","article:modified_time":"2019-10-31T18:40:29+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31289","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:25:31","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:19:49","updated":"2026-02-08 20:25:31","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/31289","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=31289"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/31289\/revisions"}],"predecessor-version":[{"id":157813,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/31289\/revisions\/157813"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/23255"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=31289"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=31289"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=31289"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}