{"id":90735,"date":"2020-08-05T13:42:06","date_gmt":"2020-08-05T11:42:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust"},"modified":"2020-08-05T13:42:06","modified_gmt":"2020-08-05T11:42:06","slug":"vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","title":{"rendered":"Activamos la recopilaci\u00f3n de eventos sobre el inicio de procesos sospechosos en Windows y detectamos amenazas con Quest InTrust","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Activamos la recopilaci\u00f3n de eventos sobre el inicio de procesos sospechosos en Windows y detectamos amenazas con Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/6377476bf0527b75b61e174ed9915c07.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUno de los tipos de ataques m\u00e1s comunes es el surgimiento de un proceso malicioso en el \u00e1rbol junto a procesos totalmente leg\u00edtimos. Un camino sospechoso hacia el archivo ejecutable puede indicar un problema: a menudo, el malware utiliza carpetas como AppData o Temp, lo cual es poco caracter\u00edstico de programas leg\u00edtimos. Para ser justos, algunas utilidades de actualizaci\u00f3n autom\u00e1tica se ejecutan en AppData, as\u00ed que solo verificar la ubicaci\u00f3n de inicio no es suficiente para afirmar que un programa es malicioso.<\/p>\n<p>Un factor adicional de legitimidad es la firma criptogr\u00e1fica: muchos programas originales est\u00e1n firmados por el proveedor. Se puede usar la falta de firma como un m\u00e9todo para identificar elementos sospechosos en el inicio autom\u00e1tico. Pero, de nuevo, hay malware que utiliza certificados robados para firmarse a s\u00ed mismo.<\/p>\n<p>Tambi\u00e9n se puede verificar el valor de los hashes criptogr\u00e1ficos MD5 o SHA256, que pueden corresponder a algunos programas maliciosos previamente detectados. Se puede realizar un an\u00e1lisis est\u00e1tico examinando las firmas en el programa (usando reglas Yara o productos antivirus). Tambi\u00e9n existe el an\u00e1lisis din\u00e1mico (ejecutar el programa en un entorno seguro y monitorear su comportamiento) y la ingenier\u00eda inversa.<\/p>\n<p>Puede haber muchos signos de un proceso malicioso. En este art\u00edculo, explicaremos c\u00f3mo habilitar la auditor\u00eda de los eventos correspondientes en Windows y examinaremos las se\u00f1ales en las que se basa la regla incorporada <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex> para la detecci\u00f3n de procesos sospechosos. InTrust es <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">plataforma CLM<\/a><\/noindex> para la recolecci\u00f3n, an\u00e1lisis y almacenamiento de datos no estructurados, que ya cuenta con cientos de reacciones predefinidas a diferentes tipos de ataques.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nAl ejecutar un programa, se carga en la memoria del ordenador. El archivo ejecutable contiene instrucciones para la computadora y bibliotecas auxiliares (por ejemplo, *.dll). Una vez que el proceso est\u00e1 en marcha, puede crear hilos adicionales. Los hilos permiten que el proceso ejecute diferentes conjuntos de instrucciones al mismo tiempo. Hay muchas maneras en que el c\u00f3digo malicioso puede infiltrarse en la memoria y comenzar a ejecutarse; consideremos algunas de ellas.<\/p>\n<p>La forma m\u00e1s sencilla de iniciar un proceso malicioso es hacer que el usuario lo ejecute directamente (por ejemplo, desde un archivo adjunto de correo electr\u00f3nico) y luego usar la clave RunOnce para ejecutarlo en cada inicio del ordenador. Esto tambi\u00e9n incluye el malware \"sin archivos\", que almacena scripts de PowerShell en las claves del registro, que se ejecutan en base a un desencadenador. En este caso, el script de PowerShell es el c\u00f3digo malicioso.<\/p>\n<p>El problema con el lanzamiento expl\u00edcito de software malicioso es que es un enfoque conocido que se detecta f\u00e1cilmente. Algunos programas maliciosos realizan acciones m\u00e1s ingeniosas, por ejemplo, utilizan otro proceso para comenzar a ejecutarse en la memoria. Por lo tanto, el proceso puede crear otro proceso al ejecutar una instrucci\u00f3n inform\u00e1tica espec\u00edfica y se\u00f1alar un archivo ejecutable (.exe) para su lanzamiento.<\/p>\n<p>Se puede especificar un archivo utilizando la ruta completa (por ejemplo, C:\\Windows\\System32\\cmd.exe) o una ruta incompleta (por ejemplo, cmd.exe). Si el proceso de origen no es seguro, permitir\u00e1 que se ejecuten programas ileg\u00edtimos. Un ataque podr\u00eda ser as\u00ed: el proceso lanza cmd.exe sin especificar la ruta completa, y el atacante coloca su propio cmd.exe en un lugar donde el proceso lo ejecute antes que el leg\u00edtimo. Una vez que el programa malicioso se ejecuta, a su vez, puede lanzar un programa leg\u00edtimo (por ejemplo, C:\\Windows\\System32\\cmd.exe) para que el programa de origen contin\u00fae funcionando correctamente.<\/p>\n<p>Una variante del ataque anterior es la inyecci\u00f3n de DLL en un proceso leg\u00edtimo. Cuando se inicia un proceso, encuentra y carga bibliotecas que ampl\u00edan sus capacidades. Al usar la inyecci\u00f3n de DLL, el atacante crea una biblioteca maliciosa con el mismo nombre y API que la leg\u00edtima. El programa carga la biblioteca maliciosa y esta, a su vez, carga la leg\u00edtima, y cuando es necesario, para realizar operaciones, la invoca. La biblioteca maliciosa comienza a actuar como proxy para la buena biblioteca.<\/p>\n<p>Otra forma de inyectar c\u00f3digo malicioso en la memoria es insertarlo en un proceso inseguro que ya est\u00e1 en ejecuci\u00f3n. Los procesos reciben datos de varias fuentes: leen de redes o archivos. Normalmente, realizan verificaciones para asegurar la legitimidad de los datos de entrada. Pero algunos procesos no tienen la debida protecci\u00f3n al ejecutar instrucciones. En este tipo de ataque, no existe ninguna biblioteca en el disco o un archivo ejecutable con c\u00f3digo malicioso. Todo se almacena en la memoria junto con el proceso explotado.<\/p>\n<p>Ahora analicemos el m\u00e9todo para habilitar la recolecci\u00f3n de tales eventos en Windows y con la regla en InTrust, que implementa protecci\u00f3n contra estas amenazas. Primero, lo activamos a trav\u00e9s de la consola de administraci\u00f3n de InTrust.<\/p>\n<p><img decoding=\"async\" alt=\"Activamos la recopilaci\u00f3n de eventos sobre el inicio de procesos sospechosos en Windows y detectamos amenazas con Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3ffc159a9b220c56b288256b286fdd8d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa regla utiliza las capacidades de seguimiento de procesos del sistema operativo Windows. Desafortunadamente, habilitar la recolecci\u00f3n de tales eventos no es nada obvio. Es necesario modificar 3 configuraciones diferentes de pol\u00edticas de grupo:<\/p>\n<p><b>Configuraci\u00f3n del computador &gt; Pol\u00edticas &gt; Configuraci\u00f3n de Windows &gt; Configuraci\u00f3n de seguridad &gt; Pol\u00edticas locales &gt; Pol\u00edtica de auditor\u00eda &gt; Auditor\u00eda del seguimiento de procesos<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Activamos la recopilaci\u00f3n de eventos sobre el inicio de procesos sospechosos en Windows y detectamos amenazas con Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/03abc319d24bf82dbf9c728b6b37c794.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Configuraci\u00f3n del computador &gt; Pol\u00edticas &gt; Configuraci\u00f3n de Windows &gt; Configuraci\u00f3n de seguridad &gt; Configuraci\u00f3n avanzada de pol\u00edticas de auditor\u00eda &gt; Pol\u00edticas de auditor\u00eda &gt; Seguimiento detallado &gt; Auditor\u00eda de la creaci\u00f3n de procesos<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Activamos la recopilaci\u00f3n de eventos sobre el inicio de procesos sospechosos en Windows y detectamos amenazas con Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3b017dc39789d55ae478e70e0034bd73.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Configuraci\u00f3n del computador &gt; Pol\u00edticas &gt; Plantillas administrativas &gt; Sistema &gt; Auditor\u00eda de la creaci\u00f3n de procesos &gt; Incluir l\u00ednea de comando en los eventos de creaci\u00f3n de procesos<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Activamos la recopilaci\u00f3n de eventos sobre el inicio de procesos sospechosos en Windows y detectamos amenazas con Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/13122278bc9ab6f7f6ff982654ce6dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDespu\u00e9s de habilitar, las reglas de InTrust permiten detectar amenazas previamente desconocidas que muestran un comportamiento sospechoso. Por ejemplo, se puede identificar <noindex><a rel=\"nofollow\" href=\"https:\/\/www.bromium.com\/dridex-threat-analysis-july-2019-variant\/\">lo descrito aqu\u00ed<\/a><\/noindex> el malware Dridex. Gracias al proyecto HP Bromium, se sabe c\u00f3mo est\u00e1 estructurada tal amenaza.<\/p>\n<p><img decoding=\"async\" alt=\"Activamos la recopilaci\u00f3n de eventos sobre el inicio de procesos sospechosos en Windows y detectamos amenazas con Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/cbc09c039a088a3b6737d2d467c6a2ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn su cadena de acciones, Dridex utiliza schtasks.exe para crear una tarea programada. El uso de esta utilidad desde la l\u00ednea de comandos se considera un comportamiento bastante sospechoso, al igual que ejecutar svchost.exe con par\u00e1metros que indican carpetas de usuario o par\u00e1metros que se asemejan a los comandos \u00abnet view\u00bb o \u00abwhoami\u00bb. Aqu\u00ed hay un fragmento de la correspondiente <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Neo23x0\/sigma\/blob\/master\/rules\/windows\/process_creation\/win_malware_dridex.yml\">regla SIGMA<\/a><\/noindex>:<\/p>\n<pre><code class=\"xml\">detecci\u00f3n:\n    selecci\u00f3n1:\n        L\u00edneaDeComando: '*svchost.exe C:Usuarios\\*Escritorio\\*'\n    selecci\u00f3n2:\n        ImagenPadre: '*svchost.exe*'\n        L\u00edneaDeComando:\n            - '*whoami.exe \\\/todos'\n            - '*net.exe ver'\n    condici\u00f3n: 1 de ellos<\/code><\/pre>\n<p>\nEn InTrust, todo comportamiento sospechoso se agrupa bajo una \u00fanica regla, ya que la mayor\u00eda de estas acciones no son espec\u00edficas para una amenaza concreta, sino que m\u00e1s bien son sospechosas en conjunto y se utilizan en el 99% de los casos para fines poco nobles. Esta lista de acciones incluye, pero no se limita a:<\/p>\n<ul>\n<li>Procesos que se ejecutan desde ubicaciones inusuales, como carpetas temporales de usuario.<\/li>\n<li>Proceso de sistema bien conocido con herencia sospechosa: algunas amenazas pueden intentar usar el nombre de procesos del sistema para pasar desapercibidas.<\/li>\n<li>Ejecuciones sospechosas de herramientas administrativas, como cmd o PsExec, cuando utilizan credenciales del sistema local o herencia sospechosa.<\/li>\n<li>Operaciones sospechosas de copia sombra: comportamiento com\u00fan de los ransomware antes de cifrar el sistema, eliminan las copias de seguridad:\n<p> \u2014 A trav\u00e9s de vssadmin.exe;<br \/>\n \u2014 A trav\u00e9s de WMI.<\/li>\n<li>Volcado del registro de conjuntos enteros del registro.<\/li>\n<li>Movimiento horizontal de c\u00f3digo malicioso al iniciar un proceso de forma remota utilizando comandos como at.exe.<\/li>\n<li>Operaciones locales de grupos sospechosos y operaciones de dominio usando net.exe.<\/li>\n<li>Operaciones sospechosas del cortafuegos usando netsh.exe.<\/li>\n<li>Manipulaciones sospechosas de ACL.<\/li>\n<li>Uso de BITS para la exfiltraci\u00f3n de datos.<\/li>\n<li>Manipulaciones sospechosas de WMI.<\/li>\n<li>Comandos de script sospechosos.<\/li>\n<li>Intentos de volcar archivos de sistema seguro.<\/li>\n<\/ul>\n<p>\nLa regla consolidada funciona muy bien para detectar amenazas como RUYK, LockerGoga y otros ransomware, malware y kits de herramientas de cibercriminales. La regla ha sido verificada por el proveedor en entornos de combate para minimizar las falsas alarmas. Gracias al proyecto SIGMA, la mayor\u00eda de estos indicadores generan una m\u00ednima cantidad de eventos de ruido.<\/p>\n<p>Dado que en InTrust esta es una regla de monitoreo, puedes ejecutar un script de respuesta como reacci\u00f3n a la amenaza. Se puede usar uno de los scripts incorporados o crear el propio, y InTrust lo distribuir\u00e1 autom\u00e1ticamente.<\/p>\n<p><img decoding=\"async\" alt=\"Activamos la recopilaci\u00f3n de eventos sobre el inicio de procesos sospechosos en Windows y detectamos amenazas con Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/fca2722b0465152e3de8f655af07bc91.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAdem\u00e1s, se puede verificar toda la telemetr\u00eda relacionada con el evento: scripts de PowerShell, ejecuci\u00f3n de procesos, manipulaciones con tareas programadas, actividad administrativa de WMI y utilizarlos para post-mortem en incidentes de seguridad.<\/p>\n<p><img decoding=\"async\" alt=\"Activamos la recopilaci\u00f3n de eventos sobre el inicio de procesos sospechosos en Windows y detectamos amenazas con Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/81ee58b297523002ee26c25bda40f5bb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEn InTrust hay cientos de otras reglas, algunas de ellas son:<\/p>\n<ul>\n<li>Detecci\u00f3n de un ataque de retroceso de versi\u00f3n de PowerShell: cuando alguien utiliza intencionadamente una versi\u00f3n anterior de PowerShell, ya que en versiones m\u00e1s antiguas no exist\u00eda la capacidad de auditar lo que suced\u00eda.<\/li>\n<li>Detecci\u00f3n de inicio de sesi\u00f3n con altos privilegios: cuando cuentas que son miembros de un grupo privilegiado espec\u00edfico (por ejemplo, administradores de dominio) inician sesi\u00f3n interactivamente en estaciones de trabajo accidentalmente o debido a incidentes de seguridad.<\/li>\n<\/ul>\n<p>\nInTrust permite aplicar las mejores pr\u00e1cticas de seguridad a trav\u00e9s de reglas preestablecidas de detecci\u00f3n y respuesta. Y si considera que algo deber\u00eda funcionar de otra manera, puede hacer su propia copia de la regla y configurarla seg\u00fan sea necesario. Para solicitar una prueba piloto o recibir distribuciones con licencias temporales, puede hacerlo a trav\u00e9s de <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">el formulario de contacto<\/a><\/noindex> en nuestro sitio web.<\/p>\n<p>Suscr\u00edbanse a nuestro <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/GalsSoftware\/\">la p\u00e1gina de Facebook<\/a><\/noindex>, donde publicamos notas breves y enlaces interesantes.<\/p>\n<p><b>Lea nuestros otros art\u00edculos sobre el tema de seguridad inform\u00e1tica:<\/b><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">C\u00f3mo InTrust puede ayudar a reducir la frecuencia de intentos fallidos de autorizaci\u00f3n a trav\u00e9s de RDP<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Identificando un ataque de ransomware, accediendo al controlador de dominio y tratando de contrarrestar estos ataques.<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Qu\u00e9 informaci\u00f3n \u00fatil se puede extraer de los registros de una estaci\u00f3n de trabajo con sistema operativo Windows<\/a><\/noindex> (art\u00edculo popular)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/464333\/\">Seguimiento del ciclo de vida de los usuarios sin tenazas ni cinta aislante.<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">\u00bfY qui\u00e9n lo hizo? Automatizando la auditor\u00eda de seguridad de la informaci\u00f3n.<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">C\u00f3mo reducir el costo de propiedad de un sistema SIEM y por qu\u00e9 es necesaria la Gesti\u00f3n Central de Registros (CLM)<\/a><\/noindex><br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90736,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90735","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Activamos la recopilaci\u00f3n de eventos sobre el lanzamiento de procesos sospechosos en Windows y detectamos amenazas con Quest InTrust | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-05T11:42:06+00:00","article:modified_time":"2020-08-05T11:42:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90735","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:43:42","updated":"2022-09-29 04:49:36","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/90735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=90735"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/90735\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/90736"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=90735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=90735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=90735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}