{"id":94862,"date":"2020-09-22T19:42:18","date_gmt":"2020-09-22T17:42:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena"},"modified":"2020-09-22T19:42:18","modified_gmt":"2020-09-22T17:42:18","slug":"sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","title":{"rendered":"Sysmon ahora puede registrar el contenido del portapapeles","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>El lanzamiento de la versi\u00f3n 12 de Sysmon se anunci\u00f3 el 17 de septiembre en <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.microsoft.com\/en-us\/sysinternals\/\">la p\u00e1gina de Sysinternals<\/a><\/noindex>. De hecho, ese d\u00eda tambi\u00e9n se lanzaron nuevas versiones de Process Monitor y ProcDump. En este art\u00edculo voy a hablar sobre la nueva y controvertida funci\u00f3n clave de la versi\u00f3n 12 de Sysmon: el tipo de eventos con Event ID 24, que registra operaciones con el portapapeles.<\/p>\n<p><img decoding=\"async\" alt=\"Sysmon ahora puede registrar el contenido del portapapeles\" src=\"\/wp-content\/uploads\/2020\/09\/3e9939a4f6bce70e6b2c3be9d72454c1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa informaci\u00f3n de este tipo de eventos abre nuevas oportunidades para el control de actividades sospechosas (adem\u00e1s de nuevas vulnerabilidades). De este modo, podr\u00e1s entender qui\u00e9n, de d\u00f3nde y qu\u00e9 exactamente intentaron copiar. A continuaci\u00f3n se describe algunos campos del nuevo evento y un par de casos de uso.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nEl nuevo evento contiene los siguientes campos:<\/p>\n<p><b>Imagen:<\/b> el proceso cuyos datos fueron escritos en el portapapeles.<br \/>\n<b>Sesi\u00f3n:<\/b> la sesi\u00f3n en la que se realiz\u00f3 la escritura en el portapapeles. Esto puede ser system(0) <br \/>\n al trabajar en modo interactivo o remoto, etc.<br \/>\n<b>ClientInfo:<\/b> contiene el nombre del usuario de la sesi\u00f3n, y en el caso de una sesi\u00f3n remota, el nombre de host de origen y la direcci\u00f3n IP, si esos datos est\u00e1n disponibles.<br \/>\n<b>Hashes:<\/b> determina el nombre del archivo donde se guard\u00f3 el texto copiado (de manera similar a los eventos del tipo FileDelete).<br \/>\n<b>Archivado:<\/b> el estado, si el texto del portapapeles fue guardado en el directorio de archivos de Sysmon.<\/p>\n<p>Los dos \u00faltimos campos generan preocupaci\u00f3n. La cuesti\u00f3n es que a partir de la versi\u00f3n 11, Sysmon puede (con la configuraci\u00f3n adecuada) guardar diferentes datos en su directorio de archivos. Por ejemplo, el Event ID 23 registra eventos relacionados con la eliminaci\u00f3n de archivos y puede guardarlos en el mismo directorio de archivos. A los nombres de los archivos creados como resultado de operaciones con el portapapeles se les a\u00f1ade la etiqueta CLIP. Los archivos en s\u00ed contienen los datos exactos que fueron copiados en el portapapeles.<\/p>\n<p>                        <b class=\"spoiler_title\">As\u00ed se ve el archivo guardado<\/b><br \/>\n                        <img decoding=\"async\" alt=\"Sysmon ahora puede registrar el contenido del portapapeles\" src=\"\/wp-content\/uploads\/2020\/09\/2a3989b724a06d19bcdb8c0d35294e71.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>\nEl guardado en archivo se activa durante la instalaci\u00f3n. Se pueden configurar listas blancas de procesos que no guardar\u00e1n texto.<\/p>\n<p>                        <b class=\"spoiler_title\">As\u00ed se ve la instalaci\u00f3n de Sysmon con la configuraci\u00f3n adecuada del directorio de archivos:<\/b><br \/>\n                        <img decoding=\"async\" alt=\"Sysmon ahora puede registrar el contenido del portapapeles\" src=\"\/wp-content\/uploads\/2020\/09\/804bc7475d92886bc7d591e4ccb20eb7.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>\nAqu\u00ed, creo que vale la pena recordar a los administradores de contrase\u00f1as que tambi\u00e9n utilizan el portapapeles. Tener Sysmon en el sistema con un administrador de contrase\u00f1as te permitir\u00e1 (o a un atacante) capturar estas contrase\u00f1as. Si asumes que sabes qu\u00e9 proceso est\u00e1 asignando el texto copiado (y no siempre es el proceso del administrador de contrase\u00f1as, podr\u00eda ser algo como svchost), se puede a\u00f1adir esta excepci\u00f3n a la lista blanca y no guardar.<\/p>\n<p>Puede que no lo supieras, pero el texto del portapapeles es capturado por el servidor remoto al cambiar a \u00e9l en modo de sesi\u00f3n RDP. Si tienes algo en el portapapeles y cambias entre sesiones RDP, esta informaci\u00f3n viajar\u00e1 contigo.<\/p>\n<p>Resumamos las capacidades de Sysmon en relaci\u00f3n con el portapapeles.<\/p>\n<p>Se registra:<\/p>\n<ul>\n<li>Copia textual del texto pegado a trav\u00e9s de RDP y localmente;<\/li>\n<li>Captura de datos del portapapeles por diversas utilidades\/procesos;<\/li>\n<li>Copiar\/pegar texto desde\/hacia una m\u00e1quina virtual local, incluso si ese texto a\u00fan no ha sido pegado.<\/li>\n<\/ul>\n<p>\nNo se registra:<\/p>\n<ul>\n<li>Copiar\/pegar archivos desde\/hacia una m\u00e1quina virtual local;<\/li>\n<li>Copiar\/pegar archivos a trav\u00e9s de RDP.<\/li>\n<li>El malware que captura tu portapapeles solo escribe en el mismo portapapeles.<\/li>\n<\/ul>\n<p>\nA pesar de su ambig\u00fcedad, este tipo de eventos permitir\u00e1 reconstruir el algoritmo de acciones del atacante y ayudar\u00e1 a revelar datos previamente inaccesibles para formar postmortems tras los ataques. Si el registro del contenido del portapapeles est\u00e1 habilitado, es importante registrar cada hecho de acceso al directorio de archivos y detectar potencialmente peligrosos (no iniciados por sysmon.exe).<\/p>\n<p>Para registrar, analizar y reaccionar ante los eventos mencionados, se puede utilizar la herramienta <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex>, que combina los tres enfoques y, adem\u00e1s, es un almac\u00e9n centralizado efectivo de todos los datos crudos recopilados. Podemos configurar su integraci\u00f3n con sistemas SIEM populares para minimizar los costos de su provisi\u00f3n de licencias al trasladar el procesamiento y almacenamiento de datos crudos a InTrust.<\/p>\n<p>Para saber m\u00e1s sobre InTrust, lee nuestros art\u00edculos anteriores o <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">deja tu solicitud en el formulario de contacto.<\/a><\/noindex>.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">C\u00f3mo reducir el costo de propiedad de un sistema SIEM y por qu\u00e9 es necesaria la Gesti\u00f3n Central de Registros (CLM)<\/a><\/noindex> <\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">Activamos la recopilaci\u00f3n de eventos sobre el inicio de procesos sospechosos en Windows y detectamos amenazas con Quest InTrust<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">C\u00f3mo InTrust puede ayudar a reducir la frecuencia de intentos fallidos de autorizaci\u00f3n a trav\u00e9s de RDP<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Identificando un ataque de ransomware, accediendo al controlador de dominio y tratando de contrarrestar estos ataques.<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Qu\u00e9 informaci\u00f3n \u00fatil se puede extraer de los registros de una estaci\u00f3n de trabajo con sistema operativo Windows<\/a><\/noindex> (art\u00edculo popular)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">\u00bfY qui\u00e9n lo hizo? Automatizando la auditor\u00eda de seguridad de la informaci\u00f3n.<\/a><\/noindex><br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/520042\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals. \u041d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u0432 \u044d\u0442\u043e\u0442 \u0434\u0435\u043d\u044c \u0432\u044b\u0448\u043b\u0438 \u0442\u0430\u043a\u0436\u0435 \u043d\u043e\u0432\u044b\u0435 \u0432\u0435\u0440\u0441\u0438\u0438 Process Monitor \u0438 ProcDump. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u044f \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0443 \u043e \u043a\u043b\u044e\u0447\u0435\u0432\u043e\u043c \u0438 \u043d\u0435\u043e\u0434\u043d\u043e\u0437\u043d\u0430\u0447\u043d\u043e\u043c \u043d\u043e\u0432\u043e\u0432\u0432\u0435\u0434\u0435\u043d\u0438\u0438 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u2014 \u0442\u0438\u043f\u0435 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0441 Event ID 24, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043b\u043e\u0433\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u0440\u0430\u0431\u043e\u0442\u0430 \u0441 \u0431\u0443\u0444\u0435\u0440\u043e\u043c \u043e\u0431\u043c\u0435\u043d\u0430. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f \u0438\u0437 \u044d\u0442\u043e\u0433\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":94863,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-94862","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Sysmon \u0442\u0435\u043f\u0435\u0440\u044c \u043c\u043e\u0436\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-22T17:42:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-22T17:42:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Sysmon ahora puede registrar el contenido del portapapeles | ProHoster","description":"El lanzamiento de la versi\u00f3n 12 de Sysmon se anunci\u00f3 el 17 de septiembre en la p\u00e1gina de Sysinternals.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Sysmon \u0442\u0435\u043f\u0435\u0440\u044c \u043c\u043e\u0436\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430 | ProHoster","og:description":"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-22T17:42:18+00:00","article:modified_time":"2020-09-22T17:42:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"94862","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:16:37","updated":"2022-10-03 07:40:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/94862","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=94862"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/94862\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/94863"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=94862"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=94862"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=94862"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}