{"id":90735,"date":"2020-08-05T13:42:06","date_gmt":"2020-08-05T11:42:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust"},"modified":"2020-08-05T13:42:06","modified_gmt":"2020-08-05T11:42:06","slug":"vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","title":{"rendered":"K\u00e4ivitame kahtlaste protsesside k\u00e4ivitamise s\u00fcndmuste kogumise Windowsis ja tuvastame ohud Quest InTrusti abil","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"K\u00e4ivitame kahtlaste protsesside k\u00e4ivitamise s\u00fcndmuste kogumise Windowsis ja tuvastame ohud Quest InTrusti abil\" src=\"\/wp-content\/uploads\/2020\/08\/6377476bf0527b75b61e174ed9915c07.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00dcks levinumaid r\u00fcnnaku t\u00fc\u00fcpe on pahatahtliku protsessi loomine t\u00e4iesti tavap\u00e4rastest protsessidest. Kahtlus v\u00f5ib tekkida t\u00e4itmisfaili teest: pahavarad kasutavad sageli AppData v\u00f5i Temp kaustu, mis ei ole iseloomulik legaalsetele programmidele. Aususe nimel tuleb \u00f6elda, et m\u00f5ned automaatsete uuenduste t\u00f6\u00f6riistad k\u00e4ivitatakse AppData's, seega on ainus k\u00e4ivitamise koha kontrollimine ebapiisav, et v\u00e4ita, et programm on pahatahtlik.<\/p>\n<p>T\u00e4iendav legealsusfaktor on kr\u00fcptograafiline allkiri: paljud originaalprogrammid on allkirjastatud tootja poolt. Allkirja puudumise fakti saab kasutada kahtlaste autoloading elementide tuvastamisena. Kuid on ka pahavara, mis kasutab varastatud sertifikaati enda allkirjastamiseks.<\/p>\n<p>Samuti saab kontrollida MD5 v\u00f5i SHA256 kr\u00fcptograafiliste ridade v\u00e4\u00e4rtusi, mis v\u00f5ivad vastata m\u00f5nele varasemalt avastatud pahavarale. V\u00f5ib teostada staatilist anal\u00fc\u00fcsi, vaadates programmi signatuure (kasutades Yara reegleid v\u00f5i viiruset\u00f5rjetooted). Lisaks on olemas d\u00fcnaamiline anal\u00fc\u00fcs (programmi k\u00e4itamine mingis turvalises keskkonnas ja selle tegevuse j\u00e4lgimine) ja tagasip\u00f6\u00f6rdumine.<\/p>\n<p>Pahatahtlikku protsessi v\u00f5ib palju m\u00e4rke. Selles artiklis r\u00e4\u00e4kime, kuidas Windowsis vastavaid s\u00fcndmusi auditeerida, ja vaatame m\u00e4rke, millele toetub sisseehitatud reegel <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex> kahtlaste protsesside tuvastamiseks. InTrust on <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">CLM-platvorm<\/a><\/noindex> Strukturiseerimata andmete kogumiseks, anal\u00fc\u00fcsimiseks ja s\u00e4ilitamiseks, kus on juba sadu eelnevalt seadistatud reaktsioone erinevat t\u00fc\u00fcpi r\u00fcnnakutele.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nKui programm k\u00e4ivitatakse, laaditakse see arvuti m\u00e4llu. T\u00e4itmisfail sisaldab arvutijuhiseid ja abiteeke (n\u00e4iteks *.dll). Kui protsess on juba k\u00e4ivitatud, saab see luua lisak\u00e4ike. K\u00e4igud v\u00f5imaldavad protsessil samaaegselt t\u00e4ita erinevaid k\u00e4skude kogumeid. Pahavarade koodi m\u00e4llu sisenemise ja k\u00e4ivitamise viise on palju, vaatame m\u00f5nda neist.<\/p>\n<p>Lihtsaim viis kahjuliku protsessi k\u00e4ivitamiseks on sundida kasutajat seda otse k\u00e4ivitatama (n\u00e4iteks e-kirja manuse kaudu) ja seej\u00e4rel kasutada RunOnce v\u00f5tit, et k\u00e4ivitada see iga kord, kui arvuti on sisse l\u00fclitatud. Siia alla kuulub ka \"failivaba\" kahjulik tarkvara, mis salvestab PowerShelli skripte registri v\u00f5tmetesse, mis k\u00e4ivitatakse kutse alusel. Sellisel juhul on PowerShelli skript kahjulik kood.<\/p>\n<p>Kahjuliku tarkvara selge k\u00e4ivitamise probleem on see, et see on tuntud l\u00e4henemine, mida on lihtne tuvastada. M\u00f5ned kahjulikud programmide aitavad paremaid meetodeid, n\u00e4iteks kasutavad nad teist protsessi, et hakata m\u00e4lu k\u00e4ivitama. Seet\u00f5ttu v\u00f5ib protsess luua teise protsessi, k\u00e4ivitades m\u00e4\u00e4ratud arvutijuhise ja osutades k\u00e4ivitamise faili (.exe) jaoks.<\/p>\n<p>Faili saab n\u00e4idata, kasutades t\u00e4ielikku teed (nt C:Windowssystem32cmd.exe) v\u00f5i osalist (nt cmd.exe). Kui algne protsess on ebausaldusv\u00e4\u00e4rne, v\u00f5imaldab see ebaseaduslikke programme k\u00e4ivitada. R\u00fcnnak v\u00f5ib v\u00e4lja n\u00e4ha nii: protsess k\u00e4ivitab cmd.exe ilma t\u00e4ieliku teeta, kurjategija paigutab oma cmd.exe nii, et protsess k\u00e4ivitab selle enne seaduslikku. P\u00e4rast kahjuliku programmi k\u00e4ivitamist v\u00f5ib see omakorda k\u00e4ivitada seadusliku programmi (nt C:Windowssystem32cmd.exe), et algne programm t\u00f6\u00f6tab \u00f5igesti.<\/p>\n<p>Eelmise r\u00fcnnaku variant on DLL-injektsioon seaduslikus protsessis. Kui protsess k\u00e4ivitatakse, leiab ta ja laadib raamatukogud, mis laiendavad tema funktsionaalsust. Kasutades DLL-injektsiooni, loob kurjategija kahjuliku raamatukogu, mille nimi ja API on samad kui seaduslikul. Programm laadib kahjuliku raamatukogu, mille j\u00e4rele see laadib seadusliku, ja vajadusel k\u00f5iki tehingute teostamiseks kutsub selle.<\/p>\n<p>Teine viis pahatahtliku koodi m\u00e4lu paigutamiseks on selle sisestamine juba k\u00e4ivitatud ebaturvalisse protsessi. Protsessid saavad sisendit erinevatest allikatest - loevad v\u00f5rgust v\u00f5i failidest. Tavalistes olukordades kontrollitakse, et sisend oleks legitiimne. Kuid m\u00f5ned protsessid ei oma piisavat kaitset k\u00e4skude t\u00e4itmisel. Sellise r\u00fcnnaku korral ei eksisteeri kettal raamatkogu ega t\u00e4idetavat faili pahatahtliku koodiga. K\u00f5ik on salvestatud m\u00e4lu koos ekspluateeritava protsessiga.<\/p>\n<p>N\u00fc\u00fcd vaatame, kuidas seadistada selliste s\u00fcndmuste kogumist Windowsis ja reeglit InTrustis, mis rakendab kaitset selliste ohtude vastu. Esmalt aktiveerime selle InTrusti juhtpaneeli kaudu.<\/p>\n<p><img decoding=\"async\" alt=\"K\u00e4ivitame kahtlaste protsesside k\u00e4ivitamise s\u00fcndmuste kogumise Windowsis ja tuvastame ohud Quest InTrusti abil\" src=\"\/wp-content\/uploads\/2020\/08\/3ffc159a9b220c56b288256b286fdd8d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nReegel kasutab Windowsi operatsioonis\u00fcsteemi protsesside j\u00e4lgimise v\u00f5imalusi. Kahjuks ei ole nende s\u00fcndmuste kogumise aktiveerimine kaugeltki ilmselge. Tuleb muuta kolme erinevat r\u00fchmapoliitika seadistust:<\/p>\n<p><b>Computer Configuration &gt; Policies &gt; Windows Settings &gt; Security Settings &gt; Local Policies &gt; Audit Policy &gt; Audit process tracking<\/b><\/p>\n<p><img decoding=\"async\" alt=\"K\u00e4ivitame kahtlaste protsesside k\u00e4ivitamise s\u00fcndmuste kogumise Windowsis ja tuvastame ohud Quest InTrusti abil\" src=\"\/wp-content\/uploads\/2020\/08\/03abc319d24bf82dbf9c728b6b37c794.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Computer Configuration &gt; Policies &gt; Windows Settings &gt; Security Settings &gt; Advanced Audit Policy Configuration &gt; Audit Policies &gt; Detailed Tracking &gt; Audit process creation<\/b><\/p>\n<p><img decoding=\"async\" alt=\"K\u00e4ivitame kahtlaste protsesside k\u00e4ivitamise s\u00fcndmuste kogumise Windowsis ja tuvastame ohud Quest InTrusti abil\" src=\"\/wp-content\/uploads\/2020\/08\/3b017dc39789d55ae478e70e0034bd73.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Computer Configuration &gt; Policies &gt; Administrative Templates &gt; System &gt; Audit Process Creation &gt; Include command line in process creation events<\/b><\/p>\n<p><img decoding=\"async\" alt=\"K\u00e4ivitame kahtlaste protsesside k\u00e4ivitamise s\u00fcndmuste kogumise Windowsis ja tuvastame ohud Quest InTrusti abil\" src=\"\/wp-content\/uploads\/2020\/08\/13122278bc9ab6f7f6ff982654ce6dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nP\u00e4rast aktiveerimist v\u00f5imaldavad InTrusti reeglid tuvastada varem teadmata ohte, mis n\u00e4itavad kahtlast k\u00e4itumist. N\u00e4iteks saab tuvastada <noindex><a rel=\"nofollow\" href=\"https:\/\/www.bromium.com\/dridex-threat-analysis-july-2019-variant\/\">siin kirjeldatud<\/a><\/noindex> kahjulikku tarkvara Dridex. T\u00e4nu HP Bromiumi projektile on teada, kuidas see oht on korraldatud.<\/p>\n<p><img decoding=\"async\" alt=\"K\u00e4ivitame kahtlaste protsesside k\u00e4ivitamise s\u00fcndmuste kogumise Windowsis ja tuvastame ohud Quest InTrusti abil\" src=\"\/wp-content\/uploads\/2020\/08\/cbc09c039a088a3b6737d2d467c6a2ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOma tegevuste ahelas kasutab Dridex schtasks.exe, et luua ajastatud \u00fclesanne. Selle utiliidi kasutamine k\u00e4surealt peetakse kahtlaseks k\u00e4itumiseks, samuti n\u00e4eb kahtlane v\u00e4lja svchost.exe k\u00e4ivitamine parameetritega, mis viitavad kasutajate kaustadele v\u00f5i parameetritega, mis sarnanevad k\u00e4skudega 'net view' v\u00f5i 'whoami'. Siin on vastava <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Neo23x0\/sigma\/blob\/master\/rules\/windows\/process_creation\/win_malware_dridex.yml\">SIGMA reegli<\/a><\/noindex>:<\/p>\n<pre><code class=\"xml\">detection:\n    selection1:\n        CommandLine: '*svchost.exe C:Users\\*Desktop\\*'\n    selection2:\n        ParentImage: '*svchost.exe*'\n        CommandLine:\n            - '*whoami.exe \/all'\n            - '*net.exe view'\n    condition: 1 of them<\/code><\/pre>\n<p>\nInTrustis k\u00f5ik kahtlane k\u00e4itumine koondatud \u00fchte reeglisse, kuna enamik neist tegevustest ei ole spetsiifilised konkreetsele ohule, vaid pigem kahtlased tervikuna ja 99% juhtudest kasutatakse neid mitte p\u00e4ris kellade eesm\u00e4rkidel. Selline tegevuste loetelu h\u00f5lmab, kuid ei piirdu:<\/p>\n<ul>\n<li>Protsessid, mis k\u00e4ivituvad ebatavalistest kohtadest, n\u00e4iteks kasutajate ajutised kaustad.<\/li>\n<li>Hea nime saanud s\u00fcsteemiprotsess kahtlase p\u00e4rimisega \u2014 m\u00f5ned ohud v\u00f5ivad proovida kasutada s\u00fcsteemiprotsesside nimesid, et j\u00e4\u00e4da m\u00e4rkamatuks.<\/li>\n<li>Kahtlased haldust\u00f6\u00f6riistade k\u00e4ivitamised, nagu cmd v\u00f5i PsExec, kui nad kasutavad kohaliku s\u00fcsteemi mandaati v\u00f5i kahtlast p\u00e4rimist.<\/li>\n<li>Kahtlased varukoopie loomise toimingud \u2014 tavaline k\u00e4itumine lunavarade ajal enne s\u00fcsteemi kr\u00fcpteerimist, nad tapavad varukoopiad:\n<p> \u2014 l\u00e4bi vssadmin.exe;<br \/>\n \u2014 l\u00e4bi WMI.<\/li>\n<li>Registri t\u00fckikeste dumpimise toimingud.<\/li>\n<li>Horisontaalne liikuvus pahatahtliku koodi puhul, kui protsessi k\u00e4ivitatakse kaugelt selliste k\u00e4skudega nagu at.exe.<\/li>\n<li>Kahtlased kohaliku r\u00fchma toimingud ja domeeni toimingud, kasutades net.exe.<\/li>\n<li>Kahtlased tulem\u00fc\u00fcri toimingud, kasutades netsh.exe.<\/li>\n<li>Kahtlased ACL'i manipuleerimised.<\/li>\n<li>BITS'i kasutamine andmete eksfiltreerimiseks.<\/li>\n<li>Kahtlased WMI manipuleerimised.<\/li>\n<li>Kahtlased skriptik\u00e4sud.<\/li>\n<li>Katsetamine turvaliste s\u00fcsteemifailide dumpimiseks.<\/li>\n<\/ul>\n<p>\nKombineeritud reegel t\u00f6\u00f6tab v\u00e4ga h\u00e4sti selliste ohtude tuvastamisel nagu RUYK, LockerGoga ja teiste lunavarad, pahavara ja k\u00fcberkuritegevuse t\u00f6\u00f6riistade jaoks. Reegel on kontrollitud m\u00fc\u00fcja poolt operatiivkeskkondades, et v\u00e4hendada valeh\u00e4ireid. Ja t\u00e4nu SIGMA projektile toodavad enamik neist indikaatoritest minimaalset m\u00fcra.<\/p>\n<p>Kuna InTrustis on see j\u00e4lgimisreegel, saate v\u00f5tta vastusena tegevuskava, et reageerida ohule. Saate kasutada \u00fcht sisseehitatud stsenaariumi v\u00f5i luua oma, ja InTrust levitab seda automaatselt.<\/p>\n<p><img decoding=\"async\" alt=\"K\u00e4ivitame kahtlaste protsesside k\u00e4ivitamise s\u00fcndmuste kogumise Windowsis ja tuvastame ohud Quest InTrusti abil\" src=\"\/wp-content\/uploads\/2020\/08\/fca2722b0465152e3de8f655af07bc91.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLisaks saate kontrollida k\u00f5iki s\u00fcndmusega seotud telemeetriat: PowerShelli skripte, protsesside t\u00e4itmist, kavandatud \u00fclesannete manipuleerimist, WMI haldust\u00f6id ning kasutada neid turvaintsidentide j\u00e4relanal\u00fc\u00fcsiks.<\/p>\n<p><img decoding=\"async\" alt=\"K\u00e4ivitame kahtlaste protsesside k\u00e4ivitamise s\u00fcndmuste kogumise Windowsis ja tuvastame ohud Quest InTrusti abil\" src=\"\/wp-content\/uploads\/2020\/08\/81ee58b297523002ee26c25bda40f5bb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nInTrust sisaldab sadu teisi reegleid, m\u00f5ned neist:<\/p>\n<ul>\n<li>PowerShelli versiooni alandamise r\u00fcnnaku tuvastamine \u2014 kui keegi kasutab tahtlikult vanemat PowerShelli versiooni, kuna vanemas versioonis ei olnud v\u00f5imalik toimuvat auditeerida.<\/li>\n<li>K\u00f5rge privileegiga sisselogimise tuvastamine \u2014 kui kontod, mis on kindla privileegide grupi liikmed (nt domeeni administraatorid), siseneb juhuslikult v\u00f5i turvaintsidentide t\u00f5ttu interaktiivselt t\u00f6\u00f6jaamadesse.<\/li>\n<\/ul>\n<p>\nInTrust v\u00f5imaldab rakendada parimaid turvapraktikaid eelm\u00e4\u00e4ratud avastamis- ja reageerimisreeglite kujul. Ja kui arvate, et midagi peaks t\u00f6\u00f6tama teisiti \u2014 saate teha oma reegli koopia ja seadistada need soovitud viisil. Piloodi l\u00e4biviimiseks v\u00f5i ajutiste litsentside saamiseks jaotiste saamiseks saate taotluse esitada <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">tagasiside vorm<\/a><\/noindex> meie veebilehel.<\/p>\n<p>Liituge meiega <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/GalsSoftware\/\">Facebooki lehe kaudu<\/a><\/noindex>, kus avaldame l\u00fchikesi m\u00e4rkmeid ja huvitavaid linke.<\/p>\n<p><b>Lugege ka teisi meie artikleid k\u00fcberjulgeoleku teemal:<\/b><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Kuidas InTrust saab aidata v\u00e4hendada eba\u00f5nnestunud RDP autoriseerimise katsete sagedust<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Tuvastame kr\u00fcpteerimisviiruse r\u00fcnnaku, saame juurdep\u00e4\u00e4su domeeni juhtimisse ja proovime sellele r\u00fcnnale vastu seista<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Mida kasulikku saab Windowsi operatsioonis\u00fcsteemiga t\u00f6\u00f6jaama logidest v\u00e4lja v\u00f5tta<\/a><\/noindex> (populaarne artikkel)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/464333\/\">Kasutajate eluts\u00fckli j\u00e4lgimine ilma mutritangide ja teipita<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">Aga kes selle tegi? Automatiseerime teabe turbe auditi<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">Kuidas v\u00e4hendada SIEM-s\u00fcsteemi omamiskulusid ja miks on vajalik Keskne Logihaldus (CLM)<\/a><\/noindex><br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90736,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90735","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Kogume Windowsis kahtlastest protsessidest s\u00fcndmusi ja tuvastame ohud Quest InTrusti abil | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-05T11:42:06+00:00","article:modified_time":"2020-08-05T11:42:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90735","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:43:42","updated":"2022-09-29 04:49:36","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/90735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=90735"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/90735\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/90736"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=90735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=90735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=90735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}