{"id":31289,"date":"2019-10-31T21:40:29","date_gmt":"2019-10-31T18:40:29","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\/"},"modified":"2019-10-31T21:40:29","modified_gmt":"2019-10-31T18:40:29","slug":"chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","title":{"rendered":"Qu'est-ce que l'on peut tirer des journaux d'une station de travail fonctionnant sous Windows","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>La station de travail d\u2019un utilisateur est le maillon le plus vuln\u00e9rable de l'infrastructure en mati\u00e8re de s\u00e9curit\u00e9 de l'information. Les utilisateurs peuvent recevoir dans leur messagerie professionnelle un email pr\u00e9tendument provenant d'une source s\u00e9curis\u00e9e, mais contenant un lien vers un site infect\u00e9. Il est possible que quelqu'un t\u00e9l\u00e9charge un outil utile pour le travail depuis une source inconnue. On peut imaginer des dizaines de sc\u00e9narios dans lesquels des logiciels malveillants peuvent infiltrer les ressources internes de l'entreprise via les utilisateurs. Par cons\u00e9quent, les stations de travail n\u00e9cessitent une attention particuli\u00e8re, et dans cet article, nous allons expliquer quelles sources d'\u00e9v\u00e9nements et quels \u00e9v\u00e9nements surveiller pour d\u00e9tecter les attaques.<\/p>\n<p><img decoding=\"async\" alt=\"Qu&#039;est-ce que l&#039;on peut tirer des journaux d&#039;une station de travail fonctionnant sous Windows\" src=\"\/wp-content\/uploads\/2019\/04\/6e0eddfc90ae158b3d532a6b7a069177.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Pour d\u00e9tecter une attaque \u00e0 un stade pr\u00e9coce, il existe trois sources d'\u00e9v\u00e9nements utiles dans le syst\u00e8me d'exploitation Windows : le journal des \u00e9v\u00e9nements de s\u00e9curit\u00e9, le journal de surveillance du syst\u00e8me et les journaux Power Shell.<\/p>\n<h2>Journal des \u00e9v\u00e9nements de s\u00e9curit\u00e9 (Security Log)<\/h2>\n<p>\nC'est l'endroit principal o\u00f9 sont stock\u00e9s les journaux de s\u00e9curit\u00e9 syst\u00e8me. Les \u00e9v\u00e9nements de connexion\/d\u00e9connexion des utilisateurs, d'acc\u00e8s aux objets, de modifications de politiques et d'autres activit\u00e9s li\u00e9es \u00e0 la s\u00e9curit\u00e9 y sont consign\u00e9s. Bien entendu, cela n'est possible que si une politique appropri\u00e9e est configur\u00e9e.<\/p>\n<p><img decoding=\"async\" alt=\"Qu&#039;est-ce que l&#039;on peut tirer des journaux d&#039;une station de travail fonctionnant sous Windows\" src=\"\/wp-content\/uploads\/2019\/04\/82e59ad17a09a8211dc6fe9737208fd7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Tentatives de r\u00e9cup\u00e9ration des utilisateurs et groupes (\u00e9v\u00e9nements 4798 et 4799).<\/b> Les logiciels malveillants, au d\u00e9but d'une attaque, explorent souvent les comptes utilisateurs locaux et les groupes locaux sur la station de travail pour trouver des identifiants \u00e0 des fins malveillantes. Ces \u00e9v\u00e9nements peuvent aider \u00e0 d\u00e9tecter le code malveillant avant qu'il ne se propage \u00e0 d'autres syst\u00e8mes en utilisant les donn\u00e9es collect\u00e9es.<\/p>\n<p><b>Cr\u00e9ation de compte utilisateur local et modifications dans les groupes locaux (\u00e9v\u00e9nements 4720, 4722\u20134726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 et 5377).<\/b> Une attaque peut \u00e9galement commencer, par exemple, par l'ajout d'un nouvel utilisateur au groupe des administrateurs locaux.<\/p>\n<p><b>Tentatives de connexion avec un compte utilisateur local (\u00e9v\u00e9nement 4624).<\/b> Les utilisateurs respectueux entrent avec un compte de domaine, et la d\u00e9tection d'une connexion via un compte local peut indiquer le d\u00e9but d'une attaque. L'\u00e9v\u00e9nement 4624 inclut \u00e9galement les connexions avec des comptes de domaine, donc lors de l'analyse des \u00e9v\u00e9nements, il est n\u00e9cessaire de filtrer ceux o\u00f9 le domaine diff\u00e8re du nom de la station de travail.<\/p>\n<p><b>Tentative de connexion avec un compte donn\u00e9 (\u00e9v\u00e9nement 4648).<\/b> Cela se produit lorsque le processus est ex\u00e9cut\u00e9 en mode \u00ab Ex\u00e9cuter en tant que \u00bb (run as). En mode de fonctionnement normal du syst\u00e8me, cela ne devrait pas arriver, donc de tels \u00e9v\u00e9nements doivent \u00eatre surveill\u00e9s.<\/p>\n<p><b>Verrouillage\/D\u00e9verrouillage de la station de travail (\u00e9v\u00e9nements 4800-4803).<\/b> On peut consid\u00e9rer comme suspects toutes les actions qui se sont produites sur une station de travail verrouill\u00e9e.<\/p>\n<p><b>Changements de configuration du pare-feu (\u00e9v\u00e9nements 4944-4958).<\/b> Il est \u00e9vident qu'\u00e0 l'installation d'un nouveau logiciel, les param\u00e8tres de configuration du pare-feu peuvent changer, ce qui entra\u00eenera de fausses alertes. Dans la plupart des cas, il n'est pas n\u00e9cessaire de surveiller de tels changements, mais il est toujours bon d'\u00eatre au courant.<\/p>\n<p><b>Connexion de dispositifs Plug\u2019n\u2019Play (\u00e9v\u00e9nement 6416 et uniquement pour Windows 10).<\/b> Il est important de suivre cela si les utilisateurs ne connectent g\u00e9n\u00e9ralement pas de nouveaux dispositifs \u00e0 la station de travail, et soudain, ils en ont branch\u00e9 un.<\/p>\n<p>Windows comprend 9 cat\u00e9gories d'audit et 50 sous-cat\u00e9gories pour un param\u00e9trage pr\u00e9cis. Le jeu minimal de sous-cat\u00e9gories \u00e0 activer dans les param\u00e8tres est le suivant :<\/p>\n<p><b>Connexion\/D\u00e9connexion<\/b><\/p>\n<ul>\n<li>Connexion ;<\/li>\n<li>D\u00e9connexion ;<\/li>\n<li>Verrouillage de compte ;<\/li>\n<li>Autres \u00e9v\u00e9nements de connexion\/d\u00e9connexion.<\/li>\n<\/ul>\n<p>\n<b>Gestion des comptes<\/b><\/p>\n<ul>\n<li>Gestion des comptes utilisateurs ;<\/li>\n<li>Gestion des groupes de s\u00e9curit\u00e9.<\/li>\n<\/ul>\n<p>\n<b>Changement de politique<\/b><\/p>\n<ul>\n<li>Changement de politique d'audit ;<\/li>\n<li>Changement de politique d'authentification ;<\/li>\n<li>Changement de politique d'autorisation.<\/li>\n<\/ul>\n<p><\/p>\n<h2>Moniteur syst\u00e8me (Sysmon)<\/h2>\n<p>\nSysmon est un utilitaire int\u00e9gr\u00e9 \u00e0 Windows qui peut enregistrer des \u00e9v\u00e9nements dans le journal syst\u00e8me. Il doit g\u00e9n\u00e9ralement \u00eatre install\u00e9 s\u00e9par\u00e9ment.<\/p>\n<p><img decoding=\"async\" alt=\"Qu&#039;est-ce que l&#039;on peut tirer des journaux d&#039;une station de travail fonctionnant sous Windows\" src=\"\/wp-content\/uploads\/2019\/04\/0b1e14fb9ba4d63a4d9d94bd9d62d112.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCes \u00e9v\u00e9nements peuvent en principe \u00eatre trouv\u00e9s dans le journal de s\u00e9curit\u00e9 (en activant la politique d'audit requise), mais Sysmon offre plus de d\u00e9tails. Quels \u00e9v\u00e9nements peuvent \u00eatre r\u00e9cup\u00e9r\u00e9s \u00e0 partir de Sysmon ?<\/p>\n<p><b>Cr\u00e9ation de processus (ID d'\u00e9v\u00e9nement 1).<\/b> Le journal syst\u00e8me des \u00e9v\u00e9nements de s\u00e9curit\u00e9 peut \u00e9galement indiquer quand un fichier *.exe a \u00e9t\u00e9 lanc\u00e9 et m\u00eame montrer son nom et son chemin d'ex\u00e9cution. Mais contrairement \u00e0 Sysmon, il ne peut pas afficher le hachage de l'application. Un logiciel malveillant peut \u00eatre nomm\u00e9 m\u00eame innocemment notepad.exe, mais c'est pr\u00e9cis\u00e9ment le hachage qui le d\u00e9masquera.<\/p>\n<p><b>Connexions r\u00e9seau (ID d'\u00e9v\u00e9nement 3).<\/b> Il est \u00e9vident qu'il y a beaucoup de connexions r\u00e9seau, et il est impossible de toutes les surveiller. Mais il est important de prendre en compte que Sysmon, contrairement au Security Log, peut lier une connexion r\u00e9seau aux champs ProcessID et ProcessGUID, montrant le port et <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/lir\/ipv4\/\"   title=\"adresses IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"622\">adresses IP<\/a> la source et le destinataire.<\/p>\n<p><b>Modifications dans le registre syst\u00e8me (ID d'\u00e9v\u00e9nement 12-14).<\/b> La mani\u00e8re la plus simple d'ajouter vous-m\u00eame au d\u00e9marrage automatique est de vous inscrire dans le registre. Le Journal de s\u00e9curit\u00e9 sait le faire, mais Sysmon montre qui a effectu\u00e9 les modifications, quand, d'o\u00f9, l'ID du processus et la valeur pr\u00e9c\u00e9dente de la cl\u00e9.<\/p>\n<p><b>Cr\u00e9ation de fichier (ID de l'\u00e9v\u00e9nement 11).<\/b> Sysmon, contrairement au Journal de s\u00e9curit\u00e9, montrera non seulement l'emplacement du fichier, mais aussi son nom. Il est clair qu'on ne peut pas tout surveiller, mais on peut auditer certains r\u00e9pertoires.<\/p>\n<p>Et maintenant, ce qui n'est pas dans les politiques du Journal de s\u00e9curit\u00e9, mais qui l'est dans Sysmon :<\/p>\n<p><b>Modification de l'heure de cr\u00e9ation du fichier (ID de l'\u00e9v\u00e9nement 2).<\/b> Certains logiciels malveillants peuvent modifier la date de cr\u00e9ation du fichier pour le cacher des rapports sur les fichiers r\u00e9cemment cr\u00e9\u00e9s.<\/p>\n<p><b>Chargement de pilotes et de biblioth\u00e8ques dynamiques (ID des \u00e9v\u00e9nements 6-7).<\/b> Suivi du chargement en m\u00e9moire de DLL et de pilotes de p\u00e9riph\u00e9riques, v\u00e9rification de la signature num\u00e9rique et de sa validit\u00e9.<\/p>\n<p><b>Cr\u00e9ation d'un thread dans un processus en cours d'ex\u00e9cution (ID de l'\u00e9v\u00e9nement 8).<\/b> Un type d'attaque qu'il faut \u00e9galement surveiller.<\/p>\n<p><b>\u00c9v\u00e9nements RawAccessRead (ID de l'\u00e9v\u00e9nement 9).<\/b> Op\u00e9rations de lecture depuis le disque utilisant '`.`'. Dans la grande majorit\u00e9 des cas, cette activit\u00e9 doit \u00eatre consid\u00e9r\u00e9e comme anormale.<\/p>\n<p><b>Cr\u00e9ation d'un flux de fichier nomm\u00e9 (ID de l'\u00e9v\u00e9nement 15).<\/b> L'\u00e9v\u00e9nement est enregistr\u00e9 lorsqu'un flux de fichier nomm\u00e9 est cr\u00e9\u00e9, g\u00e9n\u00e9rant des \u00e9v\u00e9nements avec le hachage du contenu du fichier.<\/p>\n<p><b>Cr\u00e9ation de named pipe et connexions (ID des \u00e9v\u00e9nements 17-18).<\/b> Suivi du code malveillant qui communique avec d'autres composants via named pipe.<\/p>\n<p><b>Activit\u00e9 WMI (ID de l'\u00e9v\u00e9nement 19).<\/b> Enregistrement des \u00e9v\u00e9nements g\u00e9n\u00e9r\u00e9s lors d'un acc\u00e8s au syst\u00e8me via le protocole WMI.<\/p>\n<p>Pour prot\u00e9ger Sysmon lui-m\u00eame, il faut suivre les \u00e9v\u00e9nements avec ID 4 (arr\u00eat et d\u00e9marrage de Sysmon) et ID 16 (modification de la configuration de Sysmon).<\/p>\n<h2>Journaux PowerShell<\/h2>\n<p>\nPowerShell est un puissant outil de gestion de l'infrastructure Windows, donc il y a de fortes chances que l'attaquant choisisse celui-ci. Pour obtenir des donn\u00e9es sur les \u00e9v\u00e9nements PowerShell, on peut utiliser deux sources : le journal Windows PowerShell et le journal Microsoft-WindowsPowerShell \/ Operational.<\/p>\n<h4>Journal Windows PowerShell<\/h4>\n<p>\n<img decoding=\"async\" alt=\"Qu&#039;est-ce que l&#039;on peut tirer des journaux d&#039;une station de travail fonctionnant sous Windows\" src=\"\/wp-content\/uploads\/2019\/04\/03d830871fc2c47ceeb8f0822f3f20e0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Fournisseur de donn\u00e9es charg\u00e9 (ID de l'\u00e9v\u00e9nement 600).<\/b> Les fournisseurs PowerShell sont des programmes qui servent de source de donn\u00e9es pour PowerShell afin de les visualiser et de les g\u00e9rer. Par exemple, les fournisseurs int\u00e9gr\u00e9s peuvent inclure les variables d'environnement Windows ou le registre syst\u00e8me. Il est important de suivre l'apparition de nouveaux fournisseurs pour d\u00e9tecter rapidement une activit\u00e9 malveillante. Par exemple, si vous voyez que WSMan est apparu parmi les fournisseurs, cela signifie qu'une session PowerShell \u00e0 distance a \u00e9t\u00e9 initi\u00e9e.<\/p>\n<h4>Journal op\u00e9rationnel Microsoft-WindowsPowerShell (ou MicrosoftWindows-PowerShellCore pour PowerShell 6)<\/h4>\n<p>\n<img decoding=\"async\" alt=\"Qu&#039;est-ce que l&#039;on peut tirer des journaux d&#039;une station de travail fonctionnant sous Windows\" src=\"\/wp-content\/uploads\/2019\/04\/d0a1a74aad59c7c4f64446b52846429f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Journalisation des modules (ID d'\u00e9v\u00e9nement 4103).<\/b> Les \u00e9v\u00e9nements contiennent des informations sur chaque commande ex\u00e9cut\u00e9e et les param\u00e8tres avec lesquels elle a \u00e9t\u00e9 appel\u00e9e.<\/p>\n<p><b>Journalisation des blocs de scripts (ID d'\u00e9v\u00e9nement 4104).<\/b> La journalisation des blocs de scripts montre chaque bloc de code PowerShell ex\u00e9cut\u00e9. M\u00eame si un attaquant essaie de dissimuler la commande, ce type d'\u00e9v\u00e9nement affichera la commande PowerShell effectivement ex\u00e9cut\u00e9e. De plus, certains appels API de bas niveau ex\u00e9cut\u00e9s peuvent \u00eatre enregistr\u00e9s dans ce type d'\u00e9v\u00e9nement, qui sont g\u00e9n\u00e9ralement not\u00e9s comme Verbose, mais si une commande ou un script suspect est utilis\u00e9 dans le bloc de code, il sera enregistr\u00e9 avec une s\u00e9v\u00e9rit\u00e9 Warning.<\/p>\n<p>Veuillez noter qu'apr\u00e8s avoir configur\u00e9 l'outil de collecte et d'analyse de ces \u00e9v\u00e9nements, un temps suppl\u00e9mentaire sera n\u00e9cessaire pour d\u00e9boguer afin de r\u00e9duire le nombre de faux positifs.<\/p>\n<p>Partagez dans les commentaires quels journaux vous collectez pour l'audit de la s\u00e9curit\u00e9 de l'information et quels outils vous utilisez \u00e0 cet effet. L'une de nos sp\u00e9cialit\u00e9s est les solutions pour l'audit des \u00e9v\u00e9nements de s\u00e9curit\u00e9 de l'information. Pour la collecte et l'analyse des journaux, nous pouvons vous sugg\u00e9rer d'examiner <noindex><a rel=\"nofollow\" href=\"https:\/\/www.quest.com\/products\/intrust\/\">Quest InTrust<\/a><\/noindex>, qui peut compresser les donn\u00e9es stock\u00e9es avec un ratio de 20:1, et une instance install\u00e9e est capable de traiter jusqu'\u00e0 60 000 \u00e9v\u00e9nements par seconde \u00e0 partir de 10 000 sources.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438. \u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u0438\u0439\u0442\u0438 \u043d\u0430 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u043f\u043e\u0447\u0442\u0443 \u043f\u0438\u0441\u044c\u043c\u043e \u0432\u0440\u043e\u0434\u0435 \u0431\u044b \u0438\u0437 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0433\u043e \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0430, \u043d\u043e \u0441\u043e \u0441\u0441\u044b\u043b\u043a\u043e\u0439 \u043d\u0430 \u0437\u0430\u0440\u0430\u0436\u0451\u043d\u043d\u044b\u0439 \u0441\u0430\u0439\u0442. \u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e, \u043a\u0442\u043e-\u0442\u043e \u0441\u043a\u0430\u0447\u0430\u0435\u0442 \u043f\u043e\u043b\u0435\u0437\u043d\u0443\u044e \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0443\u0442\u0438\u043b\u0438\u0442\u0443 \u0438\u0437 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e \u043a\u0430\u043a\u043e\u0433\u043e \u043c\u0435\u0441\u0442\u0430. \u0414\u0430 \u043c\u043e\u0436\u043d\u043e \u043f\u0440\u0438\u0434\u0443\u043c\u0430\u0442\u044c \u043d\u0435 \u043e\u0434\u0438\u043d \u0434\u0435\u0441\u044f\u0442\u043e\u043a \u043a\u0435\u0439\u0441\u043e\u0432, \u043a\u0430\u043a \u0447\u0435\u0440\u0435\u0437 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u043c\u043e\u0436\u0435\u0442 \u0432\u043d\u0435\u0434\u0440\u0438\u0442\u044c\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23255,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31289","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0438\u0437 \u043b\u043e\u0433\u043e\u0432 \u0440\u0430\u0431\u043e\u0447\u0435\u0439 \u0441\u0442\u0430\u043d\u0446\u0438\u0438 \u043d\u0430 \u0431\u0430\u0437\u0435 \u041e\u0421 Windows | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:40:29+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:40:29+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Que peut-on tirer des journaux d'un poste de travail bas\u00e9 sur Windows | ProHoster","description":"Le poste de travail utilisateur est le maillon le plus vuln\u00e9rable de l'infrastructure en termes de s\u00e9curit\u00e9 de l'information.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0438\u0437 \u043b\u043e\u0433\u043e\u0432 \u0440\u0430\u0431\u043e\u0447\u0435\u0439 \u0441\u0442\u0430\u043d\u0446\u0438\u0438 \u043d\u0430 \u0431\u0430\u0437\u0435 \u041e\u0421 Windows | ProHoster","og:description":"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:40:29+00:00","article:modified_time":"2019-10-31T18:40:29+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31289","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:25:31","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:19:49","updated":"2026-02-08 20:25:31","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31289","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=31289"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31289\/revisions"}],"predecessor-version":[{"id":157813,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/31289\/revisions\/157813"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/23255"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=31289"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=31289"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=31289"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}