{"id":90735,"date":"2020-08-05T13:42:06","date_gmt":"2020-08-05T11:42:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust"},"modified":"2020-08-05T13:42:06","modified_gmt":"2020-08-05T11:42:06","slug":"vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","title":{"rendered":"Nous activons la collecte d'\u00e9v\u00e9nements concernant le lancement de processus suspects dans Windows et identifions les menaces \u00e0 l'aide de Quest InTrust","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Nous activons la collecte d&#039;\u00e9v\u00e9nements concernant le lancement de processus suspects dans Windows et identifions les menaces \u00e0 l&#039;aide de Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/6377476bf0527b75b61e174ed9915c07.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'un des types d'attaques les plus courants consiste \u00e0 g\u00e9n\u00e9rer un processus malveillant dans l'arbre de processus apparemment l\u00e9gitimes. Un chemin d'acc\u00e8s suspect vers le fichier ex\u00e9cutable peut alerter : des logiciels malveillants utilisent souvent les dossiers AppData ou Temp, ce qui n'est pas typique pour les programmes l\u00e9gitimes. \u00c0 titre d'\u00e9quit\u00e9, il convient de mentionner que certaines utilitaires de mise \u00e0 jour automatique s'ex\u00e9cutent dans AppData, donc une simple v\u00e9rification du lieu de lancement n'est pas suffisante pour affirmer qu'un programme est malveillant.<\/p>\n<p>Un autre facteur de l\u00e9gitimit\u00e9 est la signature cryptographique : de nombreux programmes originaux sont sign\u00e9s par le fournisseur. L'absence de signature peut \u00eatre utilis\u00e9e pour identifier des \u00e9l\u00e9ments suspects dans le d\u00e9marrage automatique. Mais encore une fois, il existe des logiciels malveillants qui utilisent un certificat vol\u00e9 pour se signer eux-m\u00eames.<\/p>\n<p>On peut \u00e9galement v\u00e9rifier la valeur des hachages cryptographiques MD5 ou SHA256, qui peuvent correspondre \u00e0 des programmes malveillants pr\u00e9c\u00e9demment d\u00e9couverts. Une analyse statique peut \u00eatre effectu\u00e9e en examinant les signatures dans le programme (via des r\u00e8gles Yara ou des produits antivirus). Il existe \u00e9galement une analyse dynamique (ex\u00e9cuter le programme dans un environnement s\u00fbr et suivre son comportement) et l'ing\u00e9nierie inverse.<\/p>\n<p>Il peut y avoir de nombreux signes d'un processus malveillant. Dans cet article, nous expliquerons comment activer l'audit des \u00e9v\u00e9nements correspondants dans Windows, et examinerons les signes sur lesquels repose la r\u00e8gle int\u00e9gr\u00e9e <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex> pour identifier un processus suspect. InTrust est <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">plateforme CLM<\/a><\/noindex> pour la collecte, l'analyse et le stockage de donn\u00e9es non structur\u00e9es, qui dispose d\u00e9j\u00e0 de centaines de r\u00e9actions pr\u00e9d\u00e9finies pour divers types d'attaques.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nLorsqu'un programme est lanc\u00e9, il est charg\u00e9 en m\u00e9moire de l'ordinateur. Le fichier ex\u00e9cutable contient des instructions informatiques et des biblioth\u00e8ques auxiliaires (par exemple, *.dll). Une fois le processus lanc\u00e9, il peut cr\u00e9er des flux suppl\u00e9mentaires. Les flux permettent au processus d'ex\u00e9cuter diff\u00e9rents ensembles d'instructions simultan\u00e9ment. Il existe de nombreuses fa\u00e7ons pour un code malveillant de p\u00e9n\u00e9trer en m\u00e9moire et de s'ex\u00e9cuter, examinons certaines d'entre elles.<\/p>\n<p>La mani\u00e8re la plus simple de lancer un processus malveillant est de convaincre l'utilisateur de l'ex\u00e9cuter directement (par exemple, \u00e0 partir d'une pi\u00e8ce jointe d'e-mail), puis d'utiliser la cl\u00e9 RunOnce pour l'ex\u00e9cuter \u00e0 chaque d\u00e9marrage de l'ordinateur. Cela inclut \u00e9galement les logiciels malveillants \u00ab sans fichier \u00bb qui stockent des scripts PowerShell dans des cl\u00e9s de registre, qui sont ex\u00e9cut\u00e9s sur la base d'un d\u00e9clencheur. Dans ce cas, le script PowerShell constitue le code malveillant.<\/p>\n<p>Le probl\u00e8me avec l'ex\u00e9cution explicite de logiciels malveillants est qu'il s'agit d'une m\u00e9thode connue, facilement d\u00e9tectable. Certains logiciels malveillants adoptent des approches plus subtiles, par exemple, en utilisant un autre processus pour commencer \u00e0 s'ex\u00e9cuter en m\u00e9moire. Par cons\u00e9quent, le processus peut cr\u00e9er un autre processus en ex\u00e9cutant une instruction informatique sp\u00e9cifique et en sp\u00e9cifiant le fichier ex\u00e9cutable (.exe) \u00e0 lancer.<\/p>\n<p>Le fichier peut \u00eatre sp\u00e9cifi\u00e9 en utilisant le chemin complet (par exemple, C:Windowssystem32cmd.exe) ou incomplet (par exemple, cmd.exe). Si le processus source n'est pas s\u00fbr, il permettra d'ex\u00e9cuter des programmes non l\u00e9gitimes. Une attaque peut se d\u00e9rouler ainsi : le processus lance cmd.exe sans indiquer le chemin complet, l'attaquant place son cmd.exe \u00e0 un endroit tel que le processus le lance avant le fichier l\u00e9gitime. Apr\u00e8s le lancement du logiciel malveillant, il peut, \u00e0 son tour, lancer un programme l\u00e9gitime (par exemple, C:Windowssystem32cmd.exe) pour que le programme source continue de fonctionner correctement.<\/p>\n<p>Une variante de l'attaque pr\u00e9c\u00e9dente est l'injection de DLL dans un processus l\u00e9gitime. Lorsque le processus d\u00e9marre, il trouve et charge des biblioth\u00e8ques qui \u00e9tendent ses fonctionnalit\u00e9s. En utilisant l'injection de DLL, l'attaquant cr\u00e9e une biblioth\u00e8que malveillante avec le m\u00eame nom et API que celle l\u00e9gitime. Le programme charge la biblioth\u00e8que malveillante, qui \u00e0 son tour charge la l\u00e9gitime et, au besoin, pour effectuer des op\u00e9rations, l'appelle. La biblioth\u00e8que malveillante commence \u00e0 agir comme un interm\u00e9diaire pour la bonne biblioth\u00e8que.<\/p>\n<p>Une autre fa\u00e7on d'injecter du code malveillant en m\u00e9moire consiste \u00e0 l'ins\u00e9rer dans un processus non s\u00e9curis\u00e9 d\u00e9j\u00e0 en cours d'ex\u00e9cution. Les processus obtiennent des donn\u00e9es d'entr\u00e9es provenant de diverses sources \u2014 en lisant sur le r\u00e9seau ou dans des fichiers. En g\u00e9n\u00e9ral, ils effectuent une v\u00e9rification pour s'assurer de la l\u00e9gitimit\u00e9 des donn\u00e9es d'entr\u00e9e. Mais certains processus n'ont pas de protection ad\u00e9quate lors de l'ex\u00e9cution des instructions. Dans ce type d'attaque, il n'existe pas de biblioth\u00e8que sur le disque ou de fichier ex\u00e9cutable contenant du code malveillant. Tout est stock\u00e9 en m\u00e9moire avec le processus exploit\u00e9.<\/p>\n<p>Voyons maintenant la m\u00e9thode pour activer la collecte de tels \u00e9v\u00e9nements dans Windows et la r\u00e8gle dans InTrust, qui met en \u0153uvre une protection contre de telles menaces. Pour commencer, activons-la via la console de gestion InTrust.<\/p>\n<p><img decoding=\"async\" alt=\"Nous activons la collecte d&#039;\u00e9v\u00e9nements concernant le lancement de processus suspects dans Windows et identifions les menaces \u00e0 l&#039;aide de Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3ffc159a9b220c56b288256b286fdd8d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa r\u00e8gle utilise les capacit\u00e9s de suivi des processus du syst\u00e8me d'exploitation Windows. Malheureusement, activer la collecte de tels \u00e9v\u00e9nements n'est pas \u00e9vident. Il faut modifier 3 param\u00e8tres diff\u00e9rents de la strat\u00e9gie de groupe :<\/p>\n<p><b>Configuration de l'ordinateur &gt; Strat\u00e9gies &gt; Param\u00e8tres Windows &gt; Param\u00e8tres de s\u00e9curit\u00e9 &gt; Strat\u00e9gies locales &gt; Politique d'audit &gt; Auditer le suivi des processus<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Nous activons la collecte d&#039;\u00e9v\u00e9nements concernant le lancement de processus suspects dans Windows et identifions les menaces \u00e0 l&#039;aide de Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/03abc319d24bf82dbf9c728b6b37c794.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Configuration de l'ordinateur &gt; Strat\u00e9gies &gt; Param\u00e8tres Windows &gt; Param\u00e8tres de s\u00e9curit\u00e9 &gt; Configuration avanc\u00e9e de la strat\u00e9gie d'audit &gt; Politiques d'audit &gt; Suivi d\u00e9taill\u00e9 &gt; Auditer la cr\u00e9ation de processus<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Nous activons la collecte d&#039;\u00e9v\u00e9nements concernant le lancement de processus suspects dans Windows et identifions les menaces \u00e0 l&#039;aide de Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3b017dc39789d55ae478e70e0034bd73.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Configuration de l'ordinateur &gt; Strat\u00e9gies &gt; Mod\u00e8les administratifs &gt; Syst\u00e8me &gt; Cr\u00e9ation de processus d'audit &gt; Inclure la ligne de commande dans les \u00e9v\u00e9nements de cr\u00e9ation de processus<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Nous activons la collecte d&#039;\u00e9v\u00e9nements concernant le lancement de processus suspects dans Windows et identifions les menaces \u00e0 l&#039;aide de Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/13122278bc9ab6f7f6ff982654ce6dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUne fois activ\u00e9es, les r\u00e8gles InTrust permettent de d\u00e9tecter des menaces pr\u00e9c\u00e9demment inconnues qui d\u00e9montrent un comportement suspect. Par exemple, on peut identifier <noindex><a rel=\"nofollow\" href=\"https:\/\/www.bromium.com\/dridex-threat-analysis-july-2019-variant\/\">ce qui est d\u00e9crit ici<\/a><\/noindex> le malware Dridex. Gr\u00e2ce au projet HP Bromium, nous savons comment fonctionne cette menace.<\/p>\n<p><img decoding=\"async\" alt=\"Nous activons la collecte d&#039;\u00e9v\u00e9nements concernant le lancement de processus suspects dans Windows et identifions les menaces \u00e0 l&#039;aide de Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/cbc09c039a088a3b6737d2d467c6a2ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDans sa cha\u00eene d'actions, Dridex utilise schtasks.exe pour cr\u00e9er une t\u00e2che planifi\u00e9e. L'utilisation de cet utilitaire \u00e0 partir de la ligne de commande est consid\u00e9r\u00e9e comme un comportement tr\u00e8s suspect, tout comme le lancement de svchost.exe avec des param\u00e8tres indiquant des dossiers utilisateur ou des options ressemblant \u00e0 des commandes \u00ab net view \u00bb ou \u00ab whoami \u00bb. Voici un extrait de la r\u00e8gle correspondante <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Neo23x0\/sigma\/blob\/master\/rules\/windows\/process_creation\/win_malware_dridex.yml\">r\u00e8gle SIGMA<\/a><\/noindex>:<\/p>\n<pre><code class=\"xml\">detection:\n    selection1:\n        CommandLine: '*svchost.exe C:Users\\*Desktop\\*'\n    selection2:\n        ParentImage: '*svchost.exe*'\n        CommandLine:\n            - '*whoami.exe \/all'\n            - '*net.exe view'\n    condition: 1 of them<\/code><\/pre>\n<p>\nDans InTrust, tout comportement suspect est int\u00e9gr\u00e9 dans une seule r\u00e8gle, car la plupart de ces actions ne sont pas sp\u00e9cifiques \u00e0 une menace particuli\u00e8re, mais sont plut\u00f4t suspectes dans leur ensemble et utilis\u00e9es dans 99 % des cas \u00e0 des fins peu nobles. Cette liste d'actions inclut, sans s'y limiter :<\/p>\n<ul>\n<li>Des processus s'ex\u00e9cutant depuis des emplacements inhabituels, tels que des dossiers temporaires utilisateurs.<\/li>\n<li>Un processus syst\u00e8me bien connu avec un h\u00e9ritage suspect \u2014 certaines menaces peuvent essayer d'utiliser le nom de processus syst\u00e8mes pour passer inaper\u00e7ues.<\/li>\n<li>Des ex\u00e9cutions suspectes d'outils administratifs, comme cmd ou PsExec, lorsqu'elles utilisent des identifiants de syst\u00e8me local ou un h\u00e9ritage suspect.<\/li>\n<li>Des op\u00e9rations suspectes de copie d'ombre \u2014 un comportement courant des ransomwares avant de chiffrer le syst\u00e8me, ils \u00e9liminent les sauvegardes :\n<p> \u2014 Via vssadmin.exe ;<br \/>\n \u2014 Via WMI.<\/li>\n<li>Des dumps de registre entiers.<\/li>\n<li>Un mouvement horizontal de code malveillant lors du lancement de processus \u00e0 distance utilisant des commandes comme at.exe.<\/li>\n<li>Des op\u00e9rations de groupe locales suspectes et des op\u00e9rations de domaine utilisant net.exe.<\/li>\n<li>Des op\u00e9rations de pare-feu suspectes utilisant netsh.exe.<\/li>\n<li>Des manipulations suspectes des ACL.<\/li>\n<li>Utilisation de BITS pour l'exfiltration de donn\u00e9es.<\/li>\n<li>Des manipulations suspectes de WMI.<\/li>\n<li>Des commandes de script suspectes.<\/li>\n<li>Tentatives de dump de fichiers syst\u00e8mes s\u00e9curis\u00e9s.<\/li>\n<\/ul>\n<p>\nLa r\u00e8gle unifi\u00e9e fonctionne tr\u00e8s bien pour d\u00e9tecter des menaces telles que RUYK, LockerGoga et d'autres ransomwares, malware et kits d'outils de cybercriminalit\u00e9. La r\u00e8gle a \u00e9t\u00e9 test\u00e9e par le fournisseur dans des environnements op\u00e9rationnels pour minimiser les faux positifs. Gr\u00e2ce au projet SIGMA, la plupart de ces indicateurs g\u00e9n\u00e8rent un nombre minimal d'\u00e9v\u00e9nements bruyants.<\/p>\n<p>Puisqu'il s'agit d'une r\u00e8gle de surveillance dans InTrust, vous pouvez ex\u00e9cuter un script de r\u00e9ponse en r\u00e9action \u00e0 une menace. Vous pouvez utiliser l'un des scripts int\u00e9gr\u00e9s ou cr\u00e9er le v\u00f4tre, et InTrust le d\u00e9ploiera automatiquement.<\/p>\n<p><img decoding=\"async\" alt=\"Nous activons la collecte d&#039;\u00e9v\u00e9nements concernant le lancement de processus suspects dans Windows et identifions les menaces \u00e0 l&#039;aide de Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/fca2722b0465152e3de8f655af07bc91.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDe plus, vous pouvez v\u00e9rifier toute la t\u00e9l\u00e9m\u00e9trie li\u00e9e \u00e0 l'\u00e9v\u00e9nement : les scripts PowerShell, l'ex\u00e9cution des processus, les manipulations des t\u00e2ches planifi\u00e9es, l'activit\u00e9 administrative WMI et les utiliser pour des post-mortems lors des incidents de s\u00e9curit\u00e9.<\/p>\n<p><img decoding=\"async\" alt=\"Nous activons la collecte d&#039;\u00e9v\u00e9nements concernant le lancement de processus suspects dans Windows et identifions les menaces \u00e0 l&#039;aide de Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/81ee58b297523002ee26c25bda40f5bb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nInTrust propose des centaines d'autres r\u00e8gles, parmi lesquelles :<\/p>\n<ul>\n<li>D\u00e9tection d'une attaque de r\u00e9trogradation de PowerShell - lorsque quelqu'un utilise intentionnellement une version ancienne de PowerShell, car l'audit de ce qui se passe n'\u00e9tait pas possible dans cette version plus ancienne.<\/li>\n<li>D\u00e9tection des connexions \u00e0 haut niveau de privil\u00e8ges - lorsque des comptes membres d'un groupe privil\u00e9gi\u00e9 sp\u00e9cifique (comme les administrateurs de domaine) se connectent de mani\u00e8re interactive \u00e0 des postes de travail, que ce soit par accident ou \u00e0 la suite d'incidents de s\u00e9curit\u00e9.<\/li>\n<\/ul>\n<p>\nInTrust permet d'appliquer les meilleures pratiques de s\u00e9curit\u00e9 sous forme de r\u00e8gles de d\u00e9tection et de r\u00e9ponse pr\u00e9d\u00e9finies. Et si vous pensez que quelque chose devrait fonctionner diff\u00e9remment, vous pouvez cr\u00e9er votre propre copie de la r\u00e8gle et l'adapter comme il se doit. Vous pouvez faire une demande pour un pilote ou obtenir des distributions avec des licences temporaires via <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">le formulaire de contact<\/a><\/noindex> sur notre site.<\/p>\n<p>Abonnez-vous \u00e0 notre <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/GalsSoftware\/\">la page Facebook<\/a><\/noindex>, o\u00f9 nous publions des notes succinctes et des liens int\u00e9ressants.<\/p>\n<p><b>Lisez nos autres articles sur le th\u00e8me de la s\u00e9curit\u00e9 informatique :<\/b><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Comment InTrust peut aider \u00e0 r\u00e9duire la fr\u00e9quence des tentatives d'autorisation \u00e9chou\u00e9es via RDP<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">D\u00e9tecter une attaque par ransomware, acc\u00e9der au contr\u00f4leur de domaine et essayer de contrer ces attaques<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Qu'est-ce que l'on peut tirer des journaux d'une station de travail fonctionnant sous Windows<\/a><\/noindex> (article populaire)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/464333\/\">Suivi du cycle de vie des utilisateurs sans pince ni ruban adh\u00e9sif<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">Et qui a fait cela ? Automatisons l'audit de la s\u00e9curit\u00e9 de l'information.<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">Comment r\u00e9duire le co\u00fbt de possession d'un syst\u00e8me SIEM et pourquoi un Central Log Management (CLM) est n\u00e9cessaire<\/a><\/noindex><br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90736,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90735","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Nous activons la collecte d'\u00e9v\u00e9nements sur le lancement de processus suspects dans Windows et d\u00e9tectons les menaces gr\u00e2ce \u00e0 Quest InTrust | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-05T11:42:06+00:00","article:modified_time":"2020-08-05T11:42:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90735","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:43:42","updated":"2022-09-29 04:49:36","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/90735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=90735"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/90735\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/90736"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=90735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=90735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=90735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}