{"id":31289,"date":"2019-10-31T21:40:29","date_gmt":"2019-10-31T18:40:29","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\/"},"modified":"2019-10-31T21:40:29","modified_gmt":"2019-10-31T18:40:29","slug":"chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","title":{"rendered":"Cosa utile si pu\u00f2 estrarre dai log di una stazione di lavoro basata su Windows","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>La stazione di lavoro degli utenti rappresenta il punto pi\u00f9 vulnerabile dell'infrastruttura in termini di sicurezza informatica. Gli utenti possono ricevere nella loro email di lavoro un messaggio apparentemente proveniente da una fonte sicura, ma che contiene un link a un sito compromesso. \u00c8 possibile che qualcuno scarichi un'utilit\u00e0 utile per il lavoro da una fonte sconosciuta. Potremmo inventare una dozzina di casi in cui il malware possa penetrare nelle risorse aziendali attraverso gli utenti. Per questo motivo, le stazioni di lavoro richiedono attenzione speciale, e in questo articolo parleremo di quali eventi monitorare per rilevare attacchi.<\/p>\n<p><img decoding=\"async\" alt=\"Cosa utile si pu\u00f2 estrarre dai log di una stazione di lavoro basata su Windows\" src=\"\/wp-content\/uploads\/2019\/04\/6e0eddfc90ae158b3d532a6b7a069177.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Per identificare un attacco nella sua fase iniziale, nel sistema operativo Windows esistono tre fonti di eventi utili: il registro eventi di sicurezza, il registro di monitoraggio del sistema e i registri di PowerShell.<\/p>\n<h2>Registro eventi di sicurezza (Security Log)<\/h2>\n<p>\nQuesto \u00e8 il principale archivio dei log di sicurezza del sistema. Qui vengono archiviati gli eventi di accesso\/uscita degli utenti, l'accesso agli oggetti, le modifiche delle politiche e altre attivit\u00e0 legate alla sicurezza. Ovviamente, se \u00e8 stata impostata la politica corrispondente.<\/p>\n<p><img decoding=\"async\" alt=\"Cosa utile si pu\u00f2 estrarre dai log di una stazione di lavoro basata su Windows\" src=\"\/wp-content\/uploads\/2019\/04\/82e59ad17a09a8211dc6fe9737208fd7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Enumerazione degli utenti e dei gruppi (eventi 4798 e 4799).<\/b> All'inizio di un attacco, il malware spesso esamina le credenziali degli account utente locali e dei gruppi locali sulla stazione di lavoro per trovare dati per le sue malefatte. Questi eventi possono aiutare a rilevare il codice dannoso prima che progredisca ulteriormente e si diffonda su altri sistemi utilizzando i dati raccolti.<\/p>\n<p><b>Creazione di un'account locale e modifiche nei gruppi locali (eventi 4720, 4722\u20134726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 e 5377).<\/b> Un attacco pu\u00f2 anche iniziare, ad esempio, con l'aggiunta di un nuovo utente al gruppo degli amministratori locali.<\/p>\n<p><b>Tentativi di accesso con un'account locale (evento 4624).<\/b> Gli utenti legittimi accedono con un'account di dominio, e la rilevazione di un accesso con un'account locale potrebbe indicare l'inizio di un attacco. L'evento 4624 include anche gli accessi con l'account di dominio, quindi durante l'elaborazione degli eventi \u00e8 necessario filtrare quelli in cui il dominio \u00e8 diverso dal nome della stazione di lavoro.<\/p>\n<p><b>Tentativo di accesso con un'account specificata (evento 4648).<\/b> Ci\u00f2 avviene quando un processo viene eseguito in modalit\u00e0 \"Esegui come\". In condizioni operative normali, non dovrebbe avvenire, quindi questi eventi devono essere monitorati.<\/p>\n<p><b>Blocco\/sblocco della stazione di lavoro (eventi 4800-4803).<\/b> Appartengono alla categoria degli eventi sospetti tutte le azioni che si sono verificate su una stazione di lavoro bloccata.<\/p>\n<p><b>Modifiche alla configurazione del firewall (eventi 4944-4958).<\/b> \u00c8 evidente che durante l'installazione di nuovi software, le impostazioni del firewall possono essere modificate, il che potrebbe causare falsi allarmi. In molti casi, non \u00e8 necessario monitorare tali cambiamenti, ma sapere che esistono non \u00e8 mai superfluo.<\/p>\n<p><b>Collegamento di dispositivi Plug\u2019n\u2019play (evento 6416 e solo per Windows 10).<\/b> \u00c8 importante monitorare questo se gli utenti solitamente non collegano nuovi dispositivi alla stazione di lavoro e all'improvviso lo fanno.<\/p>\n<p>Windows include 9 categorie di auditing e 50 sotto-categorie per la configurazione fine. Il set minimo di sotto-categorie raccomandato \u00e8:<\/p>\n<p><b>Accesso\/Disconnessione<\/b><\/p>\n<ul>\n<li>Accesso;<\/li>\n<li>Disconnessione;<\/li>\n<li>Blocco dell'account;<\/li>\n<li>Altri eventi di accesso\/disconnessione.<\/li>\n<\/ul>\n<p>\n<b>Gestione dell'account<\/b><\/p>\n<ul>\n<li>Gestione dell'account utente;<\/li>\n<li>Gestione dei gruppi di sicurezza.<\/li>\n<\/ul>\n<p>\n<b>Modifica della politica<\/b><\/p>\n<ul>\n<li>Modifica della politica di auditing;<\/li>\n<li>Modifica della politica di autenticazione;<\/li>\n<li>Modifica della politica di autorizzazione.<\/li>\n<\/ul>\n<p><\/p>\n<h2>Monitor di sistema (Sysmon)<\/h2>\n<p>\nSysmon \u00e8 un'utilit\u00e0 integrata in Windows che registra eventi nel registro di sistema. Di solito \u00e8 necessario installarlo separatamente.<\/p>\n<p><img decoding=\"async\" alt=\"Cosa utile si pu\u00f2 estrarre dai log di una stazione di lavoro basata su Windows\" src=\"\/wp-content\/uploads\/2019\/04\/0b1e14fb9ba4d63a4d9d94bd9d62d112.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQuesti eventi possono essere trovati anche nel registro di sicurezza (attivando la politica di auditing appropriata), ma Sysmon fornisce maggiori dettagli. Quali eventi possono essere estratti da Sysmon?<\/p>\n<p><b>Creazione di un processo (ID evento 1).<\/b> Il registro eventi di sicurezza pu\u00f2 indicare quando \u00e8 stato avviato un *.exe e pu\u00f2 mostrare il suo nome e il percorso di avvio. Ma a differenza di Sysmon, non pu\u00f2 mostrare l'hash dell'applicazione. Il malware pu\u00f2 presentarsi come un innocuo notepad.exe, ma \u00e8 proprio l'hash che lo smascherer\u00e0.<\/p>\n<p><b>Connessioni di rete (ID evento 3).<\/b> \u00c8 chiaro che ci sono molte connessioni di rete, e non \u00e8 possibile tenerle tutte sotto controllo. Ma \u00e8 importante considerare che Sysmon, a differenza del Security Log, pu\u00f2 collegare una connessione di rete ai campi ProcessID e ProcessGUID, mostrando la porta e <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/lir\/ipv4\/\"   title=\"Indirizzi IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"622\">Indirizzi IP<\/a> sia la sorgente che il destinatario.<\/p>\n<p><b>Modifiche nel registro di sistema (ID evento 12-14).<\/b> Il metodo pi\u00f9 semplice per aggiungersi all'avvio automatico \u00e8 iscriversi nel registro. Il Security Log lo pu\u00f2 fare, ma Sysmon mostra chi ha effettuato le modifiche, quando, da dove, ID processo e il valore precedente della chiave.<\/p>\n<p><b>Creazione di un file (ID evento 11).<\/b> Sysmon, a differenza del Security Log, mostrer\u00e0 non solo la posizione del file, ma anche il suo nome. \u00c8 chiaro che non si pu\u00f2 seguire tutto, ma \u00e8 possibile condurre un audit di determinate directory.<\/p>\n<p>E ora cosa c'\u00e8 in Sysmon che non \u00e8 presente nelle politiche del Security Log:<\/p>\n<p><b>Modifica della data di creazione del file (ID evento 2).<\/b> Alcuni malware possono alterare la data di creazione del file per nasconderlo dai rapporti sui file creati di recente.<\/p>\n<p><b>Caricamento di driver e librerie dinamiche (ID eventi 6-7).<\/b> Monitoraggio del caricamento in memoria delle DLL e dei driver, verifica della firma digitale e della sua validit\u00e0.<\/p>\n<p><b>Creazione di un thread in un processo in esecuzione (ID evento 8).<\/b> Uno dei tipi di attacco da monitorare.<\/p>\n<p><b>Eventi RawAccessRead (ID evento 9).<\/b> Operazioni di lettura dal disco utilizzando \u201c.\u201d. Nella stragrande maggioranza dei casi, tale attivit\u00e0 dovrebbe essere considerata anomala.<\/p>\n<p><b>Creazione di un flusso di file denominato (ID evento 15).<\/b> L'evento viene registrato quando viene creato un flusso di file denominato, che genera eventi con l'hash del contenuto del file.<\/p>\n<p><b>Creazione di named pipe e connessioni (ID eventi 17-18).<\/b> Monitoraggio di codice maligno che comunica con altri componenti attraverso named pipe.<\/p>\n<p><b>Attivit\u00e0 WMI (ID evento 19).<\/b> Registrazione degli eventi generati quando si accede al sistema tramite il protocollo WMI.<\/p>\n<p>Per proteggere Sysmon stesso, \u00e8 necessario monitorare gli eventi con ID 4 (arresto e avvio di Sysmon) e ID 16 (modifica della configurazione di Sysmon).<\/p>\n<h2>Log di Power Shell<\/h2>\n<p>\nPower Shell \u00e8 uno strumento potente per la gestione dell'infrastruttura Windows, quindi \u00e8 probabile che un attaccante opti per usarlo. Per ottenere informazioni sugli eventi di Power Shell, \u00e8 possibile utilizzare due fonti: il log di Windows PowerShell e il log Microsoft-WindowsPowerShell \/ Operational.<\/p>\n<h4>Log di Windows PowerShell<\/h4>\n<p>\n<img decoding=\"async\" alt=\"Cosa utile si pu\u00f2 estrarre dai log di una stazione di lavoro basata su Windows\" src=\"\/wp-content\/uploads\/2019\/04\/03d830871fc2c47ceeb8f0822f3f20e0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Fornitore di dati caricato (ID evento 600).<\/b> I fornitori di PowerShell sono programmi che fungono da fonte di dati per PowerShell per la visualizzazione e gestione. Ad esempio, i fornitori integrati possono includere variabili di ambiente Windows o il registro di sistema. \u00c8 necessario prestare attenzione all'emergere di nuovi fornitori per rilevare tempestivamente attivit\u00e0 dannose. Ad esempio, se si vede che tra i fornitori appare WSMan, significa che \u00e8 stata avviata una sessione remota di PowerShell.<\/p>\n<h4>Microsoft-WindowsPowerShell \/ Operational log (o MicrosoftWindows-PowerShellCore \/ Operational in PowerShell 6)<\/h4>\n<p>\n<img decoding=\"async\" alt=\"Cosa utile si pu\u00f2 estrarre dai log di una stazione di lavoro basata su Windows\" src=\"\/wp-content\/uploads\/2019\/04\/d0a1a74aad59c7c4f64446b52846429f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Log di registrazione dei moduli (ID evento 4103).<\/b> Negli eventi \u00e8 memorizzata informazioni su ogni comando eseguito e sui parametri con cui \u00e8 stato invocato.<\/p>\n<p><b>Log di registrazione dell'esecuzione di script (ID evento 4104).<\/b> Il log di registrazione dell'esecuzione di script mostra ogni blocco di codice PowerShell eseguito. Anche se un attaccante cerca di nascondere un comando, questo tipo di evento mostrer\u00e0 effettivamente il comando PowerShell eseguito. Inoltre, in questo tipo di evento possono essere registrate alcune chiamate API a basso livello, di solito questi eventi sono registrati come Verbose, ma se un comando o uno script sospetto \u00e8 utilizzato in un blocco di codice, sar\u00e0 registrato con criticit\u00e0 Warning.<\/p>\n<p>Si noti che dopo aver configurato lo strumento di raccolta e analisi di questi eventi sar\u00e0 necessario ulteriore tempo per il debug al fine di ridurre il numero di falsi positivi.<\/p>\n<p>Facci sapere nei commenti quali log raccogli per l'audit della sicurezza informatica e quali strumenti utilizzi per farlo. Una delle nostre specializzazioni sono le soluzioni per l'audit degli eventi di sicurezza informatica. Per risolvere il compito di raccolta e analisi dei log, possiamo consigliarti di dare un'occhiata a <noindex><a rel=\"nofollow\" href=\"https:\/\/www.quest.com\/products\/intrust\/\">Quest InTrust<\/a><\/noindex>, che \u00e8 in grado di comprimere i dati memorizzati con un fattore di 20:1, e un suo singolo campione installato pu\u00f2 elaborare fino a 60000 eventi al secondo da 10000 fonti.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438. \u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u0438\u0439\u0442\u0438 \u043d\u0430 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u043f\u043e\u0447\u0442\u0443 \u043f\u0438\u0441\u044c\u043c\u043e \u0432\u0440\u043e\u0434\u0435 \u0431\u044b \u0438\u0437 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0433\u043e \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0430, \u043d\u043e \u0441\u043e \u0441\u0441\u044b\u043b\u043a\u043e\u0439 \u043d\u0430 \u0437\u0430\u0440\u0430\u0436\u0451\u043d\u043d\u044b\u0439 \u0441\u0430\u0439\u0442. \u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e, \u043a\u0442\u043e-\u0442\u043e \u0441\u043a\u0430\u0447\u0430\u0435\u0442 \u043f\u043e\u043b\u0435\u0437\u043d\u0443\u044e \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0443\u0442\u0438\u043b\u0438\u0442\u0443 \u0438\u0437 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e \u043a\u0430\u043a\u043e\u0433\u043e \u043c\u0435\u0441\u0442\u0430. \u0414\u0430 \u043c\u043e\u0436\u043d\u043e \u043f\u0440\u0438\u0434\u0443\u043c\u0430\u0442\u044c \u043d\u0435 \u043e\u0434\u0438\u043d \u0434\u0435\u0441\u044f\u0442\u043e\u043a \u043a\u0435\u0439\u0441\u043e\u0432, \u043a\u0430\u043a \u0447\u0435\u0440\u0435\u0437 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u043c\u043e\u0436\u0435\u0442 \u0432\u043d\u0435\u0434\u0440\u0438\u0442\u044c\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23255,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31289","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0438\u0437 \u043b\u043e\u0433\u043e\u0432 \u0440\u0430\u0431\u043e\u0447\u0435\u0439 \u0441\u0442\u0430\u043d\u0446\u0438\u0438 \u043d\u0430 \u0431\u0430\u0437\u0435 \u041e\u0421 Windows | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:40:29+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:40:29+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Cosa utile si pu\u00f2 estrarre dai log delle stazioni di lavoro basate su Windows | ProHoster","description":"La workstation utente \u00e8 il punto pi\u00f9 vulnerabile dell'infrastruttura in termini di sicurezza informatica.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0438\u0437 \u043b\u043e\u0433\u043e\u0432 \u0440\u0430\u0431\u043e\u0447\u0435\u0439 \u0441\u0442\u0430\u043d\u0446\u0438\u0438 \u043d\u0430 \u0431\u0430\u0437\u0435 \u041e\u0421 Windows | ProHoster","og:description":"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:40:29+00:00","article:modified_time":"2019-10-31T18:40:29+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31289","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:25:31","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:19:49","updated":"2026-02-08 20:25:31","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/31289","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=31289"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/31289\/revisions"}],"predecessor-version":[{"id":157813,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/31289\/revisions\/157813"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/23255"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=31289"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=31289"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=31289"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}