{"id":90735,"date":"2020-08-05T13:42:06","date_gmt":"2020-08-05T11:42:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust"},"modified":"2020-08-05T13:42:06","modified_gmt":"2020-08-05T11:42:06","slug":"vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","title":{"rendered":"Attiviamo la raccolta di eventi riguardanti l'avvio di processi sospetti in Windows e identifichiamo le minacce con Quest InTrust.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi riguardanti l&#039;avvio di processi sospetti in Windows e identifichiamo le minacce con Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/6377476bf0527b75b61e174ed9915c07.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUno dei tipi di attacco pi\u00f9 comuni \u00e8 la generazione di un processo malevolo all'interno di un albero di processi apparentemente legittimi. Un'indicazione sospetta pu\u00f2 essere il percorso del file eseguibile: spesso il malware utilizza le cartelle AppData o Temp, cosa che non \u00e8 tipica dei programmi legittimi. Tuttavia, va detto che alcune utility di aggiornamento automatico vengono eseguite in AppData, quindi controllare solo il luogo di avvio non \u00e8 sufficiente per affermare che un programma sia malevolo.<\/p>\n<p>Un ulteriore fattore di legittimit\u00e0 \u00e8 la firma crittografica: molti programmi originali sono firmati dal venditore. Si pu\u00f2 utilizzare l'assenza di una firma come metodo per identificare elementi sospetti nell'avvio automatico. Ma ci sono anche malware che utilizzano certificati rubati per firmarsi.<\/p>\n<p>Si possono anche controllare i valori degli hash crittografici MD5 o SHA256, che possono corrispondere a malware precedentemente scoperti. \u00c8 possibile eseguire un'analisi statica esaminando le firme nel programma (utilizzando regole Yara o prodotti antivirus). Inoltre, esiste un'analisi dinamica (eseguendo il programma in un ambiente sicuro e monitorando il suo comportamento) e il reverse engineering.<\/p>\n<p>Ci sono molti segni di un processo malevolo. In questo articolo spiegheremo come attivare l'audit degli eventi pertinenti in Windows, analizzeremo i segnali su cui si basa la regola integrata <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex> per identificare processi sospetti. InTrust \u00e8 <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">piattaforma CLM<\/a><\/noindex> per la raccolta, l'analisi e la conservazione di dati non strutturati, con gi\u00e0 centinaia di reazioni preimpostate a vari tipi di attacchi.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nQuando un programma viene avviato, viene caricato nella memoria del computer. Il file eseguibile contiene istruzioni informatiche e librerie ausiliarie (ad esempio, *.dll). Quando il processo \u00e8 gi\u00e0 in esecuzione, pu\u00f2 creare flussi aggiuntivi. I flussi consentono al processo di eseguire diversi set di istruzioni simultaneamente. Ci sono molti modi in cui il codice malevolo pu\u00f2 infiltrarsi nella memoria e avviarsi, vediamo alcuni di essi.<\/p>\n<p>Il modo pi\u00f9 semplice per avviare un processo malevolo \u00e8 costringere l'utente a eseguirlo direttamente (ad esempio, da un allegato e-mail), quindi utilizzare una chiave RunOnce per avviarlo ad ogni accensione del computer. A questo si aggiunge il malware \"fileless\", che memorizza script di PowerShell nelle chiavi di registro, che vengono eseguiti in base a un trigger. In questo caso, lo script di PowerShell \u00e8 il codice malevolo.<\/p>\n<p>Il problema con l'esecuzione esplicita del software malevolo \u00e8 che questo \u00e8 un approccio noto, facilmente rilevabile. Alcuni malware adottano misure pi\u00f9 astute, ad esempio, utilizzando un altro processo per avviarsi nella memoria. Di conseguenza, il processo pu\u00f2 creare un altro processo eseguendo un'istruzione informatica specifica e specificando un file eseguibile (.exe) da avviare.<\/p>\n<p>Il file pu\u00f2 essere specificato utilizzando il percorso completo (ad esempio, C:\\Windows\\system32\\cmd.exe) o un percorso abbreviato (ad esempio, cmd.exe). Se il processo sorgente non \u00e8 sicuro, consentir\u00e0 l'avvio di programmi non legittimi. L'attacco pu\u00f2 apparire in questo modo: il processo avvia cmd.exe senza specificare il percorso completo, il malintenzionato colloca il proprio cmd.exe in un luogo in modo che il processo lo avvii prima del legittimo. Dopo l'avvio del programma malevolo, esso pu\u00f2 avviare a sua volta un programma legittimo (ad esempio, C:\\Windows\\system32\\cmd.exe), in modo che il programma sorgente continui a funzionare correttamente.<\/p>\n<p>Una variante del precedente attacco \u00e8 l'iniezione di DLL in un processo legittimo. Quando il processo viene avviato, trova e carica le librerie che ne estendono le funzionalit\u00e0. Utilizzando l'iniezione di DLL, il malintenzionato crea una libreria malevola con lo stesso nome e API di quella legittima. Il programma carica la libreria malevola, la quale, a sua volta, carica quella legittima e chiama quest'ultima per eseguire operazioni necessarie. La libreria malevola inizia a fungere da proxy per la buona libreria.<\/p>\n<p>Un altro modo per inserire codice malevolo nella memoria \u00e8 immetterlo in un processo non sicuro gi\u00e0 in esecuzione. I processi ricevono input da varie fonti: leggono dalla rete o dai file. Di solito eseguono un controllo per assicurarsi della legittimit\u00e0 degli input. Ma alcuni processi non hanno protezione adeguata nell'esecuzione delle istruzioni. In tale attacco, non esiste una libreria su disco o un file eseguibile contenente codice malevolo. Tutto \u00e8 conservato in memoria insieme al processo sfruttato.<\/p>\n<p>Ora vediamo come attivare la raccolta di eventi di questo tipo in Windows e con la regola in InTrust, che fornisce protezione contro tali minacce. Iniziamo attivandola tramite la console di gestione di InTrust.<\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi riguardanti l&#039;avvio di processi sospetti in Windows e identifichiamo le minacce con Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/3ffc159a9b220c56b288256b286fdd8d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa regola sfrutta le capacit\u00e0 di monitoraggio dei processi del sistema operativo Windows. Purtroppo, l'attivazione della raccolta di tali eventi non \u00e8 affatto ovvia. \u00c8 necessario modificare 3 diverse impostazioni della policy di gruppo:<\/p>\n<p><b>Configurazione computer &gt; Criteri &gt; Impostazioni Windows &gt; Impostazioni di sicurezza &gt; Criteri locali &gt; Politica di audit &gt; Audit del tracciamento dei processi<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi riguardanti l&#039;avvio di processi sospetti in Windows e identifichiamo le minacce con Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/03abc319d24bf82dbf9c728b6b37c794.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Configurazione computer &gt; Criteri &gt; Impostazioni Windows &gt; Impostazioni di sicurezza &gt; Configurazione avanzata della politica di audit &gt; Politiche di audit &gt; Tracciamento dettagliato &gt; Audit della creazione di processi<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi riguardanti l&#039;avvio di processi sospetti in Windows e identifichiamo le minacce con Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/3b017dc39789d55ae478e70e0034bd73.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Configurazione computer &gt; Criteri &gt; Modelli amministrativi &gt; Sistema &gt; Creazione di processi Audit &gt; Includi la riga di comando negli eventi di creazione dei processi<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi riguardanti l&#039;avvio di processi sospetti in Windows e identifichiamo le minacce con Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/13122278bc9ab6f7f6ff982654ce6dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDopo l'attivazione, le regole di InTrust permettono di rilevare minacce sconosciute che mostrano comportamenti sospetti. Ad esempio, \u00e8 possibile identificare <noindex><a rel=\"nofollow\" href=\"https:\/\/www.bromium.com\/dridex-threat-analysis-july-2019-variant\/\">quanto descritto qui<\/a><\/noindex> il malware Dridex. Grazie al progetto HP Bromium, sappiamo come funziona tale minaccia.<\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi riguardanti l&#039;avvio di processi sospetti in Windows e identifichiamo le minacce con Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/cbc09c039a088a3b6737d2d467c6a2ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNella sua catena di azioni, Dridex utilizza schtasks.exe per creare un'attivit\u00e0 pianificata. L'uso di questo specifico strumento dalla riga di comando \u00e8 considerato un comportamento piuttosto sospetto, simile all'esecuzione di svchost.exe con parametri che puntano a cartelle utente o con parametri simili ai comandi \u00abnet view\u00bb o \u00abwhoami\u00bb. Ecco un frammento della corrispondente <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Neo23x0\/sigma\/blob\/master\/rules\/windows\/process_creation\/win_malware_dridex.yml\">regola SIGMA<\/a><\/noindex>:<\/p>\n<pre><code class=\"xml\">detection:\n    selection1:\n        CommandLine: '*svchost.exe C:\\Users\\*Desktop\\*'\n    selection2:\n        ParentImage: '*svchost.exe*'\n        CommandLine:\n            - '*whoami.exe \/all'\n            - '*net.exe view'\n    condition: 1 di essi<\/code><\/pre>\n<p>\nIn InTrust tutto comportamento sospetto \u00e8 incluso in un'unica regola, poich\u00e9 la maggior parte di queste azioni non \u00e8 specifica per una particolare minaccia, ma piuttosto \u00e8 sospetta nel complesso e viene utilizzata nel 99% dei casi per scopi poco nobili. Questo elenco di azioni include, ma non si limita a:<\/p>\n<ul>\n<li>Processi eseguiti da posizioni insolite, come le cartelle temporanee degli utenti.<\/li>\n<li>Processo di sistema ben noto con eredit\u00e0 sospetta: alcune minacce possono cercare di utilizzare nomi di processi di sistema per rimanere inosservate.<\/li>\n<li>Esecuzioni sospette di strumenti amministrativi, come cmd o PsExec, quando utilizzano credenziali di sistema locale o un'eredit\u00e0 sospetta.<\/li>\n<li>Operazioni di copia shadow sospette: un comportamento comune dei ransomware prima di crittografare il sistema, uccidono i backup:\n<p> \u2014 Tramite vssadmin.exe;<br \/>\n \u2014 Tramite WMI.<\/li>\n<li>Dump di registro di interi rami del registro.<\/li>\n<li>Movimento laterale di codice malevolo mediante l'avvio remoto di un processo utilizzando comandi come at.exe.<\/li>\n<li>Operazioni locali e di dominio sospette utilizzando net.exe.<\/li>\n<li>Operazioni sospette di firewall utilizzando netsh.exe.<\/li>\n<li>Manipolazioni sospette delle ACL.<\/li>\n<li>Utilizzo di BITS per l'exfiltrazione dei dati.<\/li>\n<li>Manipolazioni sospette di WMI.<\/li>\n<li>Comandi di script sospetti.<\/li>\n<li>Tentativi di dump di file di sistema sicuri.<\/li>\n<\/ul>\n<p>\nLa regola unificata funziona molto bene per rilevare minacce come RUYK, LockerGoga e altri ransomware, malware e toolkit per crimine informatico. La regola \u00e8 stata verificata dal fornitore in ambienti reali, per minimizzare i falsi positivi. E grazie al progetto SIGMA, la maggior parte di questi indicatori produce un numero minimo di eventi di rumore.<\/p>\n<p>Poich\u00e9 InTrust \u00e8 una regola di monitoraggio, \u00e8 possibile eseguire uno script di risposta come reazione a una minaccia. Puoi utilizzare uno degli script predefiniti o creare il tuo, e InTrust lo distribuir\u00e0 automaticamente.<\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi riguardanti l&#039;avvio di processi sospetti in Windows e identifichiamo le minacce con Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/fca2722b0465152e3de8f655af07bc91.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nInoltre, puoi controllare tutta la telemetria associata all'evento: script PowerShell, esecuzione di processi, manipolazioni di attivit\u00e0 pianificate, attivit\u00e0 amministrativa WMI e utilizzarle per postmortem in caso di incidenti di sicurezza.<\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi riguardanti l&#039;avvio di processi sospetti in Windows e identifichiamo le minacce con Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/81ee58b297523002ee26c25bda40f5bb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn InTrust ci sono centinaia di altre regole, alcune delle quali:<\/p>\n<ul>\n<li>Rilevazione di attacchi di downgrade di PowerShell - quando qualcuno utilizza intenzionalmente una versione precedente di PowerShell, poich\u00e9 nelle versioni pi\u00f9 vecchie non c'era la possibilit\u00e0 di audit.<\/li>\n<li>Rilevazione di accessi ad alto privilegio - quando le credenziali che sono membri di un determinato gruppo privilegiato (come gli amministratori di dominio) accedono interattivamente per errore o a causa di incidenti di sicurezza a workstation.<\/li>\n<\/ul>\n<p>\nInTrust consente di utilizzare le migliori pratiche di sicurezza attraverso regole predefinite di rilevamento e risposta. Se ritieni che qualcosa debba funzionare in modo diverso, puoi creare una copia della regola e personalizzarla secondo le tue necessit\u00e0. Puoi inviare una richiesta per un pilota o per ottenere distribuzioni con licenze temporanee tramite <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">il modulo di contatto<\/a><\/noindex> sul nostro sito.<\/p>\n<p>Iscriviti alla nostra <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/GalsSoftware\/\">la pagina Facebook<\/a><\/noindex>, dove pubblichiamo note brevi e link interessanti.<\/p>\n<p><b>Leggi altri nostri articoli sul tema della sicurezza informatica:<\/b><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Come InTrust pu\u00f2 aiutare a ridurre la frequenza dei tentativi di accesso non riusciti tramite RDP<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Identifichiamo un attacco di ransomware, accediamo al controller di dominio e tentiamo di contrastare questi attacchi.<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Cosa utile si pu\u00f2 estrarre dai log di una stazione di lavoro basata su Windows<\/a><\/noindex> (articolo popolare)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/464333\/\">Monitoraggio del ciclo di vita degli utenti senza tenaglie e nastro isolante<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">E chi l'ha fatto? Automatizziamo l'audit della sicurezza informatica.<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">Come ridurre il costo di possesso di un sistema SIEM e perch\u00e9 \u00e8 necessaria la gestione centralizzata dei log (CLM)<\/a><\/noindex><br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90736,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90735","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Attiviamo la registrazione degli eventi di avvio di processi sospetti in Windows e identifichiamo minacce con Quest InTrust | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-05T11:42:06+00:00","article:modified_time":"2020-08-05T11:42:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90735","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:43:42","updated":"2022-09-29 04:49:36","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/90735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=90735"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/90735\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/90736"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=90735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=90735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=90735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}