{"id":90735,"date":"2020-08-05T13:42:06","date_gmt":"2020-08-05T11:42:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust"},"modified":"2020-08-05T13:42:06","modified_gmt":"2020-08-05T11:42:06","slug":"vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","title":{"rendered":"Attiviamo la raccolta di eventi sul lancio di processi sospetti in Windows e identifichiamo le minacce utilizzando Quest InTrust","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi sul lancio di processi sospetti in Windows e identifichiamo le minacce utilizzando Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/6377476bf0527b75b61e174ed9915c07.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUno dei tipi di attacco pi\u00f9 comuni \u00e8 la generazione di un processo malevolo all'interno di un albero di processi apparentemente legittimi. Un sospetto pu\u00f2 sorgere dal percorso del file eseguibile: frequentemente il malware utilizza le cartelle AppData o Temp, un comportamento che non \u00e8 tipico per i programmi legittimi. A onor del vero, va detto che alcune utilit\u00e0 di aggiornamento automatico vengono eseguite in AppData, quindi controllare solo il percorso di avvio non \u00e8 sufficiente per affermare che un programma sia malevolo.<\/p>\n<p>Un ulteriore fattore di legittimit\u00e0 \u00e8 la firma crittografica: molti programmi originali sono firmati dal fornitore. Si pu\u00f2 utilizzare l'assenza di firma come metodo per identificare elementi sospetti all'avvio. Ma ancora una volta, esiste malware che utilizza certificati rubati per firmarsi da solo.<\/p>\n<p>\u00c8 possibile anche controllare i valori degli hash crittografici MD5 o SHA256, che possono corrispondere a programmi malevoli precedentemente identificati. Si pu\u00f2 eseguire un'analisi statica esaminando le firme nel programma (tramite regole Yara o prodotti antivirus). Inoltre, c'\u00e8 l'analisi dinamica (eseguire il programma in un ambiente sicuro e monitorarne il comportamento) e il reverse engineering.<\/p>\n<p>I segnali di un processo malevolo possono essere numerosi. In questo articolo parleremo di come abilitare l'audit degli eventi pertinenti in Windows, esamineremo i segnali su cui si basa la regola integrata <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex> per identificare un processo sospetto. InTrust \u00e8 <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">piattaforma CLM<\/a><\/noindex> per la raccolta, analisi e archiviazione di dati non strutturati, con gi\u00e0 centinaia di reazioni preimpostate per diversi tipi di attacchi.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nQuando si avvia un programma, esso viene caricato nella memoria del computer. Il file eseguibile contiene istruzioni per il computer e librerie ausiliarie (ad esempio, *.dll). Quando un processo \u00e8 gi\u00e0 in esecuzione, pu\u00f2 creare ulteriori thread. I thread consentono al processo di eseguire insiemi diversi di istruzioni contemporaneamente. Ci sono molti modi in cui il codice malevolo pu\u00f2 penetrare nella memoria e avviarsi, vediamo alcuni di essi.<\/p>\n<p>Il modo pi\u00f9 semplice per avviare un processo dannoso \u00e8 costringere l'utente a lanciarlo direttamente (ad esempio, da un allegato di posta elettronica) e poi utilizzare la chiave RunOnce per avviarlo ad ogni accensione del computer. Qui si pu\u00f2 anche includere il malware \"senza file\", che memorizza script PowerShell nelle chiavi di registro, che vengono eseguiti in base a un trigger. In questo caso, lo script PowerShell \u00e8 il codice dannoso.<\/p>\n<p>Il problema con l'avvio esplicito di software dannoso \u00e8 che \u00e8 un approccio noto e facilmente rilevabile. Alcuni malware adottano tecniche pi\u00f9 astute, ad esempio utilizzando un altro processo per avviarsi in memoria. Di conseguenza, il processo pu\u00f2 creare un altro processo eseguendo un'istruzione informatica specifica e indicando l'eseguibile (.exe) da avviare.<\/p>\n<p>Un file pu\u00f2 essere specificato utilizzando il percorso completo (ad esempio, C:Windowssystem32cmd.exe) o parziale (ad esempio, cmd.exe). Se il processo sorgente non \u00e8 sicuro, pu\u00f2 consentire l'esecuzione di programmi non legittimi. Un attacco potrebbe apparire cos\u00ec: il processo avvia cmd.exe senza indicare il percorso completo, l'aggressore colloca il proprio cmd.exe in un luogo tale che il processo lo avvii prima di quello legittimo. Dopo aver avviato il software dannoso, questo pu\u00f2 a sua volta avviare un programma legittimo (ad esempio, C:Windowssystem32cmd.exe) affinch\u00e9 il programma sorgente continui a funzionare correttamente.<\/p>\n<p>Una variante del precedente attacco \u00e8 l'iniezione di DLL in un processo legittimo. Quando un processo viene avviato, trova e carica librerie che ne espandono le funzionalit\u00e0. Utilizzando l'iniezione di DLL, l'aggressore crea una libreria dannosa con lo stesso nome e API di quella legittima. Il programma carica la libreria dannosa, che a sua volta carica quella legittima e, se necessario, richiama quest'ultima per eseguire operazioni. La libreria dannosa funge quindi da proxy per la buona libreria.<\/p>\n<p>Un altro modo per inserire codice dannoso nella memoria \u00e8 integrarlo in un processo non sicuro gi\u00e0 in esecuzione. I processi ricevono dati da varie fonti, leggendo da rete o file. Di solito, effettuano un controllo per assicurarsi della legittimit\u00e0 dei dati in ingresso. Tuttavia, alcuni processi non hanno adeguate protezioni durante l'esecuzione delle istruzioni. In questo tipo di attacco non esiste alcuna libreria su disco o file eseguibile contenente codice dannoso. Tutto \u00e8 memorizzato in memoria insieme al processo sfruttabile.<\/p>\n<p>Ora esaminiamo il metodo per attivare la raccolta di eventi simili in Windows e la regola in InTrust che implementa la protezione contro tali minacce. Innanzitutto, attiviamolo tramite la console di gestione di InTrust.<\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi sul lancio di processi sospetti in Windows e identifichiamo le minacce utilizzando Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3ffc159a9b220c56b288256b286fdd8d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa regola utilizza le funzionalit\u00e0 di tracciamento dei processi dell'OS Windows. Sfortunatamente, attivare la raccolta di questi eventi non \u00e8 affatto ovvio. \u00c8 necessario modificare 3 diverse impostazioni della group policy:<\/p>\n<p><b>Configurazione computer &gt; Criteri &gt; Impostazioni Windows &gt; Impostazioni di sicurezza &gt; Criteri locali &gt; Politica di audit &gt; Audit del tracciamento dei processi<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi sul lancio di processi sospetti in Windows e identifichiamo le minacce utilizzando Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/03abc319d24bf82dbf9c728b6b37c794.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Configurazione computer &gt; Criteri &gt; Impostazioni Windows &gt; Impostazioni di sicurezza &gt; Configurazione avanzata della politica di audit &gt; Politiche di audit &gt; Tracciamento dettagliato &gt; Audit della creazione di processi<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi sul lancio di processi sospetti in Windows e identifichiamo le minacce utilizzando Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3b017dc39789d55ae478e70e0034bd73.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Configurazione computer &gt; Criteri &gt; Modelli amministrativi &gt; Sistema &gt; Audit della creazione di processi &gt; Includi riga di comando negli eventi di creazione processi<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi sul lancio di processi sospetti in Windows e identifichiamo le minacce utilizzando Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/13122278bc9ab6f7f6ff982654ce6dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDopo aver attivato, le regole di InTrust consentono di rilevare minacce precedentemente sconosciute che mostrano comportamenti sospetti. Ad esempio, si possono identificare <noindex><a rel=\"nofollow\" href=\"https:\/\/www.bromium.com\/dridex-threat-analysis-july-2019-variant\/\">quelli descritti qui<\/a><\/noindex> il malware Dridex. Grazie al progetto HP Bromium, si conosce la struttura di tale minaccia.<\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi sul lancio di processi sospetti in Windows e identifichiamo le minacce utilizzando Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/cbc09c039a088a3b6737d2d467c6a2ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNella sua catena di azioni, Dridex utilizza schtasks.exe per creare un'attivit\u00e0 pianificata. L'utilizzo di questo specifico strumento da linea di comando \u00e8 considerato un comportamento piuttosto sospetto, simile all'esecuzione di svchost.exe con parametri che puntano a cartelle utente o con parametri simili a comandi come \"net view\" o \"whoami\". Ecco un frammento della relativa <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Neo23x0\/sigma\/blob\/master\/rules\/windows\/process_creation\/win_malware_dridex.yml\">regola SIGMA<\/a><\/noindex>:<\/p>\n<pre><code class=\"xml\">detection:\n    selection1:\n        CommandLine: '*svchost.exe C:Users\\*Desktop\\*'\n    selection2:\n        ParentImage: '*svchost.exe*'\n        CommandLine:\n            - '*whoami.exe \/all'\n            - '*net.exe view'\n    condition: 1 of them<\/code><\/pre>\n<p>\nIn InTrust, tutto il comportamento sospetto \u00e8 incluso in una sola regola, poich\u00e9 la maggior parte di queste azioni non sono specifiche per una minaccia particolare, ma piuttosto sospette nel complesso e vengono utilizzate nel 99% dei casi per scopi poco nobili. Questo elenco di azioni include, ma non si limita a:<\/p>\n<ul>\n<li>Processi in esecuzione da posizioni insolite, come le cartelle temporanee degli utenti.<\/li>\n<li>Un processo di sistema ben noto con un'eredit\u00e0 sospetta: alcune minacce possono cercare di utilizzare il nome dei processi di sistema per rimanere inosservate.<\/li>\n<li>Esecuzioni sospette di strumenti di amministrazione, come cmd o PsExec, quando utilizzano credenziali di sistema locale o un'eredit\u00e0 sospetta.<\/li>\n<li>Operazioni sospette di shadow copying: un comportamento comune dei ransomware prima della crittografia del sistema, uccidono i backup:\n<p> \u2014 Tramite vssadmin.exe;<br \/>\n \u2014 Tramite WMI.<\/li>\n<li>Dump del registro di interi rami del registro.<\/li>\n<li>Movimento orizzontale di codice malevolo con avvio remoto di processi utilizzando comandi come at.exe.<\/li>\n<li>Operazioni sospette con gruppi locali e operazioni di dominio usando net.exe.<\/li>\n<li>Operazioni sospette del firewall utilizzando netsh.exe.<\/li>\n<li>Manipolazioni sospette delle ACL.<\/li>\n<li>Utilizzo di BITS per l'exfiltrazione dei dati.<\/li>\n<li>Manipolazioni sospette di WMI.<\/li>\n<li>Comandi di script sospetti.<\/li>\n<li>Tentativi di dump dei file di sistema sicuri.<\/li>\n<\/ul>\n<p>\nLa regola unificata funziona molto bene per rilevare minacce come RUYK, LockerGoga e altri ransomware, malware e toolkit per la criminalit\u00e0 informatica. La regola \u00e8 stata verificata dal venditore in ambienti operativi per minimizzare i falsi positivi. E grazie al progetto SIGMA, la maggior parte di questi indicatori produce un numero minimo di eventi rumorosi.<\/p>\n<p>Poich\u00e9 in InTrust questa \u00e8 una regola di monitoraggio, puoi eseguire uno script di risposta come reazione a una minaccia. Puoi utilizzare uno degli script integrati o crearne uno tuo, e InTrust lo distribuir\u00e0 automaticamente.<\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi sul lancio di processi sospetti in Windows e identifichiamo le minacce utilizzando Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/fca2722b0465152e3de8f655af07bc91.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nInoltre, \u00e8 possibile controllare tutti i dati telemetrici associati all'evento: script PowerShell, esecuzione di processi, manipolazioni delle attivit\u00e0 programmate, attivit\u00e0 amministrative WMI e utilizzarli per retrospettive in caso di incidenti di sicurezza.<\/p>\n<p><img decoding=\"async\" alt=\"Attiviamo la raccolta di eventi sul lancio di processi sospetti in Windows e identifichiamo le minacce utilizzando Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/81ee58b297523002ee26c25bda40f5bb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn InTrust ci sono centinaia di altre regole, alcune delle quali:<\/p>\n<ul>\n<li>Identificazione di un attacco di downgrade di PowerShell \u2014 quando qualcuno utilizza intenzionalmente una vecchia versione di PowerShell, poich\u00e9 nella versione precedente non c'era la possibilit\u00e0 di audit.<\/li>\n<li>Identificazione del login con privilegi elevati \u2014 quando gli account che sono membri di un determinato gruppo privilegiato (ad esempio, amministratori di dominio) accedono in modo interattivo ai workstation, accidentalmente o a causa di incidenti di sicurezza.<\/li>\n<\/ul>\n<p>\nInTrust consente di utilizzare le migliori pratiche di sicurezza sotto forma di regole predefinite di rilevamento e risposta. E se si ritiene che qualcosa debba funzionare in modo diverso, \u00e8 possibile creare una copia della regola e configurarla come necessario. \u00c8 possibile inviare una richiesta per un pilota o ricevere distribuzioni con licenze temporanee tramite <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">il modulo di contatto<\/a><\/noindex> il nostro sito web.<\/p>\n<p>Seguiteci nel nostro <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/GalsSoftware\/\">pagina su Facebook<\/a><\/noindex>, dove pubblichiamo brevi note e link interessanti.<\/p>\n<p><b>Leggi altri nostri articoli sul tema della sicurezza informatica:<\/b><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Come InTrust pu\u00f2 aiutare a ridurre la frequenza dei tentativi di accesso falliti tramite RDP<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Identifichiamo un attacco di ransomware, otteniamo accesso al controller di dominio e tentiamo di resistere a questi attacchi<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Cosa di utile si pu\u00f2 estrarre dai log di una workstation basata su OS Windows<\/a><\/noindex> (articolo popolare)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/464333\/\">Monitoraggio del ciclo di vita degli utenti senza pinze e nastro adesivo<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">E chi l'ha fatto? Automatizziamo l'audit della sicurezza informatica<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">Come ridurre il costo totale di possesso di un sistema SIEM e perch\u00e9 \u00e8 necessario il Central Log Management (CLM)<\/a><\/noindex><br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90736,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90735","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Attiviamo la raccolta di eventi relativi all'avvio di processi sospetti in Windows e identifichiamo minacce con Quest InTrust | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-05T11:42:06+00:00","article:modified_time":"2020-08-05T11:42:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90735","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:43:42","updated":"2022-09-29 04:49:36","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/90735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=90735"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/90735\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/90736"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=90735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=90735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=90735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}