{"id":94862,"date":"2020-09-22T19:42:18","date_gmt":"2020-09-22T17:42:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena"},"modified":"2020-09-22T19:42:18","modified_gmt":"2020-09-22T17:42:18","slug":"sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","title":{"rendered":"Sysmon ora pu\u00f2 registrare il contenuto degli appunti","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Il rilascio della versione 12 di Sysmon \u00e8 stato annunciato il 17 settembre su <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.microsoft.com\/en-us\/sysinternals\/\">pagina Sysinternals<\/a><\/noindex>. In realt\u00e0, lo stesso giorno sono uscite anche nuove versioni di Process Monitor e ProcDump. In questo articolo parler\u00f2 di una novit\u00e0 chiave e ambigua della versione 12 di Sysmon: il tipo di eventi con Event ID 24, in cui viene registrato l'uso degli appunti.<\/p>\n<p><img decoding=\"async\" alt=\"Sysmon ora pu\u00f2 registrare il contenuto degli appunti\" src=\"\/wp-content\/uploads\/2020\/09\/3e9939a4f6bce70e6b2c3be9d72454c1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLe informazioni di questo tipo di eventi aprono nuove possibilit\u00e0 di controllo sull'attivit\u00e0 sospetta (e nuove vulnerabilit\u00e0). In questo modo, potrai comprendere chi, da dove e cosa stava cercando di copiare. Di seguito, una descrizione di alcuni campi del nuovo evento e un paio di casi d'uso.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nIl nuovo evento contiene i seguenti campi:<\/p>\n<p><b>Immagine:<\/b> il processo da cui sono stati estratti i dati negli appunti.<br \/>\n<b>Sessione:<\/b> la sessione in cui \u00e8 avvenuta la registrazione negli appunti. Questo pu\u00f2 essere system(0) <br \/>\n durante il funzionamento in modalit\u00e0 interattiva o remota, ecc.<br \/>\n<b>ClientInfo:<\/b> contiene il nome utente della sessione e, nel caso di una sessione remota, il nome host originale e l'indirizzo IP, se questi dati sono disponibili.<br \/>\n<b>Hash:<\/b> determina il nome del file in cui \u00e8 stato salvato il testo copiato (analogamente al funzionamento con eventi del tipo FileDelete).<br \/>\n<b>Archiviato:<\/b> stato che indica se il testo degli appunti \u00e8 stato salvato nella directory di archivio di Sysmon.<\/p>\n<p>Gli ultimi due campi suscitano preoccupazioni. Infatti, dalla versione 11 Sysmon pu\u00f2 (con le configurazioni appropriate) salvare diversi dati nella propria directory di archivio. Ad esempio, l'Event ID 23 registra eventi di eliminazione dei file e pu\u00f2 salvarli tutti nella stessa directory di archivio. Ai nomi dei file creati in seguito all'uso degli appunti viene aggiunto il tag CLIP. Questi file contengono dati esatti che sono stati copiati negli appunti.<\/p>\n<p>                        <b class=\"spoiler_title\">Ecco com'\u00e8 un file salvato<\/b><br \/>\n                        <img decoding=\"async\" alt=\"Sysmon ora pu\u00f2 registrare il contenuto degli appunti\" src=\"\/wp-content\/uploads\/2020\/09\/2a3989b724a06d19bcdb8c0d35294e71.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>\nIl salvataggio su file \u00e8 abilitato durante l'installazione. \u00c8 possibile impostare whitelist di processi per cui il testo non verr\u00e0 salvato.<\/p>\n<p>                        <b class=\"spoiler_title\">Ecco come appare l'installazione di Sysmon con la configurazione della directory di archivio appropriata:<\/b><br \/>\n                        <img decoding=\"async\" alt=\"Sysmon ora pu\u00f2 registrare il contenuto degli appunti\" src=\"\/wp-content\/uploads\/2020\/09\/804bc7475d92886bc7d591e4ccb20eb7.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>\nQui, penso che valga la pena menzionare i gestori di password, che utilizzano anche gli appunti. La presenza di Sysmon nel sistema con un gestore di password ti permetter\u00e0 (o a un attaccante) di catturare queste password. Se ipotizziamo che tu sappia quale processo sta allocando il testo copiato (ed esso non corrisponde sempre al processo del gestore di password, ma pu\u00f2 essere un qualche svchost), questa eccezione pu\u00f2 essere aggiunta alla whitelist e non salvata.<\/p>\n<p>Potresti non saperlo, ma il testo negli appunti viene catturato da un server remoto quando si passa a esso in modalit\u00e0 sessione RDP. Se hai qualcosa negli appunti e ti sposti tra le sessioni RDP, queste informazioni viaggeranno con te.<\/p>\n<p>Riassumiamo le capacit\u00e0 di Sysmon nella gestione degli appunti.<\/p>\n<p>Registrati:<\/p>\n<ul>\n<li>Copia testuale del testo incollato tramite RDP e localmente;<\/li>\n<li>Cattura dei dati dagli appunti tramite varie utility\/processi;<\/li>\n<li>Copia\/incolla di testo con\/dalla macchina virtuale locale, anche se questo testo non \u00e8 stato ancora incollato.<\/li>\n<\/ul>\n<p>\nNon registrati:<\/p>\n<ul>\n<li>Copia\/incolla di file con\/dalla macchina virtuale locale;<\/li>\n<li>Copia\/incolla di file tramite RDP<\/li>\n<li>Malware che cattura i tuoi appunti scrive solo negli stessi appunti.<\/li>\n<\/ul>\n<p>\nNonostante tutta la sua ambiguit\u00e0, questo tipo di eventi consentir\u00e0 di ricostruire l'algoritmo di azione dell'attaccante e aiuter\u00e0 a scoprire dati precedentemente inaccessibili per la formazione di post mortem dopo gli attacchi. Se la registrazione del contenuto negli appunti \u00e8 comunque abilitata, \u00e8 importante registrare ogni accesso alla directory archiviata e identificare potenziali minacce (iniziata da non sysmon.exe).<\/p>\n<p>Per la registrazione, l'analisi e la risposta agli eventi sopra menzionati, \u00e8 possibile utilizzare lo strumento <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex>, che combina tutti e tre gli approcci e, inoltre, rappresenta un efficiente archivio centralizzato per tutti i dati grezzi raccolti. Possiamo configurarne l'integrazione con sistemi SIEM popolari per ridurre i costi delle relative licenze trasferendo l'elaborazione e la memorizzazione dei dati grezzi in InTrust.<\/p>\n<p>Per saperne di pi\u00f9 su InTrust, leggi i nostri articoli precedenti o <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">invia una richiesta tramite il modulo di contatto<\/a><\/noindex>.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">Come ridurre il costo totale di possesso di un sistema SIEM e perch\u00e9 \u00e8 necessario il Central Log Management (CLM)<\/a><\/noindex> <\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">Attiviamo la raccolta di eventi sul lancio di processi sospetti in Windows e identifichiamo le minacce utilizzando Quest InTrust<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Come InTrust pu\u00f2 aiutare a ridurre la frequenza dei tentativi di accesso falliti tramite RDP<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Identifichiamo un attacco di ransomware, otteniamo accesso al controller di dominio e tentiamo di resistere a questi attacchi<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Cosa di utile si pu\u00f2 estrarre dai log di una workstation basata su OS Windows<\/a><\/noindex> (articolo popolare)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">E chi l'ha fatto? Automatizziamo l'audit della sicurezza informatica<\/a><\/noindex><br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/520042\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals. \u041d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u0432 \u044d\u0442\u043e\u0442 \u0434\u0435\u043d\u044c \u0432\u044b\u0448\u043b\u0438 \u0442\u0430\u043a\u0436\u0435 \u043d\u043e\u0432\u044b\u0435 \u0432\u0435\u0440\u0441\u0438\u0438 Process Monitor \u0438 ProcDump. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u044f \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0443 \u043e \u043a\u043b\u044e\u0447\u0435\u0432\u043e\u043c \u0438 \u043d\u0435\u043e\u0434\u043d\u043e\u0437\u043d\u0430\u0447\u043d\u043e\u043c \u043d\u043e\u0432\u043e\u0432\u0432\u0435\u0434\u0435\u043d\u0438\u0438 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u2014 \u0442\u0438\u043f\u0435 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0441 Event ID 24, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043b\u043e\u0433\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u0440\u0430\u0431\u043e\u0442\u0430 \u0441 \u0431\u0443\u0444\u0435\u0440\u043e\u043c \u043e\u0431\u043c\u0435\u043d\u0430. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f \u0438\u0437 \u044d\u0442\u043e\u0433\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":94863,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-94862","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Sysmon \u0442\u0435\u043f\u0435\u0440\u044c \u043c\u043e\u0436\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-22T17:42:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-22T17:42:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Sysmon ora pu\u00f2 registrare il contenuto degli appunti | ProHoster","description":"Il rilascio della versione 12 di Sysmon \u00e8 stato annunciato il 17 settembre sulla pagina di Sysinternals.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Sysmon \u0442\u0435\u043f\u0435\u0440\u044c \u043c\u043e\u0436\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430 | ProHoster","og:description":"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-22T17:42:18+00:00","article:modified_time":"2020-09-22T17:42:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"94862","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:16:37","updated":"2022-10-03 07:40:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/94862","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=94862"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/94862\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/94863"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=94862"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=94862"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=94862"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}