แแแแฎแแแ แแแแแก แกแแแฃแจแแ แกแแแแฃแ แ แแแคแ แแกแขแ แฃแฅแขแฃแ แแก แงแแแแแแ แแแฃแชแแแแ แฌแแ แขแแแแ แแแคแแ แแแชแแแก แฃแกแแคแ แแฎแแแแแก แแแแแกแแแ แแกแแ. แแแแฎแแแ แแแแแแแ แจแแแซแแแแ แแแแฆแแ แฌแแ แแแ แกแแแฃแจแแ แแแคแแกแขแแแ, แ แแแแแแช, แ แแแแ แช แฉแแแก, แแ แแก แฃแกแแคแ แแฎแ แฌแงแแ แแแแ, แแแแ แแ แแแคแแชแแ แแแฃแแ แกแแแขแแก แแแฃแแแ. แจแแกแแซแแแ แแแแแแ แฉแแแแขแแแ แแแก แกแแแฃแจแแแกแแแแก แแแแแกแแแแแ แแ แแแ แแแ แฃแชแแแแ แแแแแแแแแ. แแแแฎ, แแฅแแแ แจแแแแซแแแแ แแแแคแแฅแ แแ แแแแแแ แจแแแแฎแแแแ แแแแก แจแแกแแฎแแ, แแฃ แ แแแแ แจแแแซแแแแ แแแแแ แแ แแแ แแแแ แจแแแฆแฌแแแก แจแแแ แแแ แแแ แแขแแฃแ แ แแกแฃแ แกแแแจแ แแแแฎแแแ แแแแแแแก แแแจแแแแแแ. แแแแขแแ, แกแแแฃแจแแ แกแแแแฃแ แแแ แแแ แงแฃแ แแแฆแแแแก แแแแแฎแแแก แแ แแ แกแขแแขแแแจแ แฉแแแ แแแขแงแแแ, แกแแ แแ แ แ แฆแแแแกแซแแแแแแ แฃแแแ แฉแแขแแ แแแก แแแแแแกแฎแแแแแก แแแแแขแแ แแแแแกแแแแก.
แจแแขแแแแก แแแ แแฃแ แแขแแแแ แแแแแกแแแแแแแ, WIndows-แก แแฅแแก แกแแแ แกแแกแแ แแแแแ แแแแแแแแก แฌแงแแ แ: แฃแกแแคแ แแฎแแแแแก แแแแแแแแก แแฃแ แแแแ, แกแแกแขแแแแก แแแแแขแแ แแแแแก แแฃแ แแแแ แแ Power Shell แแฃแ แแแแ.
แฃแกแแคแ แแฎแแแแแก แฆแแแแกแซแแแแแก แแฃแ แแแแ
แแก แแ แแก แกแแกแขแแแแก แฃแกแแคแ แแฎแแแแแก แแฃแ แแแแแแแก แจแแแแฎแแแก แแแแแแ แ แแแแแแ. แแก แแแแชแแแก แแแแฎแแแ แแแแแก แจแแกแแแแก/แแแกแแแแก แแแแแแแแแก, แแแแแฅแขแแแแ แฌแแแแแแก, แแแแแขแแแแก แชแแแแแแแแแก แแ แฃแกแแคแ แแฎแแแแแกแแแ แแแแแแจแแ แแแฃแ แกแฎแแ แแฅแขแแแแแแแก. แ แ แแฅแแ แฃแแแ, แแฃ แจแแกแแแแแแกแ แแแแแขแแแ แแ แแก แแแแคแแแฃแ แแ แแแฃแแ.
แแแแฎแแแ แแแแแแ แแ แฏแแฃแคแแแแก แแฆแ แแชแฎแแ (แแแแแแแแแ 4798 แแ 4799). แแแแแแกแฎแแแก แแแกแแฌแงแแกแจแแแ, แแแแแ แแ แแแ แแแ แฎแจแแ แแ แแซแแแก แแแแแแแแ แแ แแแแฎแแแ แแแแแแ แแแแแ แแจแแแก แแ แแแแแแแแ แแ แฏแแฃแคแแแก แกแแแฃแจแแ แกแแแแฃแ แแ, แ แแแ แแแซแแแแแก แ แฌแแฃแแแแแแ แกแแแแแแแ แแแกแ แฉแ แแแแแแแแ แแแ แแแแแแแแกแแแแก. แแก แแแแแแแแแ แฎแแแก แจแแฃแฌแงแแแก แแแแแ แแแแแก แแฆแแแฉแแแแก, แกแแแแ แแก แแแแแแ แแ, แจแแแ แแแแแฃแแ แแแแแชแแแแแแก แแแแแงแแแแแแ, แกแฎแแ แกแแกแขแแแแแแ แแแแ แชแแแแแแ.
แแแแแแฃแ แ แแแแแ แแจแแก แจแแฅแแแ แแ แชแแแแแแแแแ แแแแแแแแ แแ แฏแแฃแคแแแจแ (แแแแแแแแแ 4720, 4722โ4726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 แแ 5377). แจแแขแแแ แแกแแแ แจแแแซแแแแ แแแแฌแงแแก, แแแแแแแแแ, แแแแแแแแ แแแ แแแแแแแกแขแ แแขแแ แแแแก แฏแแฃแคแจแ แแฎแแแ แแแแฎแแแ แแแแแก แแแแแขแแแแ.
แจแแกแแแแก แแชแแแแแแแแ แแแแแแฃแ แ แแแแแ แแจแแ (แแแแแแแ 4624). แแแขแแแชแแแฃแแ แแแแฎแแแ แแแแแแ แจแแแแแ แแแแแแแก แแแแแ แแจแแ แแ แแแแแแฃแ แ แแแแแ แแจแแก แฅแแแจ แจแแกแแแแก แแแแแขแแคแแชแแ แแแ แจแแแซแแแแ แแแจแแแแแแก แแแแแแกแฎแแแก แแแฌแงแแแแก. แฆแแแแกแซแแแแ 4624 แแกแแแ แแแแชแแแก แจแแกแแแแก แแแแแแแก แแแแแ แแจแแก แฅแแแจ, แแกแ แ แแ, แแแแแแแแแแก แแแแฃแจแแแแแแกแแก, แแฅแแแ แฃแแแ แแแคแแแขแ แแ แแแแแแแแแ, แกแแแแช แแแแแแ แแแแกแฎแแแแแแแ แกแแแฃแจแแ แกแแแแฃแ แแก แกแแฎแแแแกแแแ.
แแแแแแแแฃแแ แแแแแ แแจแแ แจแแกแแแแก แแชแแแแแแ (แแแแแแแ 4648). แแก แฎแแแแ แแแจแแ, แ แแแแกแแช แแ แแชแแกแ แแแแแแแแ แแแแก "แแแจแแแแแก แ แแแแ แช" แ แแแแแจแ. แแก แแ แฃแแแ แแแฎแแแก แกแแกแขแแแแแแก แแแ แแแแฃแ แ แแฃแจแแแแแก แแ แแก, แแแแขแแ แแกแแแ แแแแแแแแแ แฃแแแ แแแแขแ แแแแแแแแแก.
แกแแแฃแจแแ แกแแแแฃแ แแก แฉแแแแขแแ/แแแแแแแแแ (แแแแแแแแแ 4800-4803). แกแแแญแแ แแแแแแแแแแก แแแขแแแแ แแแจแ แจแแแแก แแแแแกแแแแ แ แฅแแแแแแ, แ แแแแแแช แแแฎแแ แฉแแแแขแแ แกแแแฃแจแแ แกแแแแฃแ แแ.
Firewall-แแก แแแแคแแแฃแ แแชแแแก แชแแแแแแแแแ (แแแแแแแแแ 4944-4958). แชแฎแแแแ, แแฎแแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก แแแกแขแแแแชแแแกแแก แจแแแซแแแแ แจแแแชแแแแแก firewall-แแก แแแแคแแแฃแ แแชแแแก แแแ แแแแขแ แแแ, แ แแช แแแแแแฌแแแแก แชแ แฃ แแแแแแแ แจแแแแแแแก. แฃแแแขแแก แจแแแแฎแแแแแจแ, แแกแแแ แชแแแแแแแแแแก แแแแขแ แแแ แแ แแ แแก แกแแญแแ แ, แแแแ แแ แแแ แจแแกแแฎแแ แชแแแแ แแแแแแแแแ แแ แแแแแแ แแแแแก.
Plug'n'play แแแฌแงแแแแแแแแแแก แแแแแแจแแ แแแ (แแแแแแแ 6416 แแ แแฎแแแแ Windows 10-แแกแแแแก). แแแแจแแแแแแแแแแ, แ แแ แแแแแ แแแแแแแ แแแแก, แแฃ แแแแฎแแแ แแแแแแ แฉแแแฃแแแแ แแ แแ แแแแแจแแ แแแแ แแฎแแ แแแฌแงแแแแแแแแแก แกแแแฃแจแแ แกแแแแฃแ แแแ, แแแแ แแ แแแฃแแแแแแแแ แแแแก แแแแแแแแ.
Windows แแแแชแแแก 9 แแฃแแแขแแก แแแขแแแแ แแแก แแ 50 แฅแแแแแขแแแแ แแแก แแแแฃแกแขแแแแกแแแแก. แฅแแแแแขแแแแ แแแแแก แแแแแแแแฃแ แ แแแแ แแแ, แ แแแแแแช แฃแแแ แแงแแก แฉแแ แแฃแแ แแแ แแแแขแ แแแจแ:
แจแแกแแแ / แแแแแก แแแแแจแแ
- แฒฅแกแแแจแ แจแแกแแแ;
- แฒแแแแกแแแ;
- แแแแแ แแจแแก แแแแแแแแ;
- แกแฎแแ แจแแกแแแแก/แแแกแแแแก แฆแแแแกแซแแแแแแ.
แแแแแ แแจแแก แแแ แแแแก
- แแแแฎแแแ แแแแแก แแแแแ แแจแแก แแแ แแแ;
- แฃแกแแคแ แแฎแแแแแก แฏแแฃแคแแก แแแแแฏแแแแขแ.
แแแแแขแแแแก แจแแชแแแ
- แแฃแแแขแแก แแแแแขแแแแก แชแแแแแแแ;
- แแแแแแขแแคแแแแชแแแก แแแแแขแแแแก แชแแแแแแแ;
- แแแขแแ แแแแชแแแก แแแแแขแแแแก แชแแแแแแแ.
แกแแกแขแแแแก แแแแแขแแ แ (Sysmon)
Sysmon แแ แแก Windows-แจแ แฉแแจแแแแแฃแแ แแ แแแ แแแ, แ แแแแแกแแช แจแแฃแซแแแ แแแแแแแแแแก แฉแแฌแแ แ แกแแกแขแแแแก แแฃแ แแแแจแ. แ แแแแ แช แฌแแกแ, แแฅแแแ แฃแแแ แแแแแแกแขแแแแ แแ แชแแแแ.
แแก แแแแแ แแแแแแแแแ, แแ แแแชแแแจแ, แจแแแซแแแแ แแแแซแแแแแก แฃแกแแคแ แแฎแแแแแก แแฃแ แแแแจแ (แกแแกแฃแ แแแแ แแฃแแแขแแก แแแแแขแแแแก แฉแแ แแแแ), แแแแ แแ Sysmon แแแแฌแแแแก แฃแคแ แ แแแขแแแแแก. แ แ แแแแแแแแแแก แแฆแแแ แจแแแซแแแแ Sysmon-แแแ?
แแ แแชแแกแแก แจแแฅแแแ (แแแแแแแแก ID 1). แกแแกแขแแแแก แฃแกแแคแ แแฎแแแแแก แฆแแแแกแซแแแแแแแก แแฃแ แแแแก แแกแแแ แจแแฃแซแแแ แแแแฎแ แแ, แ แแแแก แแแแฌแงแ *.exe แแ แแฉแแแแแก แแแกแ แกแแฎแแแ แแ แแแจแแแแแก แแแ. แแแแ แแ Sysmon-แแกแแแ แแแแกแฎแแแแแแแ, แแก แแแ แจแแซแแแแก แแแแแแแชแแแก แฐแแจแแก แฉแแแแแแแก. แแแแแ แแ แแแ แแแแก แจแแแซแแแแ แแฌแแแแก แฃแแแแแแแ notepad.exe, แแแแ แแ แแก แแ แแก แฐแแจแ, แ แแแแแแช แแแแแแแแแแก แแแก.
แฅแกแแแฃแ แ แแแแจแแ แแแ (แแแแแแแแก ID 3). แชแฎแแแแ, แฃแแแ แแแ แฅแกแแแฃแ แ แแแแจแแ แแ แแ แจแแฃแซแแแแแแแ แแแแแ แแแแแงแฃแ แแก แแแแแแแ. แแแแ แแ แแแแจแแแแแแแแแแ แแแแแแแแแแกแฌแแแแ, แ แแ Sysmon-แก, แฃแกแแคแ แแฎแแแแแก แแฃแ แแแแแกแแแ แแแแกแฎแแแแแแแ, แจแแฃแซแแแ แแแแแแแจแแ แแก แฅแกแแแแก แแแแจแแ แ ProcessID แแ ProcessGUID แแแแแแแแ แแ แแฉแแแแแแก แฌแงแแ แแกแ แแ แแแแแจแแฃแแแแแก แแแ แขแก แแ IP แแแกแแแแ แแแแก.
แชแแแแแแแแแ แกแแกแขแแแแก แ แแแกแขแ แจแ (แแแแแแแแก ID 12-14). แแแขแแ แฃแแจแ แกแแแฃแแแ แ แแแแแก แแแกแแแแขแแแแแ แฃแแแ แขแแแแกแ แแแแ แ แแแกแขแ แจแ แแแ แแแแกแขแ แแ แแแ. แฃแกแแคแ แแฎแแแแแก แแฃแ แแแแก แจแแฃแซแแแ แแแแก แแแแแแแแ, แแแแ แแ Sysmon แแฉแแแแแแก, แแแ แแแแแแแ แชแแแแแแแแแ, แ แแแแก, แกแแแแแ, แแ แแชแแกแแก ID แแ แฌแแแ แแแกแแฆแแแแก แแแแจแแแแแแแ.
แคแแแแแก แจแแฅแแแ (แแแแแแแแก ID 11). Sysmon, แฃแกแแคแ แแฎแแแแแก แแฃแ แแแแแกแแแ แแแแกแฎแแแแแแแ, แแฉแแแแแแก แแ แ แแฎแแแแ แคแแแแแก แแแแแแแแแแแ แแแแแก, แแ แแแแ แแแก แกแแฎแแแกแแช. แแแกแแแแแแ, แ แแ แแฅแแแ แแ แจแแแแซแแแแ แแแแแงแฃแ แ แแแแแแแ แงแแแแแคแแ แก, แแแแ แแ แจแแแแซแแแแ แจแแแแแฌแแแ แแแ แแแแฃแแ แแแ แแฅแขแแ แแแแ.
แแ แแฎแแ แแก, แ แแช แแ แแ แแก แฃแกแแคแ แแฎแแแแแก แแฃแ แแแแแก แแแแแขแแแแจแ, แแแแ แแ แแ แแก Sysmon-แจแ:
แคแแแแแก แจแแฅแแแแก แแ แแแก แจแแชแแแ (แแแแแแแแก ID 2). แแแแแแ แ แแแแแ แแ แแแ แแแแก แจแแฃแซแแแ แแแแคแฃแญแแก แคแแแแแก แจแแฅแแแแก แแแ แแฆแ, แ แแแ แแแแแแแก แแแ แแฎแแแฎแแ แจแแฅแแแแแ แคแแแแแแแก แแแแแ แแจแแแแแแ.
แแขแแแ แแแแ แแ แแแแแ แแแ แแ แแแแแแแฃแ แ แแแแแแแแแแแแ (แแแแแแแแก ID 6-7). DLL-แแแแก แแ แแแฌแงแแแแแแแแก แแ แแแแแ แแแแก แแแฎแกแแแ แแแแจแ แฉแแขแแแ แแแแก แแแแแขแแ แแแแ, แชแแคแ แฃแแ แฎแแแแแฌแแ แแกแ แแ แแแกแ แแแฅแแแแแแแก แจแแแแฌแแแแ.
แจแแฅแแแแแ แแแแ แแแแแแแแ แ แแ แแชแแกแจแ (แแแแแแแแก ID 8). แแแแแแกแฎแแแก แแ แ-แแ แแ แขแแแ, แ แแแแแแช แแกแแแ แฃแแแ แแงแแก แแแแแขแแ แแแแ.
RawAccessRead แแแแแแแแแ (แแแแแแแแก ID 9). แแแกแแแก แฌแแแแแฎแแแก แแแแ แแชแแแแ "."-แแก แแแแแงแแแแแแ. แฃแแแขแแก แจแแแแฎแแแแแจแ, แแกแแแ แแฅแขแแแแแ แแ แแแแ แแแแฃแ แแ แฃแแแ แฉแแแแแแแแก.
แจแแฅแแแแแ แแแกแแฎแแแแแฃแแ แคแแแแแก แแแแแแ (แแแแแแแแก ID 15). แแแแแแแ แแฆแแ แแชแฎแแแ, แ แแแแกแแช แแฅแแแแแ แแแกแแฎแแแแแฃแแ แคแแแแแก แแแแแแ, แ แแแแแแช แแกแฎแแแแแก แแแแแแแแแก แคแแแแแก แจแแแแแแกแแก แฐแแจแแ.
แแแกแแฎแแแแแฃแแ แแแแแก แแ แแแแจแแ แแก แจแแฅแแแ (แแแแแแแแก ID 17-18). แแแแแ แแแแแก แแแแแงแฃแ แแก แแแแแแแ, แ แแแแแแช แแแฃแแแแจแแ แแแแ แกแฎแแ แแแแแแแแแขแแแก แแแกแแฎแแแแแฃแแ แแแแแก แแแจแแแแแแ.
WMI แแฅแขแแแแแ (แแแแแแแแก ID 19). WMI แแ แแขแแแแแแ แกแแกแขแแแแจแ แฌแแแแแแกแแก แฌแแ แแแฅแแแแแ แแแแแแแแแแก แ แแแแกแขแ แแชแแ.
แแแแแ Sysmon-แแก แแแกแแชแแแแ, แแฅแแแ แฃแแแ แแแแแขแ แแแแ แแแแแแแแแ ID 4-แแ (Sysmon แแแฉแแ แแแ แแ แแแจแแแแ) แแ ID 16 (Sysmon-แแก แแแแคแแแฃแ แแชแแแก แชแแแแแแแแแ).
Power Shell แแฃแ แแแแแแ
Power Shell แแ แแก แซแแแแ แ แแแกแขแ แฃแแแแขแ Windows-แแก แแแคแ แแกแขแ แฃแฅแขแฃแ แแก แแแ แแแแกแแแแก, แแแแขแแ แแแแแ แจแแแกแ, แ แแ แแแแแแแกแฎแแแแแ แแแ แฉแแแก แแแ. แแ แกแแแแแก แแ แ แฌแงแแ แ, แ แแแแแแช แจแแแแซแแแแ แแแแแแงแแแแ Power Shell-แแก แแแแแแแแก แแแแแชแแแแแแก แแแกแแฆแแแแ: Windows PowerShell แแฃแ แแแแ แแ Microsoft-WindowsPowerShell/แแแแ แแชแแฃแแ แแฃแ แแแแ.
Windows PowerShell แแฃแ แแแแ
แแแแแชแแแแ แแ แแแแแแแ แ แฉแแแขแแแ แแ (แแแแแแแแก ID 600). PowerShell แแ แแแแแแแ แแแ แแ แแก แแ แแแ แแแแแ, แ แแแแแแแช แฃแแ แฃแแแแแงแแคแแ แแแแแชแแแแ แฌแงแแ แแก PowerShell-แแกแแแแก แกแแแแฎแแแแ แแ แกแแแแ แแแแแ. แแแแแแแแแ, แฉแแจแแแแแฃแแ แแ แแแแแแแ แแแ แจแแแซแแแแ แแงแแก Windows แแแ แแแแก แชแแแแแแแ แแ แกแแกแขแแแแก แ แแแกแขแ แ. แแฎแแแ แแแแฌแแแแแแแแแก แแแฉแแแแก แแแแแขแแ แแแแ แฃแแแ แแแฎแแแก, แ แแแ แแ แแฃแแแ แแแแแแแแแแแก แแแแแ แแแฅแแแแแแ. แแแแแแแแแ, แแฃ แฎแแแแแ, แ แแ WSMan แฉแแแแแ แแ แแแแแแแ แแแก แจแแ แแก, แแแจแแ แแแแฌแงแ แแแกแขแแแชแแฃแ แ PowerShell แกแแกแแ.
Microsoft-WindowsPowerShell / แแแแ แแขแแฃแแ แแฃแ แแแแ (แแ MicrosoftWindows-PowerShellCore / แแแแ แแขแแฃแแ PowerShell 6-แจแ)
แแแแฃแแแก แแฆแ แแชแฎแแ (แแแแแแแแก ID 4103). แแแแแแแแแ แแแแฎแแแก แแแคแแ แแแชแแแก แแแแแแฃแแ แจแแกแ แฃแแแแฃแแ แแ แซแแแแแแกแ แแ แแ แแแ แแแแขแ แแแแก แจแแกแแฎแแ, แ แแแแแแแช แแแ แแแแแแซแแฎแแก.
แกแแ แแแขแแก แแแแแแแแแก แแฃแ แแแแ (แแแแแแแแก ID 4104). แกแแ แแแขแแก แแแแแแแแแก แแฃแ แแแแ แแฉแแแแแแก PowerShell แแแแแก แงแแแแ แแแแแก, แ แแแแแแช แจแแกแ แฃแแแแฃแแแ. แแแจแแแแช แแ, แแฃ แแแแแแแกแฎแแแแ แจแแแชแแแแ แแ แซแแแแแแก แแแแแแแแก, แแ แแแแแแแแก แขแแแ แแฉแแแแแแก PowerShell แแ แซแแแแแแก, แ แแแแแแช แ แแแแฃแ แแ แแงแ แจแแกแ แฃแแแแฃแแ. แแ แฆแแแแกแซแแแแแก แขแแแก แแกแแแ แจแแฃแซแแแ แแแแ แแแแกแขแ แแ แแก แ แแแแแแแแ แแแแแแ แแแแแก API แแแ แแแ, แ แแแแแแแช แแแแแแแ, แแก แแแแแแแแแ แฉแแแฃแแแแ แแ แฉแแแฌแแ แแแ แ แแแแ แช Verbose, แแแแ แแ แแฃ แกแแแญแแ แแ แซแแแแแ แแ แกแแ แแแขแ แแแแแแงแแแแแ แแแแแก แแแแแจแ, แแก แแแ แแแแกแขแ แแ แแแฃแแ แแฅแแแแ แแแคแ แแฎแแแแแแก แกแแแซแแแแก แกแแฎแแ.
แแแฎแแแ แแแแแแแแแกแฌแแแแ, แ แแ แแแก แจแแแแแ แ แแช แแแกแขแ แฃแแแแขแ แแฅแแแแ แแแแคแแแฃแ แแ แแแฃแแ แแ แแแแแแแแแแก แจแแกแแแ แแแแแแแ แแ แแแกแแแแแแแแแแแแ, แกแแญแแ แ แแฅแแแแ แแแแแขแแแแแ แแแแแ แแแแก แแ แ แชแ แฃ แแแแแขแแแแก แ แแแแแแแแแก แจแแกแแแชแแ แแแแแ.
แแแแแฎแแ แแ แแแแแแขแแ แแแจแ แ แ แแฃแ แแแแแแก แแแ แแแแแ แแแคแแ แแแชแแแก แฃแกแแคแ แแฎแแแแแก แแฃแแแขแแกแแแแก แแ แ แ แแแกแขแ แฃแแแแขแแแก แแงแแแแแ แแแแกแแแแก. แฉแแแแ แคแแแฃแกแแก แแ แ-แแ แแ แกแคแแ แแ แแแคแแ แแแชแแฃแแ แฃแกแแคแ แแฎแแแแแก แฆแแแแกแซแแแแแแแก แแฃแแแขแแก แแแแแฌแงแแแขแแแแแแแ. แแแ แแแแก แจแแแ แแแแแแกแ แแ แแแแแแแแก แแ แแแแแแแก แแแแแกแแญแ แแแแ, แจแแแแแซแแแ แจแแแแแแแแแแแ แฃแคแ แ แแแขแแแฃแ แแ แแแแแแแแแ แแแ
แฌแงแแ แ: www.habr.com