рд╕рд┐рд╕реНрдореЛрди рдереНрд░реЗрдЯ рдПрдирд╛рд▓рд┐рд╕рд┐рд╕ рдЧрд╛рдЗрдб, рднрд╛рдЧ рез

рд╕рд┐рд╕реНрдореЛрди рдереНрд░реЗрдЯ рдПрдирд╛рд▓рд┐рд╕рд┐рд╕ рдЧрд╛рдЗрдб, рднрд╛рдЧ рез

рдпреЛ рд▓реЗрдЦ Sysmon рдЦрддрд░рд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдорд╛ рдПрдХ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдХреЛ рдкрд╣рд┐рд▓реЛ рднрд╛рдЧ рд╣реЛред рд╢реГрдЩреНрдЦрд▓рд╛рдХрд╛ рдЕрдиреНрдп рд╕рдмреИ рднрд╛рдЧрд╣рд░реВ:

рднрд╛рдЧ рез: рд╕рд┐рд╕реНрдорди рд▓рдЧ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдХреЛ рдкрд░рд┐рдЪрдп (рд╣рд╛рдореА рдпрд╣рд╛рдБ рдЫреМ)
рднрд╛рдЧ реи: рдзрдореНрдХреАрд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░реНрди Sysmon рдШрдЯрдирд╛ рдбреЗрдЯрд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджреИ
рднрд╛рдЧ 3. рдЧреНрд░рд╛рдлрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╕рд┐рд╕реНрдореЛрди рдЦрддрд░рд╛рд╣рд░реВрдХреЛ рдЧрд╣рди рд╡рд┐рд╢реНрд▓реЗрд╖рдг

рдпрджрд┐ рддрдкрд╛рдЗрдБ рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛рдорд╛ рдХрд╛рдо рдЧрд░реНрдиреБрд╣реБрдиреНрдЫ рднрдиреЗ, рддрдкрд╛рдЗрдБрд▓реЗ рдкреНрд░рд╛рдпрдГ рдирд┐рд░рдиреНрддрд░ рдЖрдХреНрд░рдордгрд╣рд░реВ рдмреБрдЭреНрдиреБ рдкрд░реНрдЫред рдпрджрд┐ рддрдкрд╛рдЗрдБрд╕рдБрдЧ рдкрд╣рд┐рд▓реЗ рдиреИ рдкреНрд░рд╢рд┐рдХреНрд╖рд┐рдд рдЖрдБрдЦрд╛ рдЫ рднрдиреЗ, рддрдкрд╛рдЗрдБ "рдХрдЪреНрдЪрд╛" рдЕрдкреНрд░рд╢реЛрдзрд┐рдд рд▓рдЧрд╣рд░реВрдорд╛ рдЧреИрд░-рдорд╛рдирдХ рдЧрддрд┐рд╡рд┐рдзрд┐ рдЦреЛрдЬреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ - рднрдиреНрдиреБрд╣реЛрд╕реН, PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЪрд▓рд┐рд░рд╣реЗрдХреЛ рдЫред DownloadString рдЖрджреЗрд╢ рд╕рдВрдЧ рд╡рд╛ VBS рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд╡рд░реНрдб рдлрд╛рдЗрд▓ рднрдПрдХреЛ рдмрд╣рд╛рдирд╛ рдЧрд░реНрджреИ - рдХреЗрд╡рд▓ рд╡рд┐рдиреНрдбреЛрдЬ рдШрдЯрдирд╛ рд▓рдЧрдорд╛ рдирд╡реАрдирддрдо рдЧрддрд┐рд╡рд┐рдзрд┐ рдорд╛рд░реНрдлрдд рд╕реНрдХреНрд░реЛрд▓ рдЧрд░реНрджреИред рддрд░ рдпреЛ рд╕рд╛рдБрдЪреНрдЪреИ рдареВрд▓реЛ рдЯрд╛рдЙрдХреЛ рджреБрдЦрд╛рдЗ рд╣реЛред рд╕реМрднрд╛рдЧреНрдп рджреЗрдЦрд┐, рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯрд▓реЗ рд╕рд┐рд╕реНрдореЛрди рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдпреЛ, рдЬрд╕рд▓реЗ рдЖрдХреНрд░рдордг рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдзреЗрд░реИ рд╕рдЬрд┐рд▓реЛ рдмрдирд╛рдЙрдБрдЫред

Sysmon рд▓рдЧ рдорд╛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдзрдореНрдХреАрд╣рд░реБ рдкрдЫрд┐ рдЖрдзрд╛рд░рднреВрдд рд╡рд┐рдЪрд╛рд░ рдмреБрдЭреНрди рдЪрд╛рд╣рдиреБрд╣реБрдиреНрдЫ? рд╣рд╛рдореНрд░реЛ рдЧрд╛рдЗрдб рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░реНрдиреБрд╣реЛрд╕реН рдЬрд╛рд╕реВрд╕реА рдХреЛ рдорд╛рдзреНрдпрдо рдХреЛ рд░реВрдк рдорд╛ WMI рдШрдЯрдирд╛рд╣рд░реБ рд░ рддрдкрд╛рдИрд▓рд╛рдИ рдерд╛рд╣рд╛ рдЫ рдХрд┐ рдХрд╕рд░реА рднрд┐рддреНрд░реА рд╡реНрдпрдХреНрддрд┐рд╣рд░реВрд▓реЗ рдЕрдиреНрдп рдХрд░реНрдордЪрд╛рд░реАрд╣рд░реВрд▓рд╛рдИ рдЧреБрдкреНрдд рд░реВрдкрдорд╛ рдЕрд╡рд▓реЛрдХрди рдЧрд░реНрди рд╕рдХреНрдЫрдиреНред рд╡рд┐рдиреНрдбреЛрдЬ рдШрдЯрдирд╛ рд▓рдЧрд╕рдБрдЧ рдХрд╛рдо рдЧрд░реНрдиреЗ рдореБрдЦреНрдп рд╕рдорд╕реНрдпрд╛ рдЕрднрд┐рднрд╛рд╡рдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЬрд╛рдирдХрд╛рд░реАрдХреЛ рдХрдореА рд╣реЛ, рдЕрд░реНрдерд╛рддреНред рдпрд╕рдмрд╛рдЯ рд╣реБрдиреЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рдкрджрд╛рдиреБрдХреНрд░рдо рдмреБрдЭреНрди рдЕрд╕рдореНрднрд╡ рдЫред рд╕рд┐рд╕реНрдореЛрди рд▓рдЧ рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐рд╣рд░реВрдорд╛, рдЕрд░реНрдХреЛрддрд░реНрдл, рдЕрднрд┐рднрд╛рд╡рдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ ID, рдпрд╕рдХреЛ рдирд╛рдо, рд░ рд╕реБрд░реБ рдЧрд░реНрди рдЖрджреЗрд╢ рд▓рд╛рдЗрди рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫред рдзрдиреНрдпрд╡рд╛рдж, рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯред

рд╣рд╛рдореНрд░реЛ рд╢реГрдЩреНрдЦрд▓рд╛рдХреЛ рдкрд╣рд┐рд▓реЛ рднрд╛рдЧрдорд╛, рд╣рд╛рдореА Sysmon рдмрд╛рдЯ рдЖрдзрд╛рд░рднреВрдд рдЬрд╛рдирдХрд╛рд░реАрдХреЛ рд╕рд╛рде рддрдкрд╛рдИрд▓реЗ рдХреЗ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рднрдиреЗрд░ рд╣реЗрд░реНрдиреЗрдЫреМрдВред рднрд╛рдЧ реи рдорд╛, рд╣рд╛рдореА рдЦрддрд░рд╛ рдЧреНрд░рд╛рдлрд╣рд░реВ рднрдиреЗрд░ рдЪрд┐рдирд┐рдиреЗ рдердк рдЬрдЯрд┐рд▓ рдЕрдиреБрдкрд╛рд▓рди рд╕рдВрд░рдЪрдирд╛рд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди рдЕрднрд┐рднрд╛рд╡рдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЬрд╛рдирдХрд╛рд░реАрдХреЛ рдкреВрд░реНрдг рдлрд╛рдЗрджрд╛ рд▓рд┐рдиреЗрдЫреМрдВред рддреЗрд╕реНрд░реЛ рднрд╛рдЧрдорд╛, рд╣рд╛рдореА рдЧреНрд░рд╛рдлрдХреЛ "рд╡рдЬрди" рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реЗрд░ рдЕрд╕рд╛рдорд╛рдиреНрдп рдЧрддрд┐рд╡рд┐рдзрд┐рдХреЛ рдЦреЛрдЬреА рдЧрд░реНрди рдЦрддрд░рд╛ рдЧреНрд░рд╛рдл рд╕реНрдХреНрдпрд╛рди рдЧрд░реНрдиреЗ рд╕рд╛рдзрд╛рд░рдг рдПрд▓реНрдЧреЛрд░рд┐рджрдо рд╣реЗрд░реНрдиреЗрдЫреМрдВред рд░ рдЕрдиреНрддреНрдпрдорд╛, рддрдкрд╛рдИрдВрд▓рд╛рдИ рд╕рдлрд╛ (рд░ рдмреБрдЭреНрди рд╕рдХрд┐рдиреЗ) рд╕рдореНрднрд╛рд╡рд┐рдд рдЦрддрд░рд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ рд╡рд┐рдзрд┐рдХреЛ рд╕рд╛рде рдкреБрд░рд╕реНрдХреГрдд рдЧрд░рд┐рдиреЗрдЫред

рднрд╛рдЧ рез: рд╕рд┐рд╕реНрдорди рд▓рдЧ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдХреЛ рдкрд░рд┐рдЪрдп

рдШрдЯрдирд╛ рд▓рдЧрдХреЛ рдЬрдЯрд┐рд▓рддрд╛рд╣рд░реВ рдмреБрдЭреНрди рддрдкрд╛рдИрдВрд▓рд╛рдИ рдХреЗ рдорджреНрджрдд рдЧрд░реНрди рд╕рдХреНрдЫ? рдЕрдиреНрддрддрдГ - SIEMред рдпрд╕рд▓реЗ рдШрдЯрдирд╛рд╣рд░реВрд▓рд╛рдИ рд╕рд╛рдорд╛рдиреНрдп рдмрдирд╛рдЙрдБрдЫ рд░ рддрд┐рдиреАрд╣рд░реВрдХреЛ рдкрдЫрд┐рд▓реНрд▓реЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд▓рд╛рдИ рд╕рд░рд▓ рдмрдирд╛рдЙрдБрдЫред рддрд░ рд╣рд╛рдореАрд▓реЗ рддреНрдпрддрд┐ рдЯрд╛рдврд╛ рдЬрд╛рдиреБ рдкрд░реНрджреИрди, рдХрдореНрддрд┐рдорд╛ рдкрдирд┐ рд╕реБрд░реБрдорд╛ рд╣реЛрдЗрдиред рд╕реБрд░реБрдорд╛, SIEM рдХреЛ рд╕рд┐рджреНрдзрд╛рдиреНрддрд╣рд░реВ рдмреБрдЭреНрди, рдпреЛ рдЕрджреНрднреБрдд рдирд┐рдГрд╢реБрд▓реНрдХ Sysmon рдЙрдкрдпреЛрдЧрд┐рддрд╛ рдкреНрд░рдпрд╛рд╕ рдЧрд░реНрди рдкрд░реНрдпрд╛рдкреНрдд рд╣реБрдиреЗрдЫред рд░ рдЙрдиреАрд╕рдБрдЧ рдХрд╛рдо рдЧрд░реНрди рдЖрд╢реНрдЪрд░реНрдпрдЬрдирдХ рд░реВрдкрдорд╛ рд╕рдЬрд┐рд▓реЛ рдЫред рдпрд╕рд▓рд╛рдИ рдЬрд╛рд░реА рд░рд╛рдЦреНрдиреБрд╣реЛрд╕реН, рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯ!

Sysmon рдорд╛ рдХреЗ рд╕реБрд╡рд┐рдзрд╛рд╣рд░реВ рдЫрдиреН?

рдЫреЛрдЯреЛрдорд╛ - рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдЙрдкрдпреЛрдЧреА рд░ рдкрдвреНрди рдпреЛрдЧреНрдп рдЬрд╛рдирдХрд╛рд░реА (рддрд▓ рдЪрд┐рддреНрд░рд╣рд░реВ рд╣реЗрд░реНрдиреБрд╣реЛрд╕реН)ред рддрдкрд╛рдИрдВрд▓реЗ рдЙрдкрдпреЛрдЧреА рд╡рд┐рд╡рд░рдгрд╣рд░реВрдХреЛ рдЧреБрдЪреНрдЫрд╛ рдлреЗрд▓рд╛ рдкрд╛рд░реНрдиреБрд╣реБрдиреЗрдЫ рдЬреБрди Windows рдШрдЯрдирд╛ рд▓рдЧрдорд╛ рдЫреИрди, рддрд░ рд╕рдмреИрднрдиреНрджрд╛ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдирд┐рдореНрди рдХреНрд╖реЗрддреНрд░рд╣рд░реВ рд╣реБрдиреН:

  • рдкреНрд░рдХреНрд░рд┐рдпрд╛ ID (рджрд╢рдорд▓рд╡рдорд╛, рд╣реЗрдХреНрд╕ рд╣реЛрдЗрди!)
  • рдЕрднрд┐рднрд╛рд╡рдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЖрдИрдбреА
  • рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЖрджреЗрд╢ рд▓рд╛рдЗрди
  • рдЕрднрд┐рднрд╛рд╡рдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рдЖрджреЗрд╢ рд░реЗрдЦрд╛
  • рдлрд╛рдЗрд▓ рдЫрд╡рд┐ рд╣реНрдпрд╛рд╕
  • рдлрд╛рдЗрд▓ рдЫрд╡рд┐ рдирд╛рдорд╣рд░реВ

Sysmon рджреБрд╡реИ рдЙрдкрдХрд░рдг рдЪрд╛рд▓рдХ рд░ рд╕реЗрд╡рд╛ рд░реВрдкрдорд╛ рд╕реНрдерд╛рдкрд┐рдд рдЫ - рдердк рд╡рд┐рд╡рд░рдг рдпрд╣рд╛рдБред рдпрд╕рдХреЛ рдореБрдЦреНрдп рдлрд╛рдЗрджрд╛ рд▓рдЧрд╣рд░реВ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛ рд╣реЛ рдзреЗрд░реИ рд╕реНрд░реЛрддрд╣рд░реВ, рдЬрд╛рдирдХрд╛рд░реАрдХреЛ рд╕рд╣рд╕рдВрдмрдВрдз рд░ рдирддрд┐рдЬрд╛ рдорд╛рдирд╣рд░реВрдХреЛ рдЖрдЙрдЯрдкреБрдЯ рдорд╛рд░реНрдЧрдХреЛ рдЫреЗрдЙрдорд╛ рдЕрд╡рд╕реНрдерд┐рдд рдПрдЙрдЯрд╛ рдШрдЯрдирд╛ рд▓рдЧ рдлреЛрд▓реНрдбрд░рдорд╛ рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯ -> рд╡рд┐рдиреНрдбреЛрдЬ -> рд╕рд┐рд╕реНрдорди -> рдЕрдкрд░реЗрд╢рдирд▓ред рд╡рд┐рдиреНрдбреЛрдЬ рд▓рдЧрд╣рд░реВрдорд╛ рдореЗрд░реЛ рдЖрдлреНрдиреИ рдХрдкрд╛рд▓ рдЙрдард╛рдЙрдиреЗ рдЕрдиреБрд╕рдиреНрдзрд╛рдирд╣рд░реВрдорд╛, рдореИрд▓реЗ рдЖрдлреВрд▓рд╛рдИ рдкрд╛рд╡рд░рд╢реЗрд▓ рд▓рдЧ рдлреЛрд▓реНрдбрд░ рд░ рд╕реЗрдХреНрдпреБрд░рд┐рдЯреА рдлреЛрд▓реНрдбрд░рдХреЛ рдмреАрдЪрдорд╛ рдирд┐рд░рдиреНрддрд░ рд░реВрдкрдорд╛ рд╕реНрд╡рд┐рдЪ рдЧрд░реНрдиреБ рдкрд░реНрдиреЗ рдкрд╛рдПрдХреЛ рдЫреБ, рдШрдЯрдирд╛ рд▓рдЧрд╣рд░реВ рдорд╛рд░реНрдлрдд рдлреНрд▓рд┐рдХ рдЧрд░реНрджреИ рдХреБрдиреИ рди рдХреБрдиреИ рд░реВрдкрдорд╛ рдпреА рджреБрдИ рдмреАрдЪрдХреЛ рдорд╛рдирд╣рд░реВ рд╕рдореНрдмрджреНрдз рдЧрд░реНрдиреЗ рд╕рд╛рд╣рд╕реА рдкреНрд░рдпрд╛рд╕рдорд╛ред ред рдпреЛ рдХрд╣рд┐рд▓реНрдпреИ рд╕рдЬрд┐рд▓реЛ рдХрд╛рдо рд╣реЛрдЗрди, рд░ рдореИрд▓реЗ рдкрдЫрд┐ рдорд╣рд╕реБрд╕ рдЧрд░реЗрдВ, рддреБрд░реБрдиреНрддреИ рдПрд╕реНрдкрд┐рд░рд┐рдирдорд╛ рднрдгреНрдбрд╛рд░рдг рдЧрд░реНрдиреБ рд░рд╛рдореНрд░реЛ рдерд┐рдпреЛред

Sysmon рд▓реЗ рдЕрдиреНрддрд░реНрдирд┐рд╣рд┐рдд рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВ рдмреБрдЭреНрди рдорджреНрджрдд рдЧрд░реНрди рдЙрдкрдпреЛрдЧреА (рд╡рд╛ рд╡рд┐рдХреНрд░реЗрддрд╛рд╣рд░реВ рднрдиреНрди рдордирдкрд░реНрдЫ, рдХрд╛рд░реНрдпрдпреЛрдЧреНрдп) рдЬрд╛рдирдХрд╛рд░реА рдкреНрд░рджрд╛рди рдЧрд░реЗрд░ рдХреНрд╡рд╛рдиреНрдЯрдо рдЫрд▓рд╛рдВрдЧ рдЕрдЧрд╛рдбрд┐ рдмрдврд╛рдЙрдБрдЫред рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдореИрд▓реЗ рдЧреЛрдкреНрдп рд╕рддреНрд░ рд╕реБрд░реБ рдЧрд░реЗрдВ wmiexec, рдиреЗрдЯрд╡рд░реНрдХ рднрд┐рддреНрд░ рдПрдХ рд╕реНрдорд╛рд░реНрдЯ рднрд┐рддреНрд░реА рдХреЛ рдЪрд╛рд▓ рдХреЛ рдирдХреНрдХрд▓ред рдпреЛ рддрдкрд╛рдИрд▓реЗ Windows рдШрдЯрдирд╛ рд▓рдЧрдорд╛ рджреЗрдЦреНрдиреБрд╣реБрдиреЗрдЫ:

рд╕рд┐рд╕реНрдореЛрди рдереНрд░реЗрдЯ рдПрдирд╛рд▓рд┐рд╕рд┐рд╕ рдЧрд╛рдЗрдб, рднрд╛рдЧ рез

рд╡рд┐рдиреНрдбреЛрдЬ рд▓рдЧрд▓реЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рдмрд╛рд░реЗрдорд╛ рдХреЗрд╣реА рдЬрд╛рдирдХрд╛рд░реА рджреЗрдЦрд╛рдЙрдБрдЫ, рддрд░ рдпреЛ рдереЛрд░реИ рдЙрдкрдпреЛрдЧреА рдЫред рд╣реЗрдХреНрд╕рд╛рдбреЗрд╕рд┐рдорд▓рдорд╛ рдкреНрд▓рд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЖрдИрдбреАрд╣рд░реВ ???

рд╣реНрдпрд╛рдХрд┐рдЩрдХрд╛ рдЖрдзрд╛рд░рднреВрдд рдХреБрд░рд╛рд╣рд░реВ рдмреБрдЭреЗрдХреЛ рдПрдХ рдкреЗрд╢реЗрд╡рд░ рдЖрдИрдЯреА рдкреНрд░реЛрдлреЗрд╢рдирд▓рдХреЛ рд▓рд╛рдЧрд┐, рдХрдорд╛рдгреНрдб рд▓рд╛рдЗрди рд╕рдВрджрд┐рдЧреНрдз рд╣реБрдиреБрдкрд░реНрдЫред cmd.exe рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЕрд░реНрдХреЛ рдЖрджреЗрд╢ рдЪрд▓рд╛рдЙрди рд░ рдЖрдЙрдЯрдкреБрдЯрд▓рд╛рдИ рдЕрдиреМрдареЛ рдирд╛рдордХреЛ рдлрд╛рдЗрд▓рдорд╛ рд░рд┐рдбрд┐рд░реЗрдХреНрдЯ рдЧрд░реНрдиреБ рднрдиреЗрдХреЛ рдирд┐рдЧрд░рд╛рдиреА рд░ рдирд┐рдпрдиреНрддреНрд░рдг рд╕рдлреНрдЯрд╡реЗрдпрд░рдХреЛ рдХрд╛рд░реНрдпрд╕рдБрдЧ рд╕реНрдкрд╖реНрдЯ рд░реВрдкрдорд╛ рдорд┐рд▓реНрджреЛрдЬреБрд▓реНрджреЛ рдЫред рдЖрджреЗрд╢ рд░ рдирд┐рдпрдиреНрддреНрд░рдг (C2): рдпрд╕ рддрд░рд┐рдХрд╛рд▓реЗ, WMI рд╕реЗрд╡рд╛рд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╕реНрдпреВрдбреЛ-рд╢реЗрд▓ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдПрдХреЛ рдЫред
рдЕрдм рд╣рд╛рдореА Sysmon рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ рдмрд░рд╛рдмрд░рдорд╛ рд╣реЗрд░реМрдВ, рдпрд╕рд▓реЗ рд╣рд╛рдореАрд▓рд╛рдИ рдХрддрд┐ рдердк рдЬрд╛рдирдХрд╛рд░реА рджрд┐рдиреНрдЫ рднрдиреЗрд░ рдзреНрдпрд╛рди рджрд┐рдБрджреИ:

рд╕рд┐рд╕реНрдореЛрди рдереНрд░реЗрдЯ рдПрдирд╛рд▓рд┐рд╕рд┐рд╕ рдЧрд╛рдЗрдб, рднрд╛рдЧ рез

рдПрдХ рд╕реНрдХреНрд░рд┐рдирд╕рдЯрдорд╛ Sysmon рд╕реБрд╡рд┐рдзрд╛рд╣рд░реВ: рдкрдвреНрди рдпреЛрдЧреНрдп рдлрд╛рд░рдордорд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдмрд╛рд░реЗ рд╡рд┐рд╕реНрддреГрдд рдЬрд╛рдирдХрд╛рд░реА

рддрдкрд╛рдИрдВрд▓реЗ рдХрдорд╛рдгреНрдб рд▓рд╛рдЗрди рдорд╛рддреНрд░ рджреЗрдЦреНрдиреБрд╣реБрдиреНрди, рддрд░ рдлрд╛рдЗрд▓рдХреЛ рдирд╛рдо, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдЕрдиреБрдкреНрд░рдпреЛрдЧрдХреЛ рдорд╛рд░реНрдЧ, рд╡рд┐рдиреНрдбреЛрдЬрд▓рд╛рдИ рдпрд╕рдХреЛ рдмрд╛рд░реЗрдорд╛ рдХреЗ рдерд╛рд╣рд╛ рдЫ ("рд╡рд┐рдиреНрдбреЛрдЬ рдХрдорд╛рдгреНрдб рдкреНрд░реЛрд╕реЗрд╕рд░"), рдкрд╣рд┐рдЪрд╛рдирдХрд░реНрддрд╛ рдкрдирд┐ред рдЕрднрд┐рднрд╛рд╡рдХреАрдп рдкреНрд░рдХреНрд░рд┐рдпрд╛, рдЖрджреЗрд╢ рд░реЗрдЦрд╛ рдЕрднрд┐рднрд╛рд╡рдХ, рдЬрд╕рд▓реЗ cmd рд╢реЗрд▓, рд╕рд╛рдереИ рдЕрднрд┐рднрд╛рд╡рдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рдлрд╛рдЗрд▓ рдирд╛рдо рд╕реБрд░реБ рдЧрд░реНрдпреЛред рд╕рдмреИ рдПрдХ рдард╛рдЙрдБрдорд╛, рдЕрдиреНрддрдорд╛!
Sysmon рд▓рдЧрдмрд╛рдЯ рд╣рд╛рдореА рдирд┐рд╖реНрдХрд░реНрд╖рдорд╛ рдкреБрдЧреНрди рд╕рдХреНрдЫреМрдВ рдХрд┐ рдЙрдЪреНрдЪ рд╕реНрддрд░рдХреЛ рд╕рдореНрднрд╛рд╡реНрдпрддрд╛рдХреЛ рд╕рд╛рде рдпреЛ рд╕рдВрджрд┐рдЧреНрдз рдЖрджреЗрд╢ рд░реЗрдЦрд╛ рдЬреБрди рд╣рд╛рдореАрд▓реЗ "рдХрдЪреНрдЪрд╛" рд▓рдЧрд╣рд░реВрдорд╛ рджреЗрдЦреНрдпреМрдВ рдХрд░реНрдордЪрд╛рд░реАрдХреЛ рд╕рд╛рдорд╛рдиреНрдп рдХрд╛рдордХреЛ рдкрд░рд┐рдгрд╛рдо рд╣реЛрдЗрдиред рдпрд╕рдХреЛ рд╡рд┐рдкрд░реАрдд, рдпреЛ C2-рдЬрд╕реНрддреЛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рджреНрд╡рд╛рд░рд╛ рдЙрддреНрдкрдиреНрди рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ - wmiexec, рдореИрд▓реЗ рдкрд╣рд┐рд▓реЗ рдЙрд▓реНрд▓реЗрдЦ рдЧрд░реЗрдЭреИрдВ - рд░ рдкреНрд░рддреНрдпрдХреНрд╖ рд░реВрдкрдорд╛ WMI рд╕реЗрд╡рд╛ рдкреНрд░рдХреНрд░рд┐рдпрд╛ (WmiPrvSe) рджреНрд╡рд╛рд░рд╛ рдЙрддреНрдкрдиреНрди рднрдПрдХреЛ рдерд┐рдпреЛред рдЕрдм рд╣рд╛рдореАрд╕рдБрдЧ рдПрдЙрдЯрд╛ рд╕реВрдЪрдХ рдЫ рдХрд┐ рдЯрд╛рдврд╛рдХреЛ рдЖрдХреНрд░рдордгрдХрд╛рд░реА рд╡рд╛ рднрд┐рддреНрд░реА рд╡реНрдпрдХреНрддрд┐рд▓реЗ рдХрд░реНрдкреЛрд░реЗрдЯ рдкреВрд░реНрд╡рд╛рдзрд╛рд░рдХреЛ рдкрд░реАрдХреНрд╖рдг рдЧрд░рд┐рд░рд╣реЗрдХреЛ рдЫред

Get-Sysmonlogs рдкреНрд░рд╕реНрддреБрдд рдЧрд░реНрджреИ

рдкрдХреНрдХреИ рдкрдирд┐ рдпреЛ рд░рд╛рдореНрд░реЛ рдЫ рдЬрдм Sysmon рд▓реЗ рд▓рдЧрд╣рд░реВ рдПрдХ рдард╛рдЙрдБрдорд╛ рд░рд╛рдЦреНрдЫред рддрд░ рдпреЛ рд╕рд╛рдпрдж рдЕрдЭ рд░рд╛рдореНрд░реЛ рд╣реБрдиреЗрдЫ рдпрджрд┐ рд╣рд╛рдореАрд▓реЗ рд╡реНрдпрдХреНрддрд┐рдЧрдд рд▓рдЧ рдлрд┐рд▓реНрдбрд╣рд░реВ рдкреНрд░реЛрдЧреНрд░рд╛рдореЗрдЯрд┐рдХ рд░реВрдкрдорд╛ рдкрд╣реБрдБрдЪ рдЧрд░реНрди рд╕рдХреНрдЫреМрдВ - рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, PowerShell рдЖрджреЗрд╢рд╣рд░реВ рдорд╛рд░реНрдлрддред рдпрд╕ рдЕрд╡рд╕реНрдерд╛рдорд╛, рддрдкрд╛рдИрд▓реЗ рдПрдЙрдЯрд╛ рд╕рд╛рдиреЛ PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯ рд▓реЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рдЬрд╕рд▓реЗ рд╕рдореНрднрд╛рд╡рд┐рдд рдЦрддрд░рд╛рд╣рд░реВрдХреЛ рдЦреЛрдЬреАрд▓рд╛рдИ рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдмрдирд╛рдЙрдБрдЫ!
рдо рдпрд╕реНрддреЛ рд╡рд┐рдЪрд╛рд░ рд░рд╛рдЦреНрдиреЗ рдкрд╣рд┐рд▓реЛ рд╣реЛрдЗрдиред рд░ рдпреЛ рд░рд╛рдореНрд░реЛ рдЫ рдХрд┐ рдХреЗрд╣рд┐ рдлреЛрд░рдо рдкреЛрд╖реНрдЯрд╣рд░реВ рд░ GitHub рдорд╛ рдкрд░рд┐рдпреЛрдЬрдирд╛рд╣рд░реВ рд╕рд┐рд╕реНрдореЛрди рд▓рдЧрд▓рд╛рдИ рдкрд╛рд░реНрд╕ рдЧрд░реНрди PowerShell рдХрд╕рд░реА рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиреЗ рднрдиреЗрд░ рдкрд╣рд┐рд▓реЗ рдиреИ рд╡реНрдпрд╛рдЦреНрдпрд╛ рдЧрд░рд┐рдПрдХреЛ рдЫред рдореЗрд░реЛ рдХреЗрд╕рдорд╛, рдо рдкреНрд░рддреНрдпреЗрдХ Sysmon рдлрд┐рд▓реНрдбрдХреЛ рд▓рд╛рдЧрд┐ рдкрд╛рд░реНрд╕рд┐рдЩ рд╕реНрдХреНрд░рд┐рдкреНрдЯрдХреЛ рдЕрд▓рдЧ рд▓рд╛рдЗрдирд╣рд░реВ рд▓реЗрдЦреНрдирдмрд╛рдЯ рдмрдЪреНрди рдЪрд╛рд╣рдиреНрдереЗред рддреНрдпрд╕реЛрднрдП рдореИрд▓реЗ рдЕрд▓реНрдЫреА рдорд╛рдирд┐рд╕ рд╕рд┐рджреНрдзрд╛рдиреНрдд рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрдВ рд░ рдорд▓рд╛рдИ рд▓рд╛рдЧреНрдЫ рдХрд┐ рдо рдкрд░рд┐рдгрд╛рдордХреЛ рд░реВрдкрдорд╛ рд░реЛрдЪрдХ рдХреБрд░рд╛ рд▓рд┐рдПрд░ рдЖрдПрдХреЛ рдЫреБред
рдкрд╣рд┐рд▓реЛ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдХреБрд░рд╛ рдЯреЛрд▓реАрдХреЛ рдХреНрд╖рдорддрд╛ рд╣реЛ WinEvent рдкрд╛рдЙрдиреБрд╣реЛрд╕реН Sysmon рд▓рдЧрд╣рд░реВ рдкрдвреНрдиреБрд╣реЛрд╕реН, рдЖрд╡рд╢реНрдпрдХ рдШрдЯрдирд╛рд╣рд░реВ рдлрд┐рд▓реНрдЯрд░ рдЧрд░реНрдиреБрд╣реЛрд╕реН рд░ рдкрд░рд┐рдгрд╛рдорд▓рд╛рдИ PS рдЪрд░рдорд╛ рдЖрдЙрдЯрдкреБрдЯ рдЧрд░реНрдиреБрд╣реЛрд╕реН, рдпрд╣рд╛рдБ рдЬрд╕реНрддреИ:

$events = Get-WinEvent  -LogName "Microsoft-Windows-Sysmon/Operational" | where { $_.id -eq 1 -or $_.id -eq 11}

рдпрджрд┐ рддрдкрд╛рдЗрдБ рдЖрджреЗрд╢ рдЖрдлреИрдВ рдкрд░реАрдХреНрд╖рдг рдЧрд░реНрди рдЪрд╛рд╣рдиреБрд╣реБрдиреНрдЫ рднрдиреЗ, $events array, $events[0] рдХреЛ рдкрд╣рд┐рд▓реЛ рддрддреНрд╡рдорд╛ рд╕рд╛рдордЧреНрд░реА рдкреНрд░рджрд░реНрд╢рди рдЧрд░реЗрд░ред рд╕рдиреНрджреЗрд╢, рдЖрдЙрдЯрдкреБрдЯ рдзреЗрд░реИ рд╕рд░рд▓ рдврд╛рдБрдЪрд╛рдХреЛ рд╕рд╛рде рдкрд╛рда рд╕реНрдЯреНрд░рд┐рдЩрд╣рд░реВрдХреЛ рд╢реНрд░реГрдВрдЦрд▓рд╛ рд╣реБрди рд╕рдХреНрдЫ: рдирд╛рдо Sysmon рдХреНрд╖реЗрддреНрд░, рдПрдХ рдХреЛрд▓рди, рд░ рддреНрдпрд╕рдкрдЫрд┐ рдореВрд▓реНрдп рдЖрдлреИред

рд╕рд┐рд╕реНрдореЛрди рдереНрд░реЗрдЯ рдПрдирд╛рд▓рд┐рд╕рд┐рд╕ рдЧрд╛рдЗрдб, рднрд╛рдЧ рез

рд╣реБрд░реНрд░реЗ! JSON-рддрдпрд╛рд░ рдврд╛рдБрдЪрд╛рдорд╛ Sysmon рд▓рдЧ рдЖрдЙрдЯрдкреБрдЯ рдЧрд░реНрджреИ

рдХреЗ рддрд┐рдорд┐ рдкрдирд┐ рдо рдЬрд╕реНрддреИ рд╕реЛрдЪреНрдЫреМ ? рдЕрд▓рд┐ рдмрдвреА рдкреНрд░рдпрд╛рд╕рдХреЛ рд╕рд╛рде, рддрдкрд╛рдИрд▓реЗ рдЖрдЙрдЯрдкреБрдЯрд▓рд╛рдИ JSON рдврд╛рдБрдЪрд╛ рдЧрд░рд┐рдПрдХреЛ рд╕реНрдЯреНрд░рд┐рдЩрдорд╛ рд░реВрдкрд╛рдиреНрддрд░рдг рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ рд░ рддреНрдпрд╕рдкрдЫрд┐ рд╢рдХреНрддрд┐рд╢рд╛рд▓реА рдЖрджреЗрд╢ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдпрд╕рд▓рд╛рдИ рд╕реАрдзрд╛ PS рд╡рд╕реНрддреБрдорд╛ рд▓реЛрдб рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫред рдХрдиреНрднрд░реНрдЯрдлреНрд░рдо-рдЬреЗрд╕рди .
рдо рд░реВрдкрд╛рдиреНрддрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ PowerShell рдХреЛрдб рджреЗрдЦрд╛рдЙрдиреЗрдЫреБ - рдпреЛ рдзреЗрд░реИ рд╕рд░рд▓ рдЫ - рдЕрд░реНрдХреЛ рднрд╛рдЧрдорд╛ред рдЕрд╣рд┐рд▓реЗрдХреЛ рд▓рд╛рдЧрд┐, рдореИрд▓реЗ PS рдореЛрдбреНрдпреБрд▓рдХреЛ рд░реВрдкрдорд╛ рд╕реНрдерд╛рдкрдирд╛ рдЧрд░реЗрдХреЛ get-sysmonlogs рднрдирд┐рдиреЗ рдореЗрд░реЛ рдирдпрд╛рдБ рдЖрджреЗрд╢рд▓реЗ рдХреЗ рдЧрд░реНрди рд╕рдХреНрдЫ рд╣реЗрд░реМрдВред
рдЕрд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рдШрдЯрдирд╛ рд▓рдЧ рдЗрдиреНрдЯрд░рдлреЗрд╕ рдорд╛рд░реНрдлрдд Sysmon рд▓рдЧ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдорд╛ рдЧрд╣рд┐рд░реЛ рдбреБрдмреНрдиреБрдХреЛ рд╕рдЯреНрдЯрд╛, рд╣рд╛рдореА рд╕рд╣рдЬ рд░реВрдкрдорд╛ PowerShell рд╕рддреНрд░рдмрд╛рдЯ рд╡реГрджреНрдзрд┐рд╢реАрд▓ рдЧрддрд┐рд╡рд┐рдзрд┐ рдЦреЛрдЬреНрди рд╕рдХреНрдЫреМрдВ, рд╕рд╛рдереИ PS рдЖрджреЗрд╢ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХреНрдЫреМрдВред рдЬрд╣рд╛рдБ (рдЙрдкрдирд╛рдо - "?") рдЦреЛрдЬ рдкрд░рд┐рдгрд╛рдорд╣рд░реВ рдЫреЛрдЯреЛ рдЧрд░реНрди:

рд╕рд┐рд╕реНрдореЛрди рдереНрд░реЗрдЯ рдПрдирд╛рд▓рд┐рд╕рд┐рд╕ рдЧрд╛рдЗрдб, рднрд╛рдЧ рез

WMI рдорд╛рд░реНрдлрдд рд╕реБрд░реБ рдЧрд░рд┐рдПрдХреЛ cmd рд╢реЗрд▓рд╣рд░реВрдХреЛ рд╕реВрдЪреАред рд╣рд╛рдореНрд░реЛ рдЖрдлреНрдиреИ Get-Sysmonlogs рдЯреЛрд▓реАрд╕рдБрдЧ рд╕рд╕реНрддреЛрдорд╛ рдЦрддрд░рд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг

рдЕрджреНрднреБрдд! рдореИрд▓реЗ рд╕рд┐рд╕реНрдореЛрди рд▓рдЧ рдкреЛрд▓ рдЧрд░реНрди рдПрдЙрдЯрд╛ рдЙрдкрдХрд░рдг рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реЗрдВ рдорд╛рдиреМрдВ рдпреЛ рдбрд╛рдЯрд╛рдмреЗрд╕ рд╣реЛред рдХреЛ рдмрд╛рд░реЗ рдорд╛ рд╣рд╛рдореНрд░реЛ рд▓реЗрдЦ рдорд╛ IQ рдпреЛ рдиреЛрдЯ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ рдХрд┐ рдпреЛ рдкреНрд░рдХрд╛рд░реНрдп рдпрд╕рдорд╛ рд╡рд░реНрдгрди рдЧрд░рд┐рдПрдХреЛ рдХреВрд▓ рдЙрдкрдпреЛрдЧрд┐рддрд╛ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рджрд░реНрд╢рди рдЧрд░рд┐рдиреЗрдЫ, рдпрджреНрдпрдкрд┐ рдФрдкрдЪрд╛рд░рд┐рдХ рд░реВрдкрдорд╛ рдЕрдЭреИ рд╡рд╛рд╕реНрддрд╡рд┐рдХ SQL-рдЬрд╕реНрддреЛ рдЗрдиреНрдЯрд░рдлреЗрд╕ рдорд╛рд░реНрдлрддред рд╣реЛ, EQL рд╕реБрд░реБрдЪрд┐рдкреВрд░реНрдг, рддрд░ рд╣рд╛рдореА рдпрд╕рд▓рд╛рдИ рддреЗрд╕реНрд░реЛ рднрд╛рдЧрдорд╛ рдЫреБрдиреЗрдЫреМрдВред

Sysmon рд░ рдЧреНрд░рд╛рдл рд╡рд┐рд╢реНрд▓реЗрд╖рдг

рд╣рд╛рдореА рдкрдЫрд┐ рд╣рдЯреМрдВ рд░ рд╣рд╛рдореАрд▓реЗ рднрд░реНрдЦрд░реИ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реЗрдХреЛ рдмрд╛рд░реЗ рд╕реЛрдЪреМрдВред рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдкрдорд╛, рд╣рд╛рдореАрд╕рдБрдЧ рдЕрдм PowerShell рдорд╛рд░реНрдлрдд рдкрд╣реБрдБрдЪрдпреЛрдЧреНрдп Windows рдШрдЯрдирд╛ рдбрд╛рдЯрд╛рдмреЗрд╕ рдЫред рдореИрд▓реЗ рдкрд╣рд┐рд▓реЗ рдЙрд▓реНрд▓реЗрдЦ рдЧрд░реЗрдЭреИрдВ, рдЕрднрд┐рд▓реЗрдЦрд╣рд░реВ рдмреАрдЪрдХреЛ рдЬрдбрд╛рди рд╡рд╛ рд╕рдореНрдмрдиреНрдзрд╣рд░реВ рдЫрдиреН - ParentProcessId рдорд╛рд░реНрдлрдд - рддреНрдпрд╕реИрд▓реЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд╣рд░реВрдХреЛ рдкреВрд░реНрдг рдкрджрд╛рдиреБрдХреНрд░рдо рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫред

рдпрджрд┐ рддрдкрд╛рдИрдВрд▓реЗ рд╢реНрд░реГрдВрдЦрд▓рд╛ рдкрдвреНрдиреБрднрдпреЛ рднрдиреЗ "рдж рдПрдбрднреЗрдиреНрдЪрд░ рдЕрдл рдж рдЗрд▓реБрд╕рд┐рдн рдорд╛рд▓рд╡реЗрдпрд░" рддрдкрд╛рдИрд▓рд╛рдИ рдерд╛рд╣рд╛ рдЫ рдХрд┐ рд╣реНрдпрд╛рдХрд░рд╣рд░реВрд▓реЗ рдЬрдЯрд┐рд▓ рдмрд╣реБ-рдЪрд░рдг рдЖрдХреНрд░рдордгрд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди рдорди рдкрд░рд╛рдЙрдБрдЫрдиреН, рдЬрд╕рдорд╛ рдкреНрд░рддреНрдпреЗрдХ рдкреНрд░рдХреНрд░рд┐рдпрд╛рд▓реЗ рдЖрдлреНрдиреИ рд╕рд╛рдиреЛ рднреВрдорд┐рдХрд╛ рдЦреЗрд▓реНрдЫ рд░ рдЕрд░реНрдХреЛ рдЪрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рд╕реНрдкреНрд░рд┐рдВрдЧрдмреЛрд░реНрдб рддрдпрд╛рд░ рдЧрд░реНрджрдЫред "рдХрдЪреНрдЪрд╛" рд▓рдЧрдмрд╛рдЯ рдорд╛рддреНрд░ рддреНрдпрд╕реНрддрд╛ рдЪреАрдЬрд╣рд░реВ рд╕рдорд╛рддреНрди рдзреЗрд░реИ рдЧрд╛рд╣реНрд░реЛ рдЫред
рддрд░ рдореЗрд░реЛ Get-Sysmonlogs рдХрдорд╛рдгреНрдб рд░ рдПрдХ рдЕрддрд┐рд░рд┐рдХреНрдд рдбреЗрдЯрд╛ рд╕рдВрд░рдЪрдирд╛рдХреЛ рд╕рд╛рде рд╣рд╛рдореА рдкрд╛рдардорд╛ рдкрдЫрд┐ рд╣реЗрд░реНрдиреЗрдЫреМрдВ (рдЧреНрд░рд╛рдл, рдЕрд╡рд╢реНрдп рдкрдирд┐), рд╣рд╛рдореАрд╕рдБрдЧ рдЦрддрд░рд╛рд╣рд░реВ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ рд╡реНрдпрд╛рд╡рд╣рд╛рд░рд┐рдХ рддрд░рд┐рдХрд╛ рдЫ - рдЬрд╕рдХреЛ рд▓рд╛рдЧрд┐ рд╕рд╣реА рднреЗрд░реНрдЯреЗрдХреНрд╕ рдЦреЛрдЬреА рдЧрд░реНрди рдЖрд╡рд╢реНрдпрдХ рдЫред
рд╣рд╛рдореНрд░рд╛ DYI рдмреНрд▓рдЧ рдкрд░рд┐рдпреЛрдЬрдирд╛рд╣рд░реВрд╕рдБрдЧ рд╕рдзреИрдВ рдЭреИрдВ, рддрдкрд╛рдИрдВрд▓реЗ рд╕рд╛рдиреЛ рд╕реНрддрд░рдорд╛ рдЦрддрд░рд╛рд╣рд░реВрдХреЛ рд╡рд┐рд╡рд░рдгрд╣рд░реВрдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░реНрди рдЬрддрд┐ рдзреЗрд░реИ рдХрд╛рдо рдЧрд░реНрдиреБрд╣реБрдиреНрдЫ, рддреНрдпрддрд┐ рдиреИ рддрдкрд╛рдИрдВрд▓реЗ рдЙрджреНрдпрдо рд╕реНрддрд░рдорд╛ рдЦрддрд░рд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ рдЬрдЯрд┐рд▓рддрд╛ рдорд╣рд╕реБрд╕ рдЧрд░реНрдиреБрд╣реБрдиреЗрдЫред рд░ рдпреЛ рдЬрд╛рдЧрд░реВрдХрддрд╛ рдЕрддреНрдпрдиреНрддреИ рдЫ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдмрд┐рдиреНрджреБ.

рд╣рд╛рдореА рд▓реЗрдЦрдХреЛ рджреЛрд╕реНрд░реЛ рднрд╛рдЧрдорд╛ рдкрд╣рд┐рд▓реЛ рд░реЛрдЪрдХ рдЬрдЯрд┐рд▓рддрд╛рд╣рд░реВ рд╕рд╛рдордирд╛ рдЧрд░реНрдиреЗрдЫреМрдВ, рдЬрд╣рд╛рдБ рд╣рд╛рдореА рд╕рд┐рд╕реНрдореЛрди рдШрдЯрдирд╛рд╣рд░реВрд▓рд╛рдИ рдПрдХрдЕрд░реНрдХрд╛рд╕рдБрдЧ рдзреЗрд░реИ рдЬрдЯрд┐рд▓ рд╕рдВрд░рдЪрдирд╛рд╣рд░реВрдорд╛ рдЬрдбрд╛рди рдЧрд░реНрди рд╕реБрд░реБ рдЧрд░реНрдиреЗрдЫреМрдВред

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди