{"id":31289,"date":"2019-10-31T21:40:29","date_gmt":"2019-10-31T18:40:29","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\/"},"modified":"2019-10-31T21:40:29","modified_gmt":"2019-10-31T18:40:29","slug":"chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","title":{"rendered":"Wat nuttigs kan je halen uit de logs van een workstation op basis van Windows OS","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Een gebruikerswerkstation is de meest kwetsbare plek in de infrastructuur op het gebied van informatiebeveiliging. Gebruikers kunnen een e-mail op hun werkmail ontvangen die lijkt te komen van een veilige bron, maar met een link naar een besmette site. Het is mogelijk dat iemand een nuttige tool voor werk downloadt vanuit een onbekende bron. Je kunt wel een dozijn scenario's bedenken waarin kwaadaardige software via gebruikers zich toegang kan verschaffen tot interne bedrijfsbronnen. Daarom vereisen werkstations extra aandacht, en in dit artikel vertellen we waar en welke gebeurtenissen je moet volgen om aanvallen te detecteren.<\/p>\n<p><img decoding=\"async\" alt=\"Wat nuttigs kan je halen uit de logs van een workstation op basis van Windows OS\" src=\"\/wp-content\/uploads\/2019\/04\/6e0eddfc90ae158b3d532a6b7a069177.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Om een aanval in een vroeg stadium te identificeren, zijn er drie nuttige gegevensbronnen in het Windows-besturingssysteem: het beveiligingslogboek, het systeemmonitoringslogboek en de PowerShell-logboeken.<\/p>\n<h2>Beveiligingslogboek (Security Log)<\/h2>\n<p>\nDit is de belangrijkste opslagplaats voor systeemlogs met betrekking tot beveiliging. Hier worden gebeurtenissen van in- en uitloggende gebruikers, toegang tot objecten, wijzigingen van beleid en andere activiteiten gerelateerd aan beveiliging opgeslagen. Uiteraard, mits de juiste beleidsregels zijn ingesteld.<\/p>\n<p><img decoding=\"async\" alt=\"Wat nuttigs kan je halen uit de logs van een workstation op basis van Windows OS\" src=\"\/wp-content\/uploads\/2019\/04\/82e59ad17a09a8211dc6fe9737208fd7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Lijst van gebruikers en groepen (gebeurtenissen 4798 en 4799).<\/b> Kwaadaardige software begint vaak een aanval door lokale gebruikersaccounts en lokale groepen op het werkstation te scannen om inloggegevens voor hun duistere activiteiten te vinden. Deze gebeurtenissen helpen om schadelijke code eerder te detecteren voordat deze verder gaat en, met behulp van de verzamelde gegevens, zich verspreidt naar andere systemen.<\/p>\n<p><b>Het aanmaken van een lokaal account en wijzigingen in lokale groepen (gebeurtenissen 4720, 4722\u20134726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 en 5377).<\/b> Een aanval kan ook beginnen met het toevoegen van een nieuwe gebruiker aan de groep lokale beheerders.<\/p>\n<p><b>Inlogpogingen met een lokaal account (gebeurtenis 4624).<\/b> Reguliere gebruikers loggen in met een domeinaccount en het detecteren van een inlog met een lokaal account kan het begin van een aanval betekenen. Gebeurtenis 4624 omvat ook inloggen met een domeinaccount, dus bij het verwerken van gebeurtenissen moet je filteren op gebeurtenissen waarbij het domein verschilt van de naam van het werkstation.<\/p>\n<p><b>Inlogpoging met een specifieke account (gebeurtenis 4648).<\/b> Dit gebeurt wanneer het proces wordt uitgevoerd in de \u2018Uitvoeren als\u2019 modus. In de normale werking van systemen zou dit niet moeten gebeuren, daarom moeten dergelijke gebeurtenissen onder controle worden gehouden.<\/p>\n<p><b>Blokkeren\/ontgrendelen van de werkstation (gebeurtenissen 4800-4803).<\/b> Onder verdachte gebeurtenissen kunnen we alle handelingen scharen die zijn uitgevoerd op een vergrendeld werkstation.<\/p>\n<p><b>Wijzigingen in de configuratie van de firewall (gebeurtenissen 4944-4958).<\/b> Het is duidelijk dat bij de installatie van nieuwe software de configuratie-instellingen van de firewall kunnen veranderen, wat valse alarmen kan veroorzaken. In de meeste gevallen is het niet nodig om dergelijke wijzigingen te controleren, maar het is zeker nuttig om hiervan op de hoogte te zijn.<\/p>\n<p><b>Aansluiting van Plug\u2019n\u2019play-apparaten (gebeurtenis 6416 en alleen voor Windows 10).<\/b> Het is belangrijk om hierop te letten als gebruikers doorgaans geen nieuwe apparaten op het werkstation aansluiten, en dan ineens - ze hebben het gedaan.<\/p>\n<p>Windows omvat 9 categorie\u00ebn van audit en 50 subcategorie\u00ebn voor fijnmazige configuratie. De minimale set subcategorie\u00ebn die je moet inschakelen in de instellingen is:<\/p>\n<p><b>Inloggen\/Uitloggen<\/b><\/p>\n<ul>\n<li>Inloggen;<\/li>\n<li>Uitloggen;<\/li>\n<li>Accountvergrendeling;<\/li>\n<li>Overige Inloggen\/Uitloggen gebeurtenissen.<\/li>\n<\/ul>\n<p>\n<b>Accountbeheer<\/b><\/p>\n<ul>\n<li>Beheer van gebruikersaccounts;<\/li>\n<li>Beheer van beveiligingsgroepen.<\/li>\n<\/ul>\n<p>\n<b>Beleidwijziging<\/b><\/p>\n<ul>\n<li>Wijziging van auditbeleid;<\/li>\n<li>Wijziging van authenticatiebeleid;<\/li>\n<li>Wijziging van autorisatiebeleid.<\/li>\n<\/ul>\n<p><\/p>\n<h2>Systeemmonitor (Sysmon)<\/h2>\n<p>\nSysmon is een ingebouwde Windows-tool die gebeurtenissen in het systeemlogboek kan vastleggen. Meestal moet deze apart worden ge\u00efnstalleerd.<\/p>\n<p><img decoding=\"async\" alt=\"Wat nuttigs kan je halen uit de logs van een workstation op basis van Windows OS\" src=\"\/wp-content\/uploads\/2019\/04\/0b1e14fb9ba4d63a4d9d94bd9d62d112.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDeze gebeurtenissen zijn in principe ook te vinden in het beveiligingslogboek (door het juiste auditbeleid in te schakelen), maar Sysmon biedt meer details. Welke gebeurtenissen kunnen we uit Sysmon halen?<\/p>\n<p><b>Procescreatie (ID gebeurtenis 1).<\/b> Het systeemlogboek van beveiligingsgebeurtenissen kan eveneens aangeven wanneer een *.exe is opgestart en zelfs de naam en het pad van de uitvoer tonen. Maar in tegenstelling tot Sysmon kan het de hash van de toepassing niet weergeven. Malware kan zich voordoen als een onschuldig notepad.exe, maar alleen de hash zal deze ontmaskeren.<\/p>\n<p><b>Netwerkverbindingen (ID gebeurtenis 3).<\/b> Het is duidelijk dat er veel netwerkverbindingen zijn en dat we niet alles kunnen bijhouden. Maar het is belangrijk om te overwegen dat Sysmon, in tegenstelling tot het beveiligingslogboek, de netwerkverbinding kan koppelen aan de velden ProcessID en ProcessGUID, en toont de poort en <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/nl\/lir\/ipv4\/\"   title=\"IP-adressen\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"622\">IP-adressen<\/a> de bron en ontvanger.<\/p>\n<p><b>Wijzigingen in het systeemregister (ID gebeurtenis 12-14).<\/b> De eenvoudigste manier om jezelf aan de autostart toe te voegen, is door je in het register te registreren. Security Log kan dit, maar Sysmon toont wie de wijzigingen heeft aangebracht, wanneer, vanaf waar, het process ID en de vorige waarde van de sleutel.<\/p>\n<p><b>Het aanmaken van een bestand (gebeurtenis ID 11).<\/b> Sysmon toont, in tegenstelling tot Security Log, niet alleen de locatie van het bestand, maar ook de naam ervan. Het is duidelijk dat je niet alles kunt volgen, maar je kunt wel een audit uitvoeren van bepaalde directories.<\/p>\n<p>En nu datgene wat in de beleidsregels van Security Log niet staat, maar wel in Sysmon:<\/p>\n<p><b>Wijziging van de aanmaaktijd van een bestand (gebeurtenis ID 2).<\/b> Sommige malware kan de aanmaakdatum van een bestand vervalsen om het te verbergen uit rapporten met onlangs aangemaakte bestanden.<\/p>\n<p><b>Het laden van drivers en dynamische bibliotheken (gebeurtenis ID 6-7).<\/b> Het volgen van het laden van DLL's en device drivers in het geheugen, het controleren van de digitale handtekening en de geldigheid ervan.<\/p>\n<p><b>Het cre\u00ebren van een thread binnen een draaiend proces (gebeurtenis ID 8).<\/b> Een van de aanvalstypen waar ook op gelet moet worden.<\/p>\n<p><b>RawAccessRead-gebeurtenissen (gebeurtenis ID 9).<\/b> Lezen van diskbewerkingen met behulp van \u201c.\u201d. In de absolute meeste gevallen moet dergelijke activiteit als ongebruikelijk worden beschouwd.<\/p>\n<p><b>Het aanmaken van een benoemde bestandstroom (gebeurtenis ID 15).<\/b> Het evenement wordt geregistreerd wanneer een benoemde bestandstroom wordt aangemaakt, die gebeurtenissen genereert met een hash van de inhoud van het bestand.<\/p>\n<p><b>Het aanmaken van een named pipe en verbindingen (gebeurtenis ID 17-18).<\/b> Het volgen van kwaadaardige code die communiceert met andere componenten via een named pipe.<\/p>\n<p><b>Activiteit via WMI (gebeurtenis ID 19).<\/b> Registratie van gebeurtenissen die worden gegenereerd wanneer er via het WMI-protocol toegang tot het systeem wordt verkregen.<\/p>\n<p>Om Sysmon zelf te beschermen, is het nodig om gebeurtenissen met ID 4 (stoppen en starten van Sysmon) en ID 16 (wijziging van de configuratie van Sysmon) te volgen.<\/p>\n<h2>PowerShell-logboeken<\/h2>\n<p>\nPowerShell is een krachtig hulpmiddel voor het beheren van de Windows-infrastructuur, dus de kans is groot dat een aanvaller precies dit zal kiezen. Voor het verkrijgen van gegevens over PowerShell-gebeurtenissen kunnen twee bronnen worden gebruikt: Windows PowerShell log en Microsoft-WindowsPowerShell \/ Operationeel log.<\/p>\n<h4>Windows PowerShell-log<\/h4>\n<p>\n<img decoding=\"async\" alt=\"Wat nuttigs kan je halen uit de logs van een workstation op basis van Windows OS\" src=\"\/wp-content\/uploads\/2019\/04\/03d830871fc2c47ceeb8f0822f3f20e0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Dataleverancier is geladen (gebeurtenis ID 600).<\/b> PowerShell-leveranciers zijn programma's die dienen als gegevensbronnen voor PowerShell om deze te bekijken en te beheren. Voorbeelden van ingebouwde leveranciers kunnen Windows-omgevingsvariabelen of het systeemregister zijn. Het is belangrijk om nieuwe leveranciers in de gaten te houden om kwaadaardige activiteiten tijdig te detecteren. Als je bijvoorbeeld ziet dat WSMan is verschenen onder de leveranciers, betekent dit dat er een remote PowerShell-sessie is gestart.<\/p>\n<h4>Microsoft-WindowsPowerShell \/ Operationeel logboek (of MicrosoftWindows-PowerShellCore \/ Operationeel in PowerShell 6)<\/h4>\n<p>\n<img decoding=\"async\" alt=\"Wat nuttigs kan je halen uit de logs van een workstation op basis van Windows OS\" src=\"\/wp-content\/uploads\/2019\/04\/d0a1a74aad59c7c4f64446b52846429f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Module-logboekregistratie (evenement-ID 4103).<\/b> In de gebeurtenissen wordt informatie opgeslagen over elke uitgevoerde opdracht en de parameters waarmee deze werd aangeroepen.<\/p>\n<p><b>Scriptblock-logboekregistratie (evenement-ID 4104).<\/b> Scriptblock-logboekregistratie toont elk uitgevoerd PowerShell-codeblok. Zelfs als een aanvaller probeert de opdracht te verbergen, zal dit type gebeurtenis de feitelijk uitgevoerde PowerShell-opdracht tonen. Ook kunnen in dit type gebeurtenis sommige uitgevoerde laag-niveau API-aanroepen worden geregistreerd; deze gebeurtenissen worden meestal als Verbose geregistreerd, maar als er een verdachte opdracht of script in het codeblok wordt gebruikt, wordt deze geregistreerd met de ernst Warning.<\/p>\n<p>Houd er rekening mee dat na het instellen van de verzameling en analyse van deze gebeurtenissen extra tijd nodig is voor debugging om het aantal valse positieven te verminderen.<\/p>\n<p>Vertel in de reacties welke logs je verzamelt voor audits van informatiebeveiliging en welke tools je hiervoor gebruikt. Een van onze specialisaties is oplossingen voor audits van informatiebeveiliging. Voor de taak van het verzamelen en analyseren van logs kunnen we aanbevelen om te kijken naar <noindex><a rel=\"nofollow\" href=\"https:\/\/www.quest.com\/products\/intrust\/\">Quest InTrust<\/a><\/noindex>, dat in staat is om opgeslagen gegevens met een verhouding van 20:1 te comprimeren, terwijl \u00e9\u00e9n ge\u00efnstalleerd exemplaar tot 60.000 evenementen per seconde kan verwerken vanuit 10.000 bronnen.<br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438. \u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u0438\u0439\u0442\u0438 \u043d\u0430 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u043f\u043e\u0447\u0442\u0443 \u043f\u0438\u0441\u044c\u043c\u043e \u0432\u0440\u043e\u0434\u0435 \u0431\u044b \u0438\u0437 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0433\u043e \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0430, \u043d\u043e \u0441\u043e \u0441\u0441\u044b\u043b\u043a\u043e\u0439 \u043d\u0430 \u0437\u0430\u0440\u0430\u0436\u0451\u043d\u043d\u044b\u0439 \u0441\u0430\u0439\u0442. \u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e, \u043a\u0442\u043e-\u0442\u043e \u0441\u043a\u0430\u0447\u0430\u0435\u0442 \u043f\u043e\u043b\u0435\u0437\u043d\u0443\u044e \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0443\u0442\u0438\u043b\u0438\u0442\u0443 \u0438\u0437 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e \u043a\u0430\u043a\u043e\u0433\u043e \u043c\u0435\u0441\u0442\u0430. \u0414\u0430 \u043c\u043e\u0436\u043d\u043e \u043f\u0440\u0438\u0434\u0443\u043c\u0430\u0442\u044c \u043d\u0435 \u043e\u0434\u0438\u043d \u0434\u0435\u0441\u044f\u0442\u043e\u043a \u043a\u0435\u0439\u0441\u043e\u0432, \u043a\u0430\u043a \u0447\u0435\u0440\u0435\u0437 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u043c\u043e\u0436\u0435\u0442 \u0432\u043d\u0435\u0434\u0440\u0438\u0442\u044c\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23255,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31289","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0438\u0437 \u043b\u043e\u0433\u043e\u0432 \u0440\u0430\u0431\u043e\u0447\u0435\u0439 \u0441\u0442\u0430\u043d\u0446\u0438\u0438 \u043d\u0430 \u0431\u0430\u0437\u0435 \u041e\u0421 Windows | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:40:29+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:40:29+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wat nuttigs kan men halen uit de logs van een werkstation op basis van het Windows-besturingssysteem | ProHoster","description":"De gebruikerswerkstation is de meest kwetsbare plek in de infrastructuur wat betreft informatiebeveiliging.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0438\u0437 \u043b\u043e\u0433\u043e\u0432 \u0440\u0430\u0431\u043e\u0447\u0435\u0439 \u0441\u0442\u0430\u043d\u0446\u0438\u0438 \u043d\u0430 \u0431\u0430\u0437\u0435 \u041e\u0421 Windows | ProHoster","og:description":"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:40:29+00:00","article:modified_time":"2019-10-31T18:40:29+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31289","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:25:31","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:19:49","updated":"2026-02-08 20:25:31","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/31289","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=31289"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/31289\/revisions"}],"predecessor-version":[{"id":157813,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/31289\/revisions\/157813"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/23255"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=31289"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=31289"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=31289"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}