{"id":90735,"date":"2020-08-05T13:42:06","date_gmt":"2020-08-05T11:42:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust"},"modified":"2020-08-05T13:42:06","modified_gmt":"2020-08-05T11:42:06","slug":"vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","title":{"rendered":"We schakelen de verzameling van gebeurtenissen over het starten van verdachte processen in Windows in en identificeren bedreigingen met behulp van Quest InTrust","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"We schakelen de verzameling van gebeurtenissen over het starten van verdachte processen in Windows in en identificeren bedreigingen met behulp van Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/6377476bf0527b75b61e174ed9915c07.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEen van de vaak voorkomende soorten aanvallen is het genereren van een kwaadaardig proces binnen een boom van volkomen legitieme processen. Verdachte paden naar uitvoerbare bestanden kunnen een aanwijzing zijn: vaak gebruikt malware de mappen AppData of Temp, wat ongebruikelijk is voor legitieme programma's. Eerlijkheidshalve moet worden opgemerkt dat sommige automatische updatehulpmiddelen ook in AppData worden uitgevoerd, dus alleen het controleren van de opstartlocatie is niet voldoende om te concluderen dat een programma kwaadaardig is.<\/p>\n<p>Een aanvullende factor voor legitimiteit is een cryptografische handtekening: veel originele programma's worden ondertekend door de leverancier. Het ontbreken van een handtekening kan worden gebruikt als een methode om verdachte opstartitems te identificeren. Maar er is ook malware die een gestolen certificaat gebruikt om zichzelf te ondertekenen.<\/p>\n<p>Je kunt ook de waarden van cryptografische hashes zoals MD5 of SHA256 controleren, die kunnen overeenkomen met eerder ontdekte malware. Statisch onderzoek kan worden uitgevoerd door de handtekeningen in de software te bekijken (met behulp van Yara-regels of antivirusproducten). Daarnaast is er dynamische analyse (het uitvoeren van het programma in een veilige omgeving en het volgen van de acties) en reverse engineering.<\/p>\n<p>Er kunnen veel tekenen zijn van een kwaadaardig proces. In dit artikel bespreken we hoe je audits van de relevante gebeurtenissen in Windows kunt inschakelen en bekijken we de signalen waarop het ingebouwde regelgevingsmechanisme is gebaseerd. <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex> voor de identificatie van verdachte processen. InTrust is een <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">CLM-platform<\/a><\/noindex> voor het verzamelen, analyseren en opslaan van ongestructureerde gegevens, met al honderden vooraf ingestelde reacties op verschillende soorten aanvallen.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nBij het starten van een programma wordt het geladen in het geheugen van de computer. Het uitvoerbare bestand bevat computerinstructies en ondersteunende bibliotheken (bijvoorbeeld *.dll). Wanneer het proces eenmaal is gestart, kan het extra threads aanmaken. Threads stellen het proces in staat om verschillende sets instructies gelijktijdig uit te voeren. Er zijn veel manieren waarop kwaadaardige code in het geheugen kan binnendringen en worden uitgevoerd; laten we enkele daarvan bekijken.<\/p>\n<p>De eenvoudigste manier om een kwaadaardig proces te starten, is om de gebruiker dit rechtstreeks te laten doen (bijvoorbeeld vanuit een e-mailbijlage), en vervolgens met behulp van de RunOnce-sleutel het bij elke opstart van de computer te activeren. Dit omvat ook \"fileless\" malware die PowerShell-scripts opslaat in registersleutels die op basis van triggers worden uitgevoerd. In dit geval is het PowerShell-script kwaadaardige code.<\/p>\n<p>Het probleem met het expliciet starten van kwaadaardige software is dat dit een bekende aanpak is die gemakkelijk te detecteren is. Sommige malware is slimmer en gebruikt een ander proces om in het geheugen te draaien. Daardoor kan het proces een ander proces cre\u00ebren door een bepaalde computerinstructie uit te voeren en het uitvoerbare bestand (.exe) op te geven dat uitgevoerd moet worden.<\/p>\n<p>Een bestand kan worden opgegeven met behulp van het volledige pad (bijvoorbeeld C:Windowssystem32cmd.exe) of een verkort pad (bijvoorbeeld cmd.exe). Als het oorspronkelijke proces onveilig is, kan het ongeoorloofd programma's toestaan om te draaien. Een aanval kan eruitzien als volgt: het proces start cmd.exe zonder het volledige pad op te geven, en de aanvaller plaatst zijn eigen cmd.exe op zo'n manier dat het proces deze eerder uitvoert dan de legitieme versie. Na het starten van het kwaadaardige programma kan dit legitieme programma (bijvoorbeeld C:Windowssystem32cmd.exe) starten, zodat het oorspronkelijke programma normaal blijft functioneren.<\/p>\n<p>Een variant van de vorige aanval is DLL-injectie in een legitiem proces. Wanneer een proces wordt gestart, vindt en laadt het bibliotheken die zijn functionaliteit uitbreiden. Door DLL-injectie te gebruiken, maakt de aanvaller een kwaadaardige bibliotheek met dezelfde naam en API als de legitieme. Het programma laadt de kwaadaardige bibliotheek, die op haar beurt de legitieme laadt, en roept deze op wanneer dat nodig is voor het uitvoeren van operaties. De kwaadaardige bibliotheek functioneert als een proxy voor de goede bibliotheek.<\/p>\n<p>Een andere manier om malware in het geheugen te plaatsen, is door het in te voegen in een onveilige proces dat al draait. Processen ontvangen invoer uit verschillende bronnen - ze lezen uit het netwerk of uit bestanden. Gewoonlijk voeren ze een controle uit om de legitimiteit van de invoer te waarborgen. Maar sommige processen hebben niet de juiste bescherming bij het uitvoeren van instructies. Bij deze aanval bestaat er geen bibliotheek op de schijf of uitvoerbaar bestand met malware. Alles wordt in het geheugen opgeslagen, samen met het ge\u00ebxploiteerde proces.<\/p>\n<p>Laten we de methodologie voor het inschakelen van het verzamelen van dergelijke gebeurtenissen in Windows en de regel in InTrust die bescherming tegen dergelijke bedreigingen biedt, onderzoeken. Laten we beginnen met het inschakelen ervan via de InTrust-beheerconsole.<\/p>\n<p><img decoding=\"async\" alt=\"We schakelen de verzameling van gebeurtenissen over het starten van verdachte processen in Windows in en identificeren bedreigingen met behulp van Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3ffc159a9b220c56b288256b286fdd8d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDe regel maakt gebruik van de mogelijkheden voor procesbewaking van besturingssysteem Windows. Helaas is het inschakelen van het verzamelen van dergelijke gebeurtenissen verre van vanzelfsprekend. Er moeten 3 verschillende groepsbeleidinstellingen worden gewijzigd:<\/p>\n<p><b>Computerconfiguratie &gt; Beleidsinstellingen &gt; Windows-instellingen &gt; Beveiligingsinstellingen &gt; Lokale beleidsinstellingen &gt; Auditbeleid &gt; Audit procesbewaking<\/b><\/p>\n<p><img decoding=\"async\" alt=\"We schakelen de verzameling van gebeurtenissen over het starten van verdachte processen in Windows in en identificeren bedreigingen met behulp van Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/03abc319d24bf82dbf9c728b6b37c794.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Computerconfiguratie &gt; Beleidsinstellingen &gt; Windows-instellingen &gt; Beveiligingsinstellingen &gt; Geavanceerde auditbeleidsconfiguratie &gt; Auditbeleid &gt; Gedetailleerde bewaking &gt; Audit procescreatie<\/b><\/p>\n<p><img decoding=\"async\" alt=\"We schakelen de verzameling van gebeurtenissen over het starten van verdachte processen in Windows in en identificeren bedreigingen met behulp van Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3b017dc39789d55ae478e70e0034bd73.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Computerconfiguratie &gt; Beleidsinstellingen &gt; Beheersjablonen &gt; Systeem &gt; Audit procescreatie &gt; Inclusief opdrachten in procescreatiegebeurtenissen<\/b><\/p>\n<p><img decoding=\"async\" alt=\"We schakelen de verzameling van gebeurtenissen over het starten van verdachte processen in Windows in en identificeren bedreigingen met behulp van Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/13122278bc9ab6f7f6ff982654ce6dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNa inschakeling stellen InTrust-regels in staat om onbekende bedreigingen te detecteren die verdacht gedrag vertonen. Bijvoorbeeld, het kan onthullen <noindex><a rel=\"nofollow\" href=\"https:\/\/www.bromium.com\/dridex-threat-analysis-july-2019-variant\/\">deze hier beschreven<\/a><\/noindex> malware Dridex. Dankzij het HP Bromium-project is bekend hoe zo'n bedreiging is opgebouwd.<\/p>\n<p><img decoding=\"async\" alt=\"We schakelen de verzameling van gebeurtenissen over het starten van verdachte processen in Windows in en identificeren bedreigingen met behulp van Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/cbc09c039a088a3b6737d2d467c6a2ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn zijn acties gebruikt Dridex schtasks.exe om een geplande taak te cre\u00ebren. Het gebruik van deze utility vanuit de opdrachtregel wordt beschouwd als zeer verdacht gedrag, vergelijkbaar met het uitvoeren van svchost.exe met parameters die wijzen op gebruikersmappen of met parameters die lijken op de opdrachten \"net view\" of \"whoami\". Hier is een fragment van de bijbehorende <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Neo23x0\/sigma\/blob\/master\/rules\/windows\/process_creation\/win_malware_dridex.yml\">SIGMA-regel<\/a><\/noindex>:<\/p>\n<pre><code class=\"xml\">detectie:\n    selectie1:\n        CommandLine: '*svchost.exe C:Users\\*Desktop\\*'\n    selectie2:\n        ParentImage: '*svchost.exe*'\n        CommandLine:\n            - '*whoami.exe \\\/all'\n            - '*net.exe view'\n    conditie: 1 van hen<\/code><\/pre>\n<p>\nBij InTrust wordt al het verdachte gedrag samengevoegd in \u00e9\u00e9n regel, omdat de meeste van deze acties niet specifiek zijn voor een bepaalde bedreiging, maar eerder als verdacht worden beschouwd in het algemeen en in 99% van de gevallen voor niet zo nobele doelen worden gebruikt. Een dergelijke lijst van acties omvat, maar is niet beperkt tot:<\/p>\n<ul>\n<li>Processen die worden uitgevoerd vanuit ongebruikelijke locaties, zoals gebruikers tijdelijke mappen.<\/li>\n<li>Een goed bekende systeemsproces met verdachte afstamming \u2014 sommige bedreigingen kunnen proberen de namen van systeemsprocessen te gebruiken om onopgemerkt te blijven.<\/li>\n<li>Verdachte uitvoeringen van administratieve tools, zoals cmd of PsExec, wanneer ze gebruikmaken van lokale systeemreferenties of verdachte afstamming.<\/li>\n<li>Verdachte shadow-copying operaties \u2014 gewoonlijk gedrag van ransomware voordat het systeem wordt versleuteld, ze doden de back-ups:\n<p> \u2014 Via vssadmin.exe;<br \/>\n \u2014 Via WMI.<\/li>\n<li>Register dumps van volledige registertakken.<\/li>\n<li>Horizontale verplaatsing van kwaadaardige code bij het op afstand starten van een proces met behulp van commando's zoals at.exe.<\/li>\n<li>Verdachte lokale groepsoperaties en domeinoperaties met gebruik van net.exe.<\/li>\n<li>Verdachte firewalloperaties met gebruik van netsh.exe.<\/li>\n<li>Verdachte manipulaties met ACL.<\/li>\n<li>Gebruik van BITS voor het exfiltreren van gegevens.<\/li>\n<li>Verdachte manipulaties met WMI.<\/li>\n<li>Verdachte scriptcommando's.<\/li>\n<li>Pogingen om veilige systeembestanden te dumpen.<\/li>\n<\/ul>\n<p>\nDe gecombineerde regel werkt zeer goed voor het detecteren van bedreigingen zoals RUYK, LockerGoga en andere ransomware, malware en cybercrime toolkits. De regel is door de leverancier getest in productie-omgevingen om valse positieven te minimaliseren. En dankzij het SIGMA-project produceren de meeste van deze indicatoren een minimaal aantal ruis gebeurtenissen.<\/p>\n<p>Aangezien dit in InTrust een monitorregel is, kunt u een responscript uitvoeren als reactie op een bedreiging. U kunt een van de ingebouwde scripts gebruiken of uw eigen cre\u00ebren, en InTrust zal het automatisch verspreiden.<\/p>\n<p><img decoding=\"async\" alt=\"We schakelen de verzameling van gebeurtenissen over het starten van verdachte processen in Windows in en identificeren bedreigingen met behulp van Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/fca2722b0465152e3de8f655af07bc91.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nBovendien kunt u alle telemetrie met betrekking tot het evenement controleren: PowerShell-scripts, procesuitvoering, manipulaties met geplande taken, WMI-administratieve activiteiten en deze gebruiken voor postmortems bij beveiligingsincidenten.<\/p>\n<p><img decoding=\"async\" alt=\"We schakelen de verzameling van gebeurtenissen over het starten van verdachte processen in Windows in en identificeren bedreigingen met behulp van Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/81ee58b297523002ee26c25bda40f5bb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn InTrust zijn er honderden andere regels, waaronder:<\/p>\n<ul>\n<li>Detectie van een downgrade-aanval in PowerShell - wanneer iemand opzettelijk een oudere versie van PowerShell gebruikt, omdat er in die oudere versie geen mogelijkheid was om de gebeurtenissen te auditen.<\/li>\n<li>Detectie van inloggen met hoge privileges - wanneer accounts die lid zijn van een bepaalde geprivilegieerde groep (bijvoorbeeld domeinbeheerders) per ongeluk of door beveiligingsincidenten interactief inloggen op werkstations.<\/li>\n<\/ul>\n<p>\nInTrust maakt gebruik van beste beveiligingspraktijken in de vorm van vooraf ingestelde detectie- en reactieregels. En als u denkt dat iets anders zou moeten werken, kunt u uw eigen versie van de regel maken en deze aanpassen zoals nodig. U kunt een aanvraag indienen voor een pilot of om distributies met tijdelijke licenties te ontvangen via de <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">feedbackformulier<\/a><\/noindex> op onze website.<\/p>\n<p>Volg onze <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/GalsSoftware\/\">Facebook-pagina<\/a><\/noindex>, waar we korte notities en interessante links plaatsen.<\/p>\n<p><b>Lees onze andere artikelen over het onderwerp informatiebeveiliging:<\/b><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Hoe InTrust kan helpen om de frequentie van mislukte autorisaties via RDP te verlagen<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Detectie van een ransomware-aanval, toegang krijgen tot de domecontroller en proberen deze aanvallen te weerstaan<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Wat nuttigs kan je halen uit de logs van een workstation op basis van Windows OS<\/a><\/noindex> (populair artikel)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/464333\/\">Volgen van de levenscyclus van gebruikers zonder tang en duct tape<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">Wie was dit? Automatisering van het informatiebeveiligingsaudits<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">Hoe de eigendomskosten van een SIEM-systeem te verlagen en waarom Central Log Management (CLM) nodig is<\/a><\/noindex><br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90736,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90735","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Verzamelen van gebeurtenissen over het starten van verdachte processen in Windows en bedreigingen identificeren met Quest InTrust | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-05T11:42:06+00:00","article:modified_time":"2020-08-05T11:42:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90735","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:43:42","updated":"2022-09-29 04:49:36","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/90735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=90735"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/90735\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/90736"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=90735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=90735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=90735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}