{"id":94862,"date":"2020-09-22T19:42:18","date_gmt":"2020-09-22T17:42:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena"},"modified":"2020-09-22T19:42:18","modified_gmt":"2020-09-22T17:42:18","slug":"sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","title":{"rendered":"Sysmon kan nu de inhoud van het klembord vastleggen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Over de release van versie 12 van Sysmon werd op 17 september gemeld op <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.microsoft.com\/en-us\/sysinternals\/\">de Sysinternals-pagina.<\/a><\/noindex>Op dezelfde dag werden ook nieuwe versies van Process Monitor en ProcDump uitgebracht. In dit artikel bespreek ik de belangrijkste en controversi\u00eble vernieuwing in versie 12 van Sysmon \u2014 het type gebeurtenissen met Event ID 24, waarin de activiteiten met het klembord worden gelogd.<\/p>\n<p><img decoding=\"async\" alt=\"Sysmon kan nu de inhoud van het klembord vastleggen\" src=\"\/wp-content\/uploads\/2020\/09\/3e9939a4f6bce70e6b2c3be9d72454c1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nInformatie uit dit type gebeurtenis opent nieuwe mogelijkheden voor controle van verdachte activiteiten (en ook nieuwe kwetsbaarheden). Zo kunt u begrijpen wie, van waar en wat precies probeerde te kopi\u00ebren. Onderstaand beschrijven we enkele velden van het nieuwe evenement en een paar use cases.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nDe nieuwe gebeurtenis bevat de volgende velden:<\/p>\n<p><b>Image:<\/b> het proces waarvan de gegevens zijn vastgelegd in het klembord.<br \/>\n<b>Session:<\/b> de sessie waarin de gegevens naar het klembord zijn geschreven. Dit kan system(0) zijn <br \/>\n bij interactief of extern gebruik, enz.<br \/>\n<b>ClientInfo:<\/b> bevat de naam van de gebruikerssessie, en in het geval van een externe sessie \u2014 de oorspronkelijke hostnaam en IP-adres, indien deze gegevens beschikbaar zijn.<br \/>\n<b>Hashes:<\/b> bepaalt de naam van het bestand waarin de gekopieerde tekst is opgeslagen (vergelijkbaar met de werking van gebeurtenissen van het type FileDelete).<br \/>\n<b>Archived:<\/b> de status of de tekst uit het klembord is opgeslagen in de archiefdirectory van Sysmon.<\/p>\n<p>De laatste paar velden zijn zorgwekkend. Het probleem is dat vanaf versie 11 Sysmon (bij de juiste instellingen) verschillende gegevens in zijn archiefdirectory kan opslaan. Bijvoorbeeld, Event ID 23 logt gebeurtenissen met betrekking tot het verwijderen van bestanden en kan deze ook in dezelfde archiefdirectory opslaan. Aan de namen van bestanden die worden gecre\u00eberd naar aanleiding van het werken met het klembord wordt de tag CLIP toegevoegd. De bestanden bevatten exacte gegevens die in het klembord zijn gekopieerd.<\/p>\n<p>                        <b class=\"spoiler_title\">Zo ziet het opgeslagen bestand eruit.<\/b><br \/>\n                        <img decoding=\"async\" alt=\"Sysmon kan nu de inhoud van het klembord vastleggen\" src=\"\/wp-content\/uploads\/2020\/09\/2a3989b724a06d19bcdb8c0d35294e71.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>\nOpslaan naar bestand wordt ingeschakeld tijdens de installatie. U kunt whitelist-processen instellen waarvan de tekst niet wordt opgeslagen.<\/p>\n<p>                        <b class=\"spoiler_title\">Zo ziet de installatie van Sysmon eruit met de bijbehorende configuratie van de archiefdirectory:<\/b><br \/>\n                        <img decoding=\"async\" alt=\"Sysmon kan nu de inhoud van het klembord vastleggen\" src=\"\/wp-content\/uploads\/2020\/09\/804bc7475d92886bc7d591e4ccb20eb7.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>\nHier denk ik dat we moeten denken aan wachtwoordmanagers, die ook gebruik maken van het klembord. Het hebben van Sysmon in een systeem met een wachtwoordmanager stelt u (of een aanvaller) in staat om deze wachtwoorden te onderscheppen. Als u weet welk proces de gekopieerde tekst toewijst (en dat is niet altijd het proces van de wachtwoordmanager, maar kan bijvoorbeeld een svchost zijn), kunt u deze uitzondering aan de whitelist toevoegen en niet opslaan.<\/p>\n<p>Misschien wist je het niet, maar de tekst uit het klembord wordt vastgelegd door de externe server wanneer je overschakelt naar deze in RDP-sessie modus. Als je iets in het klembord hebt en je schakelt tussen RDP-sessies, zal deze informatie met je meereizen.<\/p>\n<p>Laten we de mogelijkheden van Sysmon met betrekking tot het klembord samenvatten.<\/p>\n<p>Vastgelegd:<\/p>\n<ul>\n<li>De tekstuele kopie van de geplakte tekst via RDP en lokaal;<\/li>\n<li>Gegevensvastlegging uit het klembord door verschillende tools\/processen;<\/li>\n<li>Kopi\u00ebren\/plakken van tekst van\/naar een lokale virtuele machine, zelfs als deze tekst nog niet is geplakt.<\/li>\n<\/ul>\n<p>\nNiet vastgelegd:<\/p>\n<ul>\n<li>Kopi\u00ebren\/plakken van bestanden van\/naar een lokale virtuele machine;<\/li>\n<li>Kopi\u00ebren\/plakken van bestanden via RDP<\/li>\n<li>Malware die je klembord vastlegt, schrijft alleen naar het klembord zelf.<\/li>\n<\/ul>\n<p>\nOndanks zijn ambigu\u00efteit zal dit type gebeurtenissen helpen om het actie-algoritme van de aanvaller te reconstrueren en eerder ontoegankelijke gegevens te identificeren voor het opstellen van postmortems na aanvallen. Als de vastlegging van de inhoud van het klembord is ingeschakeld, is het belangrijk om elk feit van toegang tot de archiefdirectory vast te leggen en potentieel gevaarlijke (niet door sysmon.exe ge\u00efnitieerde) activiteiten te identificeren.<\/p>\n<p>Voor het vastleggen, analyseren en reageren op de bovenstaande gebeurtenissen kan de tool gebruikt worden <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex>, die alle drie de benaderingen combineert en bovendien een effectieve centrale opslagplaats is voor alle verzamelde ruwe gegevens. We kunnen de integratie met populaire SIEM-systemen instellen om de kosten van hun licenties te minimaliseren door de verwerking en opslag van ruwe gegevens over te brengen naar InTrust.<\/p>\n<p>Voor meer informatie over InTrust, lees onze eerdere artikelen of <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">laat een aanvraag achter in het contactformulier<\/a><\/noindex>.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">Hoe de eigendomskosten van een SIEM-systeem te verlagen en waarom Central Log Management (CLM) nodig is<\/a><\/noindex> <\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">We schakelen de verzameling van gebeurtenissen over het starten van verdachte processen in Windows in en identificeren bedreigingen met behulp van Quest InTrust<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Hoe InTrust kan helpen om de frequentie van mislukte autorisaties via RDP te verlagen<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Detectie van een ransomware-aanval, toegang krijgen tot de domecontroller en proberen deze aanvallen te weerstaan<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Wat nuttigs kan je halen uit de logs van een workstation op basis van Windows OS<\/a><\/noindex> (populair artikel)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">Wie was dit? Automatisering van het informatiebeveiligingsaudits<\/a><\/noindex><br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/520042\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals. \u041d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u0432 \u044d\u0442\u043e\u0442 \u0434\u0435\u043d\u044c \u0432\u044b\u0448\u043b\u0438 \u0442\u0430\u043a\u0436\u0435 \u043d\u043e\u0432\u044b\u0435 \u0432\u0435\u0440\u0441\u0438\u0438 Process Monitor \u0438 ProcDump. \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u044f \u0440\u0430\u0441\u0441\u043a\u0430\u0436\u0443 \u043e \u043a\u043b\u044e\u0447\u0435\u0432\u043e\u043c \u0438 \u043d\u0435\u043e\u0434\u043d\u043e\u0437\u043d\u0430\u0447\u043d\u043e\u043c \u043d\u043e\u0432\u043e\u0432\u0432\u0435\u0434\u0435\u043d\u0438\u0438 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u2014 \u0442\u0438\u043f\u0435 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u0441 Event ID 24, \u0432 \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043b\u043e\u0433\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u0440\u0430\u0431\u043e\u0442\u0430 \u0441 \u0431\u0443\u0444\u0435\u0440\u043e\u043c \u043e\u0431\u043c\u0435\u043d\u0430. \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f \u0438\u0437 \u044d\u0442\u043e\u0433\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":94863,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-94862","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Sysmon \u0442\u0435\u043f\u0435\u0440\u044c \u043c\u043e\u0436\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-22T17:42:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-22T17:42:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Sysmon kan nu de inhoud van het klembord vastleggen | ProHoster","description":"De release van versie 12 van Sysmon werd op 17 september aangekondigd op de Sysinternals-pagina.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Sysmon \u0442\u0435\u043f\u0435\u0440\u044c \u043c\u043e\u0436\u0435\u0442 \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0442\u044c \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0431\u0443\u0444\u0435\u0440\u0430 \u043e\u0431\u043c\u0435\u043d\u0430 | ProHoster","og:description":"\u041e \u0440\u0435\u043b\u0438\u0437\u0435 12 \u0432\u0435\u0440\u0441\u0438\u0438 Sysmon \u0441\u043e\u043e\u0431\u0449\u0438\u043b\u0438 17 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u043d\u0430 \u0441\u0442\u0440\u0430\u043d\u0438\u0446\u0435 Sysinternals.","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/sysmon-teper-mozhet-zapisyvat-soderzhimoe-bufera-obmena","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-22T17:42:18+00:00","article:modified_time":"2020-09-22T17:42:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"94862","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:16:37","updated":"2022-10-03 07:40:02","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/94862","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=94862"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/94862\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/94863"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=94862"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=94862"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=94862"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}