{"id":31289,"date":"2019-10-31T21:40:29","date_gmt":"2019-10-31T18:40:29","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\/"},"modified":"2019-10-31T21:40:29","modified_gmt":"2019-10-31T18:40:29","slug":"chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","title":{"rendered":"Co u\u017cytecznego mo\u017cna wydoby\u0107 z log\u00f3w stacji roboczej na bazie systemu Windows","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Stacja robocza u\u017cytkownika to najbardziej nara\u017cone miejsce w infrastrukturze w kontek\u015bcie bezpiecze\u0144stwa informacji. U\u017cytkownicy mog\u0105 otrzyma\u0107 e-mail na swoj\u0105 s\u0142u\u017cbow\u0105 skrzynk\u0119, kt\u00f3ry wydaje si\u0119 pochodzi\u0107 z bezpiecznego \u017ar\u00f3d\u0142a, ale zawiera link do zainfekowanej strony. Mo\u017cliwe, \u017ce kto\u015b pobierze przydatne narz\u0119dzie z nieznanego \u017ar\u00f3d\u0142a. Mo\u017cna wymy\u015bli\u0107 wiele przypadk\u00f3w, w jaki spos\u00f3b z\u0142o\u015bliwe oprogramowanie mo\u017ce dosta\u0107 si\u0119 do zasob\u00f3w wewn\u0119trznych firmy przez u\u017cytkownik\u00f3w. Dlatego stacje robocze wymagaj\u0105 szczeg\u00f3lnej uwagi, a w artykule opowiemy, sk\u0105d i jakie zdarzenia mo\u017cna bra\u0107 pod uwag\u0119 w monitorowaniu atak\u00f3w.<\/p>\n<p><img decoding=\"async\" alt=\"Co u\u017cytecznego mo\u017cna wydoby\u0107 z log\u00f3w stacji roboczej na bazie systemu Windows\" src=\"\/wp-content\/uploads\/2019\/04\/6e0eddfc90ae158b3d532a6b7a069177.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Aby wykry\u0107 atak na najwcze\u015bniejszym etapie, w systemie Windows dost\u0119pne s\u0105 trzy przydatne \u017ar\u00f3d\u0142a zdarze\u0144: dziennik zdarze\u0144 bezpiecze\u0144stwa, dziennik monitorowania systemu oraz dzienniki PowerShell.<\/p>\n<h2>Dziennik zdarze\u0144 bezpiecze\u0144stwa (Security Log)<\/h2>\n<p>\nTo g\u0142\u00f3wne miejsce przechowywania systemowych log\u00f3w bezpiecze\u0144stwa. Znajduj\u0105 si\u0119 tutaj zdarzenia logowania\/wylogowania u\u017cytkownik\u00f3w, dost\u0119p do obiekt\u00f3w, zmiany polityk i inne aktywno\u015bci zwi\u0105zane z bezpiecze\u0144stwem. Oczywi\u015bcie, je\u015bli odpowiednia polityka jest skonfigurowana.<\/p>\n<p><img decoding=\"async\" alt=\"Co u\u017cytecznego mo\u017cna wydoby\u0107 z log\u00f3w stacji roboczej na bazie systemu Windows\" src=\"\/wp-content\/uploads\/2019\/04\/82e59ad17a09a8211dc6fe9737208fd7.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Pr\u00f3by przej\u0119cia u\u017cytkownik\u00f3w i grup (zdarzenia 4798 i 4799).<\/b> Z\u0142o\u015bliwe oprogramowanie na samym pocz\u0105tku ataku cz\u0119sto pr\u00f3buje przeszuka\u0107 lokalne konta u\u017cytkownik\u00f3w i lokalne grupy na stacji roboczej, aby znale\u017a\u0107 dane logowania do niecnych cel\u00f3w. Te zdarzenia mog\u0105 pom\u00f3c wykry\u0107 z\u0142o\u015bliwy kod wcze\u015bniej, zanim posunie si\u0119 dalej i, korzystaj\u0105c z zebranych danych, rozpowszechni si\u0119 na inne systemy.<\/p>\n<p><b>Tworzenie lokalnego konta u\u017cytkownika oraz zmiany w lokalnych grupach (zdarzenia 4720, 4722\u20134726, 4738, 4740, 4767, 4780, 4781, 4794, 5376 i 5377).<\/b> Atak mo\u017ce tak\u017ce rozpocz\u0105\u0107 si\u0119 na przyk\u0142ad od dodania nowego u\u017cytkownika do grupy lokalnych administrator\u00f3w.<\/p>\n<p><b>Pr\u00f3by logowania z lokalnym kontem u\u017cytkownika (zdarzenie 4624).<\/b> U\u017cytkownicy korzystaj\u0105cy z konta domenowego loguj\u0105 si\u0119, a wykrycie logowania z lokalnym kontem u\u017cytkownika mo\u017ce oznacza\u0107 pocz\u0105tek ataku. Zdarzenie 4624 obejmuje r\u00f3wnie\u017c logowania z konta domenowego, dlatego w przypadku przetwarzania zdarze\u0144 nale\u017cy odfiltrowa\u0107 te, w kt\u00f3rych domena r\u00f3\u017cni si\u0119 od nazwy stacji roboczej.<\/p>\n<p><b>Pr\u00f3ba logowania z okre\u015blonym kontem u\u017cytkownika (zdarzenie 4648).<\/b> To zdarza si\u0119, gdy proces jest uruchamiany w trybie \u201eUruchom jako\u201d (run as). W normalnym trybie pracy systemu nie powinno to mie\u0107 miejsca, dlatego takie zdarzenia powinny by\u0107 kontrolowane.<\/p>\n<p><b>Blokada\/odblokowanie stacji roboczej (zdarzenia 4800-4803).<\/b> Do kategorii podejrzanych zdarze\u0144 mo\u017cna zaliczy\u0107 wszelkie dzia\u0142ania, kt\u00f3re mia\u0142y miejsce na zablokowanej stacji roboczej.<\/p>\n<p><b>Zmiany konfiguracji zapory sieciowej (zdarzenia 4944-4958).<\/b> Jasne jest, \u017ce podczas instalacji nowego oprogramowania ustawienia konfiguracji zapory mog\u0105 si\u0119 zmienia\u0107, co spowoduje fa\u0142szywe alarmy. Kontrolowanie takich zmian zazwyczaj nie jest konieczne, ale wiedza o nich z pewno\u015bci\u0105 si\u0119 przyda.<\/p>\n<p><b>Pod\u0142\u0105czenie urz\u0105dze\u0144 Plug\u2019n\u2019play (zdarzenie 6416 i tylko dla Windows 10).<\/b> Warto to monitorowa\u0107, je\u015bli u\u017cytkownicy zazwyczaj nie pod\u0142\u0105czaj\u0105 nowych urz\u0105dze\u0144 do stacji roboczej, a nagle pod\u0142\u0105czyli nowe.<\/p>\n<p>Windows zawiera 9 kategorii audytu i 50 podkategorii do dok\u0142adnej konfiguracji. Minimalny zestaw podkategorii, kt\u00f3re warto w\u0142\u0105czy\u0107 w ustawieniach:<\/p>\n<p><b>Logon\/Logoff<\/b><\/p>\n<ul>\n<li>Logon;<\/li>\n<li>Logoff;<\/li>\n<li>Zablokowanie konta;<\/li>\n<li>Inne zdarzenia logowania\/wylogowania.<\/li>\n<\/ul>\n<p>\n<b>Zarz\u0105dzanie kontami<\/b><\/p>\n<ul>\n<li>Zarz\u0105dzanie kontami u\u017cytkownik\u00f3w;<\/li>\n<li>Zarz\u0105dzanie grupami bezpiecze\u0144stwa.<\/li>\n<\/ul>\n<p>\n<b>Zmiana polityki<\/b><\/p>\n<ul>\n<li>Zmiana polityki audytu;<\/li>\n<li>Zmiana polityki uwierzytelniania;<\/li>\n<li>Zmiana polityki autoryzacji.<\/li>\n<\/ul>\n<p><\/p>\n<h2>Monitor systemowy (Sysmon)<\/h2>\n<p>\nSysmon to wbudowane w Windows narz\u0119dzie, kt\u00f3re potrafi rejestrowa\u0107 zdarzenia w dzienniku systemowym. Zazwyczaj wymaga oddzielnej instalacji.<\/p>\n<p><img decoding=\"async\" alt=\"Co u\u017cytecznego mo\u017cna wydoby\u0107 z log\u00f3w stacji roboczej na bazie systemu Windows\" src=\"\/wp-content\/uploads\/2019\/04\/0b1e14fb9ba4d63a4d9d94bd9d62d112.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTe same zdarzenia mo\u017cna zasadniczo znale\u017a\u0107 w dzienniku bezpiecze\u0144stwa (w\u0142\u0105czaj\u0105c odpowiedni\u0105 polityk\u0119 audytu), ale Sysmon daje wi\u0119cej szczeg\u00f3\u0142\u00f3w. Jakie zdarzenia mo\u017cna pobra\u0107 z Sysmon?<\/p>\n<p><b>Tworzenie procesu (ID zdarzenia 1).<\/b> Systemowy dziennik zdarze\u0144 bezpiecze\u0144stwa mo\u017ce r\u00f3wnie\u017c powiedzie\u0107, kiedy wystartowa\u0142 jaki\u015b *.exe, a nawet poka\u017ce jego nazw\u0119 i \u015bcie\u017ck\u0119 uruchomienia. Jednak w przeciwie\u0144stwie do Sysmon nie mo\u017ce pokaza\u0107 hasha aplikacji. Z\u0142o\u015bliwe oprogramowanie mo\u017ce by\u0107 nazywane nawet niewinnym notepad.exe, ale to w\u0142a\u015bnie hash ujawnia jego prawdziwe oblicze.<\/p>\n<p><b>Po\u0142\u0105czenia sieciowe (ID zdarzenia 3).<\/b> Oczywiste jest, \u017ce istnieje wiele po\u0142\u0105cze\u0144 sieciowych i nie mo\u017cna ich wszystkich monitorowa\u0107. Jednak istotne jest, \u017ce Sysmon w przeciwie\u0144stwie do dziennika bezpiecze\u0144stwa potrafi powi\u0105za\u0107 po\u0142\u0105czenie sieciowe z polami ProcessID i ProcessGUID, pokazuje port oraz <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/lir\/ipv4\/\"   title=\"adresy IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"622\">adresy IP<\/a> adres \u017ar\u00f3d\u0142owy i odbiorczy.<\/p>\n<p><b>Zmiany w rejestrze systemowym (ID zdarzenia 12-14).<\/b> Naj\u0142atwiejszym sposobem na dodanie siebie do autostartu jest zapisanie si\u0119 w rejestrze. Security Log to potrafi, ale Sysmon pokazuje, kto wprowadzi\u0142 zmiany, kiedy, sk\u0105d, ID procesu oraz poprzedni\u0105 warto\u015b\u0107 klucza.<\/p>\n<p><b>Tworzenie pliku (ID zdarzenia 11).<\/b> Sysmon, w przeciwie\u0144stwie do Security Log, poka\u017ce nie tylko lokalizacj\u0119 pliku, ale tak\u017ce jego nazw\u0119. Oczywi\u015bcie, nie mo\u017cna wszystkiego kontrolowa\u0107, ale mo\u017cna przeprowadza\u0107 audyt okre\u015blonych katalog\u00f3w.<\/p>\n<p>A teraz to, czego w politykach Security Log nie ma, a jest w Sysmon:<\/p>\n<p><b>Zmiana czasu utworzenia pliku (ID zdarzenia 2).<\/b> Niekt\u00f3re z\u0142o\u015bliwe oprogramowanie mo\u017ce zmienia\u0107 dat\u0119 utworzenia pliku, aby ukry\u0107 go z raport\u00f3w dotycz\u0105cych recently created files.<\/p>\n<p><b>\u0141adowanie sterownik\u00f3w i bibliotek dynamicznych (ID zdarze\u0144 6-7).<\/b> Monitorowanie \u0142adowania do pami\u0119ci DLL i sterownik\u00f3w urz\u0105dze\u0144, sprawdzanie podpisu cyfrowego i jego wa\u017cno\u015bci.<\/p>\n<p><b>Tworzenie w\u0105tku w wykonywanym procesie (ID zdarzenia 8).<\/b> Jeden z typ\u00f3w atak\u00f3w, na kt\u00f3ry r\u00f3wnie\u017c trzeba zwraca\u0107 uwag\u0119.<\/p>\n<p><b>Zdarzenia RawAccessRead (ID zdarzenia 9).<\/b> Operacje odczytu z dysku za pomoc\u0105 \".\". W absolutnej wi\u0119kszo\u015bci przypadk\u00f3w taka aktywno\u015b\u0107 powinna by\u0107 uwa\u017cana za nieprawid\u0142ow\u0105.<\/p>\n<p><b>Tworzenie nazwanych strumieni plikowych (ID zdarzenia 15).<\/b> Zdarzenie rejestrowane jest, gdy tworzony jest nazwany strumie\u0144 plikowy, kt\u00f3ry generuje zdarzenia z hashem zawarto\u015bci pliku.<\/p>\n<p><b>Tworzenie named pipe i po\u0142\u0105czenia (ID zdarzenia 17-18).<\/b> Monitorowanie z\u0142o\u015bliwego kodu, kt\u00f3ry komunikuje si\u0119 z innymi komponentami poprzez named pipe.<\/p>\n<p><b>Aktywno\u015b\u0107 WMI (ID zdarzenia 19).<\/b> Rejestrowanie zdarze\u0144, kt\u00f3re s\u0105 generowane przy dost\u0119pie do systemu za pomoc\u0105 protoko\u0142u WMI.<\/p>\n<p>Aby chroni\u0107 sam Sysmon, nale\u017cy monitorowa\u0107 zdarzenia o ID 4 (zatrzymanie i uruchomienie Sysmon) oraz ID 16 (zmiana konfiguracji Sysmon).<\/p>\n<h2>Dzienniki Power Shell<\/h2>\n<p>\nPower Shell to pot\u0119\u017cne narz\u0119dzie do zarz\u0105dzania infrastruktur\u0105 Windows, wi\u0119c istnieje du\u017ce prawdopodobie\u0144stwo, \u017ce atakuj\u0105cy wybierze w\u0142a\u015bnie je. W celu uzyskania danych o zdarzeniach Power Shell mo\u017cna korzysta\u0107 z dw\u00f3ch \u017ar\u00f3de\u0142: dziennika Windows PowerShell i dziennika Microsoft-WindowsPowerShell \/ Operational log.<\/p>\n<h4>Dziennik Windows PowerShell<\/h4>\n<p>\n<img decoding=\"async\" alt=\"Co u\u017cytecznego mo\u017cna wydoby\u0107 z log\u00f3w stacji roboczej na bazie systemu Windows\" src=\"\/wp-content\/uploads\/2019\/04\/03d830871fc2c47ceeb8f0822f3f20e0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Za\u0142adowano dostawc\u0119 danych (ID zdarzenia 600).<\/b> Dostawcy PowerShell to programy, kt\u00f3re s\u0142u\u017c\u0105 jako \u017ar\u00f3d\u0142o danych dla PowerShell do ich przegl\u0105dania i zarz\u0105dzania nimi. Przyk\u0142adowymi wbudowanymi dostawcami mog\u0105 by\u0107 zmienne \u015brodowiskowe systemu Windows lub rejestr systemowy. Konieczne jest monitorowanie pojawiaj\u0105cych si\u0119 dostawc\u00f3w, aby na czas wykry\u0107 z\u0142o\u015bliw\u0105 aktywno\u015b\u0107. Na przyk\u0142ad, je\u015bli zauwa\u017cysz, \u017ce w\u015br\u00f3d dostawc\u00f3w pojawi\u0142 si\u0119 WSMan, oznacza to, \u017ce rozpocz\u0119to zdaln\u0105 sesj\u0119 PowerShell.<\/p>\n<h4>Dziennik Microsoft-WindowsPowerShell \/ Operational (lub MicrosoftWindows-PowerShellCore \/ Operational w PowerShell 6)<\/h4>\n<p>\n<img decoding=\"async\" alt=\"Co u\u017cytecznego mo\u017cna wydoby\u0107 z log\u00f3w stacji roboczej na bazie systemu Windows\" src=\"\/wp-content\/uploads\/2019\/04\/d0a1a74aad59c7c4f64446b52846429f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Rejestrowanie modu\u0142\u00f3w (ID zdarzenia 4103).<\/b> W zdarzeniach przechowywane s\u0105 informacje o ka\u017cdym wykonanym poleceniu oraz jego parametrach.<\/p>\n<p><b>Rejestrowanie blokady skrypt\u00f3w (ID zdarzenia 4104).<\/b> Rejestrowanie blokady skrypt\u00f3w pokazuje ka\u017cdy wykonany blok kodu PowerShell. Nawet je\u015bli napastnik spr\u00f3buje ukry\u0107 polecenie, ten typ zdarzenia poka\u017ce faktycznie wykonane polecenie PowerShell. W tym typie zdarzenia mog\u0105 by\u0107 r\u00f3wnie\u017c rejestrowane niekt\u00f3re wywo\u0142ania API na niskim poziomie, te zdarzenia zazwyczaj zapisywane s\u0105 jako Verbose, ale je\u015bli w bloku kodu u\u017cywane jest podejrzane polecenie lub skrypt, zostanie zarejestrowane z krytyczno\u015bci\u0105 Warning.<\/p>\n<p>Zauwa\u017c, \u017ce po skonfigurowaniu narz\u0119dzia do zbierania i analizy tych zdarze\u0144 b\u0119dzie potrzebny dodatkowy czas na debugowanie, aby zmniejszy\u0107 liczb\u0119 fa\u0142szywych alarm\u00f3w.<\/p>\n<p>Podziel si\u0119 w komentarzach, jakie logi zbierasz w celu audytu bezpiecze\u0144stwa informacji i jakich narz\u0119dzi do tego u\u017cywasz. Jednym z naszych kierunk\u00f3w s\u0105 rozwi\u0105zania do audytu zdarze\u0144 bezpiecze\u0144stwa informacji. W rozwi\u0105zaniu problemu zbierania i analizy log\u00f3w mo\u017cemy zaproponowa\u0107 przyjrzenie si\u0119 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.quest.com\/products\/intrust\/\">Quest InTrust<\/a><\/noindex>, kt\u00f3ry potrafi kompresowa\u0107 przechowywane dane w stosunku 20:1, a jeden z jego zainstalowanych egzemplarzy jest w stanie obs\u0142ugiwa\u0107 do 60000 zdarze\u0144 na sekund\u0119 z 10000 \u017ar\u00f3de\u0142.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438. \u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u043c \u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u0438\u0439\u0442\u0438 \u043d\u0430 \u0440\u0430\u0431\u043e\u0447\u0443\u044e \u043f\u043e\u0447\u0442\u0443 \u043f\u0438\u0441\u044c\u043c\u043e \u0432\u0440\u043e\u0434\u0435 \u0431\u044b \u0438\u0437 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0433\u043e \u0438\u0441\u0442\u043e\u0447\u043d\u0438\u043a\u0430, \u043d\u043e \u0441\u043e \u0441\u0441\u044b\u043b\u043a\u043e\u0439 \u043d\u0430 \u0437\u0430\u0440\u0430\u0436\u0451\u043d\u043d\u044b\u0439 \u0441\u0430\u0439\u0442. \u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e, \u043a\u0442\u043e-\u0442\u043e \u0441\u043a\u0430\u0447\u0430\u0435\u0442 \u043f\u043e\u043b\u0435\u0437\u043d\u0443\u044e \u0434\u043b\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0443\u0442\u0438\u043b\u0438\u0442\u0443 \u0438\u0437 \u043d\u0435\u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e \u043a\u0430\u043a\u043e\u0433\u043e \u043c\u0435\u0441\u0442\u0430. \u0414\u0430 \u043c\u043e\u0436\u043d\u043e \u043f\u0440\u0438\u0434\u0443\u043c\u0430\u0442\u044c \u043d\u0435 \u043e\u0434\u0438\u043d \u0434\u0435\u0441\u044f\u0442\u043e\u043a \u043a\u0435\u0439\u0441\u043e\u0432, \u043a\u0430\u043a \u0447\u0435\u0440\u0435\u0437 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u043c\u043e\u0436\u0435\u0442 \u0432\u043d\u0435\u0434\u0440\u0438\u0442\u044c\u0441\u044f [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23255,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31289","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0438\u0437 \u043b\u043e\u0433\u043e\u0432 \u0440\u0430\u0431\u043e\u0447\u0435\u0439 \u0441\u0442\u0430\u043d\u0446\u0438\u0438 \u043d\u0430 \u0431\u0430\u0437\u0435 \u041e\u0421 Windows | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:40:29+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:40:29+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Co u\u017cytecznego mo\u017cna wyci\u0105gn\u0105\u0107 z log\u00f3w stacji roboczej dzia\u0142aj\u0105cej na systemie Windows | ProHoster","description":"Stacja robocza u\u017cytkownika to najs\u0142absze ogniwo infrastruktury w zakresie bezpiecze\u0144stwa informacji.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0433\u043e \u043c\u043e\u0436\u043d\u043e \u0432\u044b\u0442\u0430\u0449\u0438\u0442\u044c \u0438\u0437 \u043b\u043e\u0433\u043e\u0432 \u0440\u0430\u0431\u043e\u0447\u0435\u0439 \u0441\u0442\u0430\u043d\u0446\u0438\u0438 \u043d\u0430 \u0431\u0430\u0437\u0435 \u041e\u0421 Windows | ProHoster","og:description":"\u041f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u0440\u0430\u0431\u043e\u0447\u0430\u044f \u0441\u0442\u0430\u043d\u0446\u0438\u044f \u2014 \u0441\u0430\u043c\u043e\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0435 \u043c\u0435\u0441\u0442\u043e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u043f\u043e \u0447\u0430\u0441\u0442\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/chto-poleznogo-mozhno-vytashhit-iz-logov-rabochej-stantsii-na-baze-os-windows","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:40:29+00:00","article:modified_time":"2019-10-31T18:40:29+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31289","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:25:31","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:19:49","updated":"2026-02-08 20:25:31","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31289","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=31289"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31289\/revisions"}],"predecessor-version":[{"id":157813,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/31289\/revisions\/157813"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/23255"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=31289"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=31289"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=31289"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}