{"id":90735,"date":"2020-08-05T13:42:06","date_gmt":"2020-08-05T11:42:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust"},"modified":"2020-08-05T13:42:06","modified_gmt":"2020-08-05T11:42:06","slug":"vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","title":{"rendered":"W\u0142\u0105czamy zbieranie zdarze\u0144 o uruchamianiu podejrzanych proces\u00f3w w systemie Windows i identyfikujemy zagro\u017cenia za pomoc\u0105 Quest InTrust.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"W\u0142\u0105czamy zbieranie zdarze\u0144 o uruchamianiu podejrzanych proces\u00f3w w systemie Windows i identyfikujemy zagro\u017cenia za pomoc\u0105 Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/6377476bf0527b75b61e174ed9915c07.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nJednym z cz\u0119sto wyst\u0119puj\u0105cych typ\u00f3w atak\u00f3w jest uruchomienie z\u0142o\u015bliwego procesu w drzewie pozornie legalnych proces\u00f3w. Podejrzenie mo\u017ce wzbudza\u0107 \u015bcie\u017cka do pliku wykonywalnego: z\u0142o\u015bliwe oprogramowanie cz\u0119sto korzysta z folder\u00f3w AppData lub Temp, co nie jest typowe dla legalnych program\u00f3w. Sprawiedliwo\u015bci jednak warto zauwa\u017cy\u0107, \u017ce niekt\u00f3re narz\u0119dzia do automatycznego aktualizowania uruchamiane s\u0105 w AppData, dlatego sama kontrola miejsca uruchomienia nie jest wystarczaj\u0105ca do stwierdzenia, \u017ce program jest z\u0142o\u015bliwy.<\/p>\n<p>Dodatkowym czynnikiem legitymacji jest podpis kryptograficzny: wiele oryginalnych program\u00f3w jest podpisywanych przez dostawc\u0119. Mo\u017cna wykorzysta\u0107 fakt braku podpisu jako metod\u0119 identyfikacji podejrzanych element\u00f3w autostartu. Jednak znowu istnieje z\u0142o\u015bliwe oprogramowanie, kt\u00f3re u\u017cywa skradzionego certyfikatu do podpisywania samego siebie.<\/p>\n<p>Mo\u017cna tak\u017ce sprawdzi\u0107 warto\u015b\u0107 kryptograficznych hashy MD5 lub SHA256, kt\u00f3re mog\u0105 odpowiada\u0107 niekt\u00f3rym wcze\u015bniej wykrytym z\u0142o\u015bliwym programom. Mo\u017cna wykona\u0107 analiz\u0119 statyczn\u0105, przegl\u0105daj\u0105c sygnatury w programie (za pomoc\u0105 regu\u0142 Yara lub produkt\u00f3w antywirusowych). Istnieje r\u00f3wnie\u017c analiza dynamiczna (uruchomienie programu w bezpiecznym \u015brodowisku i monitorowanie jego dzia\u0142ania) oraz in\u017cynieria wsteczna.<\/p>\n<p>Mo\u017ce by\u0107 wiele znak\u00f3w wskazuj\u0105cych na z\u0142o\u015bliwy proces. W tym artykule om\u00f3wimy, jak w\u0142\u0105czy\u0107 audyt odpowiednich zdarze\u0144 w Windows, przeanalizujemy oznaki, na kt\u00f3rych opiera si\u0119 wbudowana regu\u0142a <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex> do identyfikacji podejrzanego procesu. InTrust to <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">platforma CLM<\/a><\/noindex> do zbierania, analizy i przechowywania danych nieustrukturyzowanych, kt\u00f3ra ma ju\u017c setki predefiniowanych reakcji na r\u00f3\u017cne typy atak\u00f3w.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nKiedy program jest uruchamiany, \u0142adowany jest do pami\u0119ci komputera. Plik wykonywalny zawiera instrukcje komputerowe oraz pomocnicze biblioteki (np. *.dll). Kiedy proces jest ju\u017c uruchomiony, mo\u017ce tworzy\u0107 dodatkowe w\u0105tki. W\u0105tki pozwalaj\u0105 procesowi na jednoczesne wykonywanie r\u00f3\u017cnych zestaw\u00f3w instrukcji. Istnieje wiele sposob\u00f3w na wprowadzenie z\u0142o\u015bliwego kodu do pami\u0119ci i jego uruchomienie, przyjrzyjmy si\u0119 niekt\u00f3rym z nich.<\/p>\n<p>Najprostszym sposobem uruchomienia z\u0142o\u015bliwego procesu jest sk\u0142onienie u\u017cytkownika do jego bezpo\u015bredniego uruchomienia (na przyk\u0142ad z za\u0142\u0105cznika e-mail), a nast\u0119pnie uruchomienie go przy ka\u017cdym w\u0142\u0105czeniu komputera za pomoc\u0105 klucza RunOnce. Mo\u017cna tu r\u00f3wnie\u017c zaliczy\u0107 z\u0142o\u015bliwe oprogramowanie \"bezplikowe\", kt\u00f3re przechowuje skrypty PowerShell w kluczach rejestru, kt\u00f3re s\u0105 wykonywane w oparciu o wyzwalacz. W tym przypadku skrypt PowerShell stanowi z\u0142o\u015bliwy kod.<\/p>\n<p>Problem z wyra\u017anym uruchamianiem z\u0142o\u015bliwego oprogramowania polega na tym, \u017ce jest to znany spos\u00f3b, kt\u00f3ry \u0142atwo wykry\u0107. Niekt\u00f3re z\u0142o\u015bliwe programy stosuj\u0105 sprytniejsze metody, na przyk\u0142ad wykorzystuj\u0105 inny proces, aby rozpocz\u0105\u0107 wykonanie w pami\u0119ci. W zwi\u0105zku z tym proces mo\u017ce stworzy\u0107 inny proces, uruchamiaj\u0105c okre\u015blon\u0105 instrukcj\u0119 komputerow\u0105 i wskazuj\u0105c plik wykonywalny (.exe) do uruchomienia.<\/p>\n<p>Plik mo\u017cna wskaza\u0107, u\u017cywaj\u0105c pe\u0142nej \u015bcie\u017cki (na przyk\u0142ad C:\\Windows\\system32\\cmd.exe) lub nietypowej (na przyk\u0142ad cmd.exe). Je\u015bli oryginalny proces jest niebezpieczny, pozwoli on na uruchamianie nielegitymizowanych program\u00f3w. Atak mo\u017ce wygl\u0105da\u0107 nast\u0119puj\u0105co: proces uruchamia cmd.exe bez podawania pe\u0142nej \u015bcie\u017cki, a agresor umieszcza swoje cmd.exe w takiej lokalizacji, \u017ce proces uruchamia go przed legalnym. Po uruchomieniu z\u0142o\u015bliwego programu mo\u017ce on z kolei uruchomi\u0107 legalny program (na przyk\u0142ad C:\\Windows\\system32\\cmd.exe), aby oryginalny program dzia\u0142a\u0142 poprawnie.<\/p>\n<p>Rodzaj poprzedniego ataku to wstrzykiwanie DLL do legalnego procesu. Kiedy proces jest uruchamiany, znajduje i \u0142aduje biblioteki, kt\u00f3re rozszerzaj\u0105 jego funkcjonalno\u015b\u0107. Wykorzystuj\u0105c wstrzykiwanie DLL, agresor tworzy z\u0142o\u015bliw\u0105 bibliotek\u0119 o tej samej nazwie i API, co legalna. Program \u0142aduje z\u0142o\u015bliw\u0105 bibliotek\u0119, a ona z kolei \u0142aduje legaln\u0105 i, w razie potrzeby, dla wykonania operacji, j\u0105 wywo\u0142uje. Z\u0142o\u015bliwa biblioteka zaczyna pe\u0142ni\u0107 rol\u0119 po\u015brednika dla dobrej biblioteki.<\/p>\n<p>Innym sposobem na umieszczenie z\u0142o\u015bliwego kodu w pami\u0119ci jest wstawienie go do niebezpiecznego procesu, kt\u00f3ry ju\u017c dzia\u0142a. Procesy otrzymuj\u0105 dane wej\u015bciowe z r\u00f3\u017cnych \u017ar\u00f3de\u0142 \u2014 czytaj\u0105 je z sieci lub plik\u00f3w. Zazwyczaj wykonuj\u0105 one weryfikacj\u0119, aby upewni\u0107 si\u0119 o legitymacji danych wej\u015bciowych. Jednak niekt\u00f3re procesy nie maj\u0105 odpowiedniej ochrony podczas wykonywania instrukcji. W takiej ataku nie ma biblioteki na dysku ani pliku wykonywalnego ze z\u0142o\u015bliwym kodem. Wszystko jest przechowywane w pami\u0119ci razem z zainfekowanym procesem.<\/p>\n<p>Teraz przyjrzymy si\u0119 metodzie w\u0142\u0105czenia zbierania podobnych zdarze\u0144 w systemie Windows i regule w InTrust, kt\u00f3ra realizuje ochron\u0119 przed podobnymi zagro\u017ceniami. Na pocz\u0105tek aktywujemy j\u0105 przez konsol\u0119 zarz\u0105dzania InTrust.<\/p>\n<p><img decoding=\"async\" alt=\"W\u0142\u0105czamy zbieranie zdarze\u0144 o uruchamianiu podejrzanych proces\u00f3w w systemie Windows i identyfikujemy zagro\u017cenia za pomoc\u0105 Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/3ffc159a9b220c56b288256b286fdd8d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRegu\u0142a wykorzystuje mo\u017cliwo\u015bci \u015bledzenia proces\u00f3w OS Windows. Niestety, w\u0142\u0105czenie zbierania takich zdarze\u0144 nie jest wcale oczywiste. Nale\u017cy zmieni\u0107 3 r\u00f3\u017cne ustawienia polityki grupowej:<\/p>\n<p><b>Konfiguracja komputera &gt; Zasady &gt; Ustawienia Windows &gt; Ustawienia zabezpiecze\u0144 &gt; Polityki lokalne &gt; Polityka audytu &gt; \u015aledzenie proces\u00f3w audytu<\/b><\/p>\n<p><img decoding=\"async\" alt=\"W\u0142\u0105czamy zbieranie zdarze\u0144 o uruchamianiu podejrzanych proces\u00f3w w systemie Windows i identyfikujemy zagro\u017cenia za pomoc\u0105 Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/03abc319d24bf82dbf9c728b6b37c794.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Konfiguracja komputera &gt; Zasady &gt; Ustawienia Windows &gt; Ustawienia zabezpiecze\u0144 &gt; Zaawansowana konfiguracja polityki audytu &gt; Polityki audytu &gt; Szczeg\u00f3\u0142owe \u015bledzenie &gt; Audyt tworzenia proces\u00f3w<\/b><\/p>\n<p><img decoding=\"async\" alt=\"W\u0142\u0105czamy zbieranie zdarze\u0144 o uruchamianiu podejrzanych proces\u00f3w w systemie Windows i identyfikujemy zagro\u017cenia za pomoc\u0105 Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/3b017dc39789d55ae478e70e0034bd73.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Konfiguracja komputera &gt; Zasady &gt; Szablony administracyjne &gt; System &gt; Tworzenie audytu proces\u00f3w &gt; Do\u0142\u0105cz lini\u0119 polece\u0144 w zdarzeniach tworzenia proces\u00f3w<\/b><\/p>\n<p><img decoding=\"async\" alt=\"W\u0142\u0105czamy zbieranie zdarze\u0144 o uruchamianiu podejrzanych proces\u00f3w w systemie Windows i identyfikujemy zagro\u017cenia za pomoc\u0105 Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/13122278bc9ab6f7f6ff982654ce6dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPo w\u0142\u0105czeniu, regu\u0142y InTrust pozwalaj\u0105 na wykrywanie wcze\u015bniej nieznanych zagro\u017ce\u0144, kt\u00f3re pokazuj\u0105 podejrzane zachowanie. Na przyk\u0142ad, mo\u017cna zidentyfikowa\u0107 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.bromium.com\/dridex-threat-analysis-july-2019-variant\/\">opisan\u0105 tutaj<\/a><\/noindex> z\u0142o\u015bliwe oprogramowanie Dridex. Dzi\u0119ki projektowi HP Bromium wiadomo, jak wygl\u0105da to zagro\u017cenie.<\/p>\n<p><img decoding=\"async\" alt=\"W\u0142\u0105czamy zbieranie zdarze\u0144 o uruchamianiu podejrzanych proces\u00f3w w systemie Windows i identyfikujemy zagro\u017cenia za pomoc\u0105 Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/cbc09c039a088a3b6737d2d467c6a2ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nW procesie swoich dzia\u0142a\u0144 Dridex u\u017cywa schtasks.exe do utworzenia zaplanowanego zadania. U\u017cycie tej konkretnej utilitki z linii polece\u0144 uznawane jest za bardzo podejrzane zachowanie, podobnie jak uruchomienie svchost.exe z parametrami wskazuj\u0105cymi na foldery u\u017cytkownika lub parametrami przypominaj\u0105cymi polecenia \u201enet view\u201d lub \u201ewhoami\u201d. Oto fragment odpowiadaj\u0105cego <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Neo23x0\/sigma\/blob\/master\/rules\/windows\/process_creation\/win_malware_dridex.yml\">regu\u0142y SIGMA<\/a><\/noindex>:<\/p>\n<pre><code class=\"xml\">detection:\n    selection1:\n        CommandLine: '*svchost.exe C:Users\\*Desktop\\*'\n    selection2:\n        ParentImage: '*svchost.exe*'\n        CommandLine:\n            - '*whoami.exe \/all'\n            - '*net.exe view'\n    condition: 1 of them<\/code><\/pre>\n<p>\nW InTrust wszystkie podejrzane zachowania s\u0105 obj\u0119te jednym regu\u0142\u0105, poniewa\u017c wi\u0119kszo\u015b\u0107 tych dzia\u0142a\u0144 nie jest specyficzna dla konkretnego zagro\u017cenia, a raczej jest podejrzana w szerszym kontek\u015bcie i w 99% przypadk\u00f3w jest u\u017cywana do niezbyt szlachetnych cel\u00f3w. Taki wykaz dzia\u0142a\u0144 obejmuje, ale nie ogranicza si\u0119 do:<\/p>\n<ul>\n<li>Procesy wykonywane z nietypowych lokalizacji, takich jak tymczasowe foldery u\u017cytkownika.<\/li>\n<li>Dobrze znany proces systemowy z podejrzanym dziedziczeniem \u2014 niekt\u00f3re zagro\u017cenia mog\u0105 pr\u00f3bowa\u0107 u\u017cywa\u0107 nazw proces\u00f3w systemowych, aby pozosta\u0107 niezauwa\u017cone.<\/li>\n<li>Podejrzane uruchomienia narz\u0119dzi administracyjnych, takich jak cmd lub PsExec, gdy u\u017cywaj\u0105 danych uwierzytelniaj\u0105cych lokalnego systemu lub podejrzanego dziedziczenia.<\/li>\n<li>Podejrzane operacje tworzenia kopii zapasowych \u2014 typowe zachowanie ransomware przed szyfrowaniem systemu, eliminuj\u0105 kopie zapasowe:\n<p> \u2014 Poprzez vssadmin.exe;<br \/>\n \u2014 Poprzez WMI.<\/li>\n<li>Zrzuty rejestru ca\u0142ych ga\u0142\u0119zi rejestru.<\/li>\n<li>Poziome przemieszczanie z\u0142o\u015bliwego kodu poprzez zdalne uruchamianie procesu z u\u017cyciem takich polece\u0144 jak at.exe.<\/li>\n<li>Podejrzane operacje lokalnych grup i operacje domenowe z u\u017cyciem net.exe.<\/li>\n<li>Podejrzane operacje zapory sieciowej z u\u017cyciem netsh.exe.<\/li>\n<li>Podejrzane manipulacje z ACL.<\/li>\n<li>Wykorzystanie BITS do eksfiltracji danych.<\/li>\n<li>Podejrzane manipulacje z WMI.<\/li>\n<li>Podejrzane polecenia skryptowe.<\/li>\n<li>Pr\u00f3by zrzucenia bezpiecznych plik\u00f3w systemowych.<\/li>\n<\/ul>\n<p>\nZintegrowana regu\u0142a dzia\u0142a bardzo skutecznie w wykrywaniu zagro\u017ce\u0144, takich jak RUYK, LockerGoga i innych wirus\u00f3w ransomware, z\u0142o\u015bliwego oprogramowania oraz narz\u0119dzi wykorzystywanych w cyberprzest\u0119pczo\u015bci. Regu\u0142a zosta\u0142a przetestowana przez dostawc\u0119 w rzeczywistych \u015brodowiskach, aby zminimalizowa\u0107 fa\u0142szywe alarmy. Dzi\u0119ki projektowi SIGMA wi\u0119kszo\u015b\u0107 z tych wska\u017anik\u00f3w generuje minimaln\u0105 ilo\u015b\u0107 wydarze\u0144 szumowych.<\/p>\n<p>Poniewa\u017c w InTrust ta regu\u0142a to monitorowanie, mo\u017cesz wykona\u0107 skrypt odpowiedzi jako reakcj\u0119 na zagro\u017cenie. Mo\u017cna u\u017cy\u0107 jednego z wbudowanych skrypt\u00f3w lub stworzy\u0107 w\u0142asny, a InTrust automatycznie go rozpowszechni.<\/p>\n<p><img decoding=\"async\" alt=\"W\u0142\u0105czamy zbieranie zdarze\u0144 o uruchamianiu podejrzanych proces\u00f3w w systemie Windows i identyfikujemy zagro\u017cenia za pomoc\u0105 Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/fca2722b0465152e3de8f655af07bc91.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDodatkowo mo\u017cna sprawdzi\u0107 wszystkie powi\u0105zane telemetrie z wydarzeniem: skrypty PowerShell, wykonywanie proces\u00f3w, manipulacje z zadaniami zaplanowanymi, aktywno\u015b\u0107 administracyjn\u0105 WMI i wykorzysta\u0107 je do postmortem\u00f3w podczas incydent\u00f3w bezpiecze\u0144stwa.<\/p>\n<p><img decoding=\"async\" alt=\"W\u0142\u0105czamy zbieranie zdarze\u0144 o uruchamianiu podejrzanych proces\u00f3w w systemie Windows i identyfikujemy zagro\u017cenia za pomoc\u0105 Quest InTrust.\" src=\"\/wp-content\/uploads\/2020\/08\/81ee58b297523002ee26c25bda40f5bb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nW InTrust znajduje si\u0119 setki innych regu\u0142, niekt\u00f3re z nich to:<\/p>\n<ul>\n<li>Wykrywanie ataku polegaj\u0105cego na obni\u017ceniu wersji PowerShell - gdy kto\u015b celowo u\u017cywa starszej wersji PowerShell, poniewa\u017c w starszej wersji nie by\u0142o mo\u017cliwo\u015bci audytowania tego, co si\u0119 dzieje.<\/li>\n<li>Wykrywanie logowania z wysokim poziomem przywilej\u00f3w - gdy konta, kt\u00f3re s\u0105 cz\u0142onkami okre\u015blonej grupy uprzywilejowanej (np. administratorzy domeny), przypadkowo lub z powodu incydent\u00f3w bezpiecze\u0144stwa loguj\u0105 si\u0119 interaktywnie na stacjach roboczych.<\/li>\n<\/ul>\n<p>\nInTrust pozwala korzysta\u0107 z najlepszych praktyk bezpiecze\u0144stwa w postaci preinstalowanych regu\u0142 wykrywania i reakcji. A je\u015bli uwa\u017casz, \u017ce co\u015b powinno dzia\u0142a\u0107 inaczej \u2013 mo\u017cesz stworzy\u0107 swoj\u0105 kopi\u0119 regu\u0142y i dostosowa\u0107 j\u0105 wed\u0142ug potrzeb. Mo\u017cna przes\u0142a\u0107 zapytanie o przeprowadzenie pilota\u017cu lub uzyskanie dystrybucji z czasowymi licencjami przez <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">formularz kontaktowy<\/a><\/noindex> na naszej stronie.<\/p>\n<p>\u015aled\u017a nasz\u0105 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/GalsSoftware\/\">stron\u0119 na Facebooku<\/a><\/noindex>, publikujemy tam kr\u00f3tkie notatki i ciekawe linki.<\/p>\n<p><b>Przeczytaj inne nasze artyku\u0142y na temat bezpiecze\u0144stwa informacji:<\/b><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Jak InTrust mo\u017ce pom\u00f3c w zmniejszeniu cz\u0119stotliwo\u015bci nieudanych pr\u00f3b autoryzacji przez RDP<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Identyfikacja ataku wirusa szyfruj\u0105cego, uzyskanie dost\u0119pu do kontrolera domeny i pr\u00f3by przeciwdzia\u0142ania tym atakom<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">Co u\u017cytecznego mo\u017cna wydoby\u0107 z log\u00f3w stacji roboczej na bazie systemu Windows<\/a><\/noindex> (popularny artyku\u0142)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/464333\/\">\u015aledzenie cyklu \u017cycia u\u017cytkownik\u00f3w bez szczypc\u00f3w i ta\u015bmy izolacyjnej<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">A kto to zrobi\u0142? Automatyzacja audytu bezpiecze\u0144stwa informacji<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">Jak obni\u017cy\u0107 koszty posiadania systemu SIEM i po co potrzebne jest Central Log Management (CLM)<\/a><\/noindex><br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90736,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90735","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47W\u0142\u0105czamy zbieranie zdarze\u0144 dotycz\u0105cych uruchamiania podejrzanych proces\u00f3w w systemie Windows i wykrywamy zagro\u017cenia za pomoc\u0105 Quest InTrust | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-05T11:42:06+00:00","article:modified_time":"2020-08-05T11:42:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90735","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:43:42","updated":"2022-09-29 04:49:36","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/90735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=90735"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/90735\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/90736"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=90735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=90735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=90735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}