{"id":90735,"date":"2020-08-05T13:42:06","date_gmt":"2020-08-05T11:42:06","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust"},"modified":"2020-08-05T13:42:06","modified_gmt":"2020-08-05T11:42:06","slug":"vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","status":"publish","type":"post","link":"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","title":{"rendered":"Ne fillojm\u00eb mbledhjen e ngjarjeve p\u00ebr nisjen e proceseve t\u00eb dyshimta n\u00eb Windows dhe zbulojm\u00eb k\u00ebrc\u00ebnimet me ndihm\u00ebn e Quest InTrust","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Ne fillojm\u00eb mbledhjen e ngjarjeve p\u00ebr nisjen e proceseve t\u00eb dyshimta n\u00eb Windows dhe zbulojm\u00eb k\u00ebrc\u00ebnimet me ndihm\u00ebn e Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/6377476bf0527b75b61e174ed9915c07.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNj\u00eb nga llojet m\u00eb t\u00eb zakonshme t\u00eb sulmeve \u00ebsht\u00eb krijimi i nj\u00eb procesi keqdash\u00ebs n\u00eb nj\u00eb pem\u00eb n\u00ebn procese q\u00eb duken t\u00eb zakonshme. Nj\u00eb dyshim mund t\u00eb ngjall\u00eb rruga drejt skedarit ekzekutues: shpesh, softueri keqdash\u00ebs p\u00ebrdor dosjet AppData ose Temp, q\u00eb nuk jan\u00eb karakteristike p\u00ebr programet e ligjshme. \u00cbsht\u00eb e drejt\u00eb t\u00eb thuhet se disa utilitar\u00eb t\u00eb p\u00ebrdit\u00ebsimit automatike ekzekutohen n\u00eb AppData, prandaj vet\u00ebm kontrollet p\u00ebr vendin e nisjes nuk jan\u00eb t\u00eb mjaftueshme p\u00ebr t\u00eb deklaruar se nj\u00eb program \u00ebsht\u00eb keqdash\u00ebs.<\/p>\n<p>Nj\u00eb faktor tjet\u00ebr p\u00ebr legitimimin \u00ebsht\u00eb n\u00ebnshkrimi kriptografik: shum\u00eb programe origjinale jan\u00eb n\u00ebnshkruar nga furnizuesi. Mund t\u00eb p\u00ebrdoret fakti i munges\u00ebs s\u00eb n\u00ebnshkrimit si nj\u00eb metod\u00eb p\u00ebr identifikimin e elementeve t\u00eb dyshimta t\u00eb autoload. Por, p\u00ebrs\u00ebri, ka softuer keqdash\u00ebs q\u00eb p\u00ebrdor nj\u00eb certifikat\u00eb t\u00eb vjedhur p\u00ebr t\u00eb n\u00ebnshkruar veten e tij.<\/p>\n<p>Gjithashtu, mund t\u00eb kontrolloni vler\u00ebn e hash-ave kriptografik\u00eb MD5 ose SHA256, t\u00eb cilat mund t\u00eb p\u00ebrputhen me disa programe keqdash\u00ebse t\u00eb zbuluara m\u00eb par\u00eb. Mund t\u00eb kryeni nj\u00eb analiz\u00eb statike duke kontrolluar n\u00ebnshkrimet n\u00eb program (me rregulla Yara ose produkte antivirus). Gjithashtu ka analiz\u00eb dinamike (ekzekutimi i programit n\u00eb nj\u00eb mjedis t\u00eb sigurt dhe ndjekja e veprimeve t\u00eb tij) dhe inxhiniering t\u00eb prapambetur.<\/p>\n<p>Ka shum\u00eb shenja t\u00eb nj\u00eb procesi keqdash\u00ebs. N\u00eb k\u00ebt\u00eb artikull do t\u00eb flasim se si t\u00eb aktivizoni auditimin e ngjarjeve p\u00ebrkat\u00ebse n\u00eb Windows, dhe do t\u00eb shqyrtojm\u00eb shenjat mbi t\u00eb cilat mb\u00ebshtetet rregulli i integruar <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust\">InTrust<\/a><\/noindex> p\u00ebr identifikimin e nj\u00eb procesi t\u00eb dyshimt\u00eb. InTrust \u00ebsht\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">platform\u00eb CLM<\/a><\/noindex> p\u00ebr mbledhjen, analysimin dhe ruajtjen e t\u00eb dh\u00ebnave t\u00eb strukturuara, e cila ka tashm\u00eb qindra reagime t\u00eb paracaktuar p\u00ebr lloje t\u00eb ndryshme sulmesh.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nKur programi ekzekutohet, ai ngarkohet n\u00eb memorien e kompjuterit. Skedari ekzekutues p\u00ebrmban udh\u00ebzime kompjuterike dhe biblioteka ndihm\u00ebse (p.sh., *.dll). Kur procesi \u00ebsht\u00eb tashm\u00eb i nisur, ai mund t\u00eb krijoj\u00eb rrjedha t\u00eb tjera. Rrjedhat lejojn\u00eb procesin t\u00eb ekzekutoj\u00eb grupe t\u00eb ndryshme udh\u00ebzimesh n\u00eb m\u00ebnyr\u00eb simultane. Ka shum\u00eb m\u00ebnyra p\u00ebr t\u00eb infiltruar kodin e keqdash\u00ebs n\u00eb memorie dhe p\u00ebr ta b\u00ebr\u00eb at\u00eb t\u00eb ekzekutohet, le t\u00eb shqyrtojm\u00eb disa prej tyre.<\/p>\n<p>M\u00ebnyra m\u00eb e thjesht\u00eb p\u00ebr t\u00eb nisur nj\u00eb proces keqdash\u00ebs \u00ebsht\u00eb t\u00eb b\u00ebsh q\u00eb p\u00ebrdoruesi ta nis\u00eb at\u00eb drejtp\u00ebrdrejt (p.sh., nga nj\u00eb bashk\u00ebngjitje e post\u00ebs elektronike), pastaj duke p\u00ebrdorur \u00e7el\u00ebsin RunOnce ta nisin at\u00eb \u00e7do her\u00eb kur kompjuteri ndizet. Kjo gjithashtu p\u00ebrfshin softuerin keqdash\u00ebs \"pa skedar\u00eb\", i cili ruan skenar\u00eb PowerShell n\u00eb ky\u00e7et e regjistrit q\u00eb ekzekutohen mbi baz\u00ebn e nj\u00eb trigger-i. N\u00eb k\u00ebt\u00eb rast, skenari PowerShell \u00ebsht\u00eb kodi keqdash\u00ebs.<\/p>\n<p>Problemi me ekzekutimin e qart\u00eb t\u00eb softuerit keqdash\u00ebs \u00ebsht\u00eb se ky \u00ebsht\u00eb nj\u00eb qasje e njohur, e cila zbulon leht\u00ebsisht. Disa programe keqdash\u00ebse p\u00ebrdorin metoda m\u00eb t\u00eb sofistikuara, p\u00ebr shembull, p\u00ebrdorin nj\u00eb proces tjet\u00ebr p\u00ebr t\u00eb filluar t\u00eb ekzekutohen n\u00eb memorien. K\u00ebshtu, nj\u00eb proces mund t\u00eb krijoj\u00eb nj\u00eb proces tjet\u00ebr duke nisur nj\u00eb udh\u00ebzim kompjuterik dhe duke treguar skedarin ekzekutues (.exe) p\u00ebr tu nisur.<\/p>\n<p>Nj\u00eb skedar mund t\u00eb tregohet duke p\u00ebrdorur rrug\u00ebn e plot\u00eb (p.sh., C:Windowssystem32cmd.exe) ose me rrug\u00ebn e pjesshme (p.sh., cmd.exe). N\u00ebse procesi origjin\u00eb nuk \u00ebsht\u00eb i sigurt, ai do t\u00eb lejoj\u00eb ekzekutimin e programeve t\u00eb paligjshme. Nj\u00eb sulm mund t\u00eb duket k\u00ebshtu: procesi nis cmd.exe pa treguar rrug\u00ebn e plot\u00eb, dhe sulmuesi vendos cmd.exe t\u00eb tij n\u00eb nj\u00eb vend, n\u00eb m\u00ebnyr\u00eb q\u00eb procesi ta nis\u00eb at\u00eb p\u00ebrpara se t\u00eb ekzekutoj\u00eb t\u00eb ligjishtin. Pas ekzekutimit t\u00eb programit keqdash\u00ebs, ai mund t'i jap\u00eb sinjal nj\u00eb programi legjitim (p.sh., C:Windowssystem32cmd.exe), n\u00eb m\u00ebnyr\u00eb q\u00eb programi origjin\u00eb t\u00eb vazhdoj\u00eb t\u00eb funksionoj\u00eb si\u00e7 duhet.<\/p>\n<p>Nj\u00eb variant i sulmit t\u00eb m\u00ebparsh\u00ebm \u00ebsht\u00eb injeksioni DLL n\u00eb nj\u00eb proces legjitim. Kur procesi nis, ai gjen dhe ngarkon biblioteka q\u00eb rrisin funksionalitetin e tij. Duke p\u00ebrdorur injeksionin DLL, sulmuesi krijon nj\u00eb bibliotek\u00eb keqdash\u00ebse me t\u00eb nj\u00ebjtin em\u00ebr dhe API si dhe ai legjitim. Programi ngarkon bibliotek\u00ebn keqdash\u00ebse, e cila, nga ana e saj, ngarkon bibliotek\u00ebn legjitime, dhe, sipas nevoj\u00ebs, p\u00ebr t\u00eb kryer operacione, e th\u00ebrret at\u00eb. Biblioteka keqdash\u00ebse fillon t\u00eb kryej\u00eb rolin e nj\u00eb proxy p\u00ebr bibliotek\u00ebn e mir\u00eb.<\/p>\n<p>Nj\u00eb m\u00ebnyr\u00eb tjet\u00ebr p\u00ebr t\u00eb futur kodin keqdash\u00ebs n\u00eb memorie \u00ebsht\u00eb ta futni at\u00eb n\u00eb nj\u00eb proces t\u00eb pamjaftuesh\u00ebm, i cili \u00ebsht\u00eb tashm\u00eb n\u00eb funksionim. Proceset marrin t\u00eb dh\u00ebna nga burime t\u00eb ndryshme \u2014 lexojn\u00eb nga rrjeti ose skedar\u00ebt. Zakonisht, ato kryejn\u00eb kontroll p\u00ebr t\u00eb siguruar legjitimitetin e t\u00eb dh\u00ebnave t\u00eb pranuara. Por disa procese nuk kan\u00eb mbrojtje t\u00eb mjaftueshme kur ekzekutojn\u00eb udh\u00ebzimet. N\u00eb k\u00ebt\u00eb sulm nuk ka bibliotek\u00eb n\u00eb disk ose skedar ekzekutues me kodin keqdash\u00ebs. Gjith\u00e7ka ruhet n\u00eb memorie p\u00ebrkrah procesit q\u00eb shfryt\u00ebzohet.<\/p>\n<p>Tani do ta themi metodologjin\u00eb e p\u00ebrfshirjes s\u00eb mbledhjes s\u00eb ngjarjeve t\u00eb tilla n\u00eb Windows dhe rregullin n\u00eb InTrust, i cili realizon mbrojtjen nga k\u00ebto k\u00ebrc\u00ebnime. Fillimisht, aktivizojm\u00eb at\u00eb p\u00ebrmes konzol\u00ebs menaxhuese InTrust.<\/p>\n<p><img decoding=\"async\" alt=\"Ne fillojm\u00eb mbledhjen e ngjarjeve p\u00ebr nisjen e proceseve t\u00eb dyshimta n\u00eb Windows dhe zbulojm\u00eb k\u00ebrc\u00ebnimet me ndihm\u00ebn e Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3ffc159a9b220c56b288256b286fdd8d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRregulli p\u00ebrdor mund\u00ebsit\u00eb e ndjekjes s\u00eb proceseve n\u00eb sistemin operativ Windows. Fatkeq\u00ebsisht, aktivizimi i mbledhjes s\u00eb k\u00ebtyre ngjarjeve nuk \u00ebsht\u00eb shum\u00eb i qart\u00eb. Duhet t\u00eb ndryshoni 3 cil\u00ebsime t\u00eb ndryshme n\u00eb politik\u00ebn e grupit:<\/p>\n<p><b>Konfigurimi i Kompjuterit &gt; Politikat &gt; Cil\u00ebsimet e Windows &gt; Cil\u00ebsimet e Siguris\u00eb &gt; Politikat Vendore &gt; Politika e Auditimit &gt; Auditimi i ndjekjes s\u00eb proceseve<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Ne fillojm\u00eb mbledhjen e ngjarjeve p\u00ebr nisjen e proceseve t\u00eb dyshimta n\u00eb Windows dhe zbulojm\u00eb k\u00ebrc\u00ebnimet me ndihm\u00ebn e Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/03abc319d24bf82dbf9c728b6b37c794.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Konfigurimi i Kompjuterit &gt; Politikat &gt; Cil\u00ebsimet e Windows &gt; Cil\u00ebsimet e Siguris\u00eb &gt; Konfigurimi i Avancuar t\u00eb Politikes s\u00eb Auditimit &gt; Politikat e Auditimit &gt; Ndjekje e Detajuar &gt; Auditimi i krijimit t\u00eb proceseve<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Ne fillojm\u00eb mbledhjen e ngjarjeve p\u00ebr nisjen e proceseve t\u00eb dyshimta n\u00eb Windows dhe zbulojm\u00eb k\u00ebrc\u00ebnimet me ndihm\u00ebn e Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/3b017dc39789d55ae478e70e0034bd73.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Konfigurimi i Kompjuterit &gt; Politikat &gt; Shabllonat Administrativ &gt; Sistemi &gt; Krijimi i Auditit t\u00eb Proceseve &gt; P\u00ebrfshij linj\u00ebn e komand\u00ebs n\u00eb ngjarjet e krijimit t\u00eb proceseve<\/b><\/p>\n<p><img decoding=\"async\" alt=\"Ne fillojm\u00eb mbledhjen e ngjarjeve p\u00ebr nisjen e proceseve t\u00eb dyshimta n\u00eb Windows dhe zbulojm\u00eb k\u00ebrc\u00ebnimet me ndihm\u00ebn e Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/13122278bc9ab6f7f6ff982654ce6dec.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPas aktivizimit, rregullat InTrust lejojn\u00eb zbulimin e k\u00ebrc\u00ebnimeve t\u00eb panjohura m\u00eb par\u00eb, t\u00eb cilat tregojn\u00eb sjellje t\u00eb dyshimta. P\u00ebr shembull, mund t\u00eb identifikoni <noindex><a rel=\"nofollow\" href=\"https:\/\/www.bromium.com\/dridex-threat-analysis-july-2019-variant\/\">\u00e7far\u00eb \u00ebsht\u00eb p\u00ebrshkruar k\u00ebtu<\/a><\/noindex> programin malicioz Dridex. Fal\u00eb projektit HP Bromium, dihet se si \u00ebsht\u00eb strukturuar nj\u00eb k\u00ebrc\u00ebnim i till\u00eb.<\/p>\n<p><img decoding=\"async\" alt=\"Ne fillojm\u00eb mbledhjen e ngjarjeve p\u00ebr nisjen e proceseve t\u00eb dyshimta n\u00eb Windows dhe zbulojm\u00eb k\u00ebrc\u00ebnimet me ndihm\u00ebn e Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/cbc09c039a088a3b6737d2d467c6a2ac.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nN\u00eb zinxhirin e veprimeve t\u00eb tij, Dridex p\u00ebrdor schtasks.exe p\u00ebr t\u00eb krijuar nj\u00eb detyr\u00eb t\u00eb planifikuar. P\u00ebrdorimi i k\u00ebsaj utilitare nga linja e komand\u00ebs konsiderohet sjellje shum\u00eb e dyshimt\u00eb, ashtu si\u00e7 duket edhe ekzekutimi i svchost.exe me parameter q\u00eb tregojn\u00eb p\u00ebr dosjet e p\u00ebrdoruesit ose me parametra q\u00eb ngjajn\u00eb me komandat \u00abnet view\u00bb ose \u00abwhoami\u00bb. K\u00ebtu \u00ebsht\u00eb nj\u00eb fragment i p\u00ebrkatsh\u00ebm <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/Neo23x0\/sigma\/blob\/master\/rules\/windows\/process_creation\/win_malware_dridex.yml\">rregulli SIGMA<\/a><\/noindex>:<\/p>\n<pre><code class=\"xml\">detektimi:\n    seleksioni1:\n        CommandLine: '*svchost.exe C:Users\\*Desktop\\*'\n    seleksioni2:\n        ParentImage: '*svchost.exe*'\n        CommandLine:\n            - '*whoami.exe \/all'\n            - '*net.exe view'\n    kushti: 1 prej tyre<\/code><\/pre>\n<p>\nN\u00eb InTrust, \u00e7do sjellje e dyshimt\u00eb \u00ebsht\u00eb p\u00ebrfshir\u00eb n\u00eb nj\u00eb rregull, sepse shumica e k\u00ebtyre veprimeve nuk jan\u00eb specifike p\u00ebr ndonj\u00eb k\u00ebrc\u00ebnim t\u00eb ve\u00e7ant\u00eb, por p\u00ebrkundrazi jan\u00eb t\u00eb dyshimta n\u00eb kompleks dhe n\u00eb 99% t\u00eb rasteve p\u00ebrdoren p\u00ebr q\u00ebllime jo shum\u00eb t\u00eb ndershme. Ky list\u00eb veprimesh p\u00ebrfshin, por nuk kufizohet n\u00eb:<\/p>\n<ul>\n<li>Procese q\u00eb ekzekutohen nga vende t\u00eb pazakonta, si\u00e7 jan\u00eb dosjet temporale t\u00eb p\u00ebrdoruesve.<\/li>\n<li>Nj\u00eb proces sistemik i njohur me trash\u00ebgimi t\u00eb dyshimt\u00eb \u2014 disa k\u00ebrc\u00ebnime mund t\u00eb p\u00ebrpiqen t\u00eb p\u00ebrdorin emrat e proceseve sistemike p\u00ebr t\u00eb mbetur t\u00eb paduksh\u00ebm.<\/li>\n<li>Ekzekutime t\u00eb dyshimta t\u00eb mjeteve administrative, si cmd ose PsExec, kur ata p\u00ebrdorin kredencialet e sistemit lokal ose trash\u00ebgimi t\u00eb dyshimt\u00eb.<\/li>\n<li>Operacione t\u00eb dyshimta t\u00eb klonimit t\u00eb hijesh \u2014 sjellje e zakonshme e Viruseve t\u00eb k\u00ebrkes\u00ebs p\u00ebr para p\u00ebrpara se t\u00eb ekzekutojn\u00eb enkriptimin e sistemit, ata vrasin kopjet rezerv\u00eb:\n<p> \u2014 P\u00ebrmes vssadmin.exe;<br \/>\n \u2014 P\u00ebrmes WMI.<\/li>\n<li>Dump-et e regjistrave t\u00eb grupeve t\u00eb m\u00ebdha t\u00eb regjistrave.<\/li>\n<li>L\u00ebvizje horizontale e kodeve malicioze gjat\u00eb ekzekutimit t\u00eb proceseve t\u00eb larg\u00ebta duke p\u00ebrdorur komandat, si at.exe.<\/li>\n<li>Operacione t\u00eb dyshimta lokale t\u00eb grupeve dhe operacione t\u00eb domenit n\u00eb p\u00ebrdorim net.exe.<\/li>\n<li>Operacione t\u00eb dyshimta t\u00eb firewall-it duke p\u00ebrdorur netsh.exe.<\/li>\n<li>Manipulime t\u00eb dyshimta me ACL.<\/li>\n<li>P\u00ebrdorimi i BITS p\u00ebr eksfiltrimin e t\u00eb dh\u00ebnave.<\/li>\n<li>Manipulime t\u00eb dyshimta me WMI.<\/li>\n<li>Komanda t\u00eb dyshimta skenuese.<\/li>\n<li>P\u00ebrpjekje p\u00ebr t\u00eb zhdukur skedar\u00ebt e siguris\u00eb t\u00eb sistemit.<\/li>\n<\/ul>\n<p>\nRregulli i bashkuar funksionon shum\u00eb mir\u00eb p\u00ebr t\u00eb zbuluar k\u00ebrc\u00ebnime si RUYK, LockerGoga dhe viruse t\u00eb tjera t\u00eb k\u00ebrkes\u00ebs p\u00ebr para, programe malicioze dhe grupe mjete p\u00ebr krimin e cyber. Rregulli \u00ebsht\u00eb verifikuar nga ofruesi n\u00eb mjedise luftarake, p\u00ebr t\u00eb minimizuar alarmet e rreme. Dhe fal\u00eb projektit SIGMA, shumica e k\u00ebtyre indikator\u00ebve prodhojn\u00eb nj\u00eb num\u00ebr minimal ngjarjesh me zhurm\u00eb.<\/p>\n<p>Duke qen\u00eb se n\u00eb InTrust ky \u00ebsht\u00eb nj\u00eb rregull monitorimi, mund t\u00eb ekzekutoni nj\u00eb skenar p\u00ebrgjigj\u00ebs si nj\u00eb reagim ndaj k\u00ebrc\u00ebnimit. Mund t\u00eb p\u00ebrdorni nj\u00eb nga skenar\u00ebt e integruar ose t\u00eb krijoni skenarin tuaj, dhe InTrust automatikisht do ta shp\u00ebrndaj\u00eb at\u00eb.<\/p>\n<p><img decoding=\"async\" alt=\"Ne fillojm\u00eb mbledhjen e ngjarjeve p\u00ebr nisjen e proceseve t\u00eb dyshimta n\u00eb Windows dhe zbulojm\u00eb k\u00ebrc\u00ebnimet me ndihm\u00ebn e Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/fca2722b0465152e3de8f655af07bc91.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGjithashtu, mund t\u00eb kontrolloni gjith\u00eb telemetrin\u00eb e lidhur me ngjarjen: skenare PowerShell, ekzekutime procesesh, manipulime me detyrat e planifikuara, aktivitete t\u00eb administrat\u00ebs WMI dhe t\u2019i p\u00ebrdorni ato p\u00ebr postmortem n\u00eb rastet e siguris\u00eb.<\/p>\n<p><img decoding=\"async\" alt=\"Ne fillojm\u00eb mbledhjen e ngjarjeve p\u00ebr nisjen e proceseve t\u00eb dyshimta n\u00eb Windows dhe zbulojm\u00eb k\u00ebrc\u00ebnimet me ndihm\u00ebn e Quest InTrust\" src=\"\/wp-content\/uploads\/2020\/08\/81ee58b297523002ee26c25bda40f5bb.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nN\u00eb InTrust ka qindra rregulla t\u00eb tjera, disa prej tyre:<\/p>\n<ul>\n<li>Zbulimi i sulmeve t\u00eb uljes s\u00eb versionit t\u00eb PowerShell \u2014 kur dikush p\u00ebrdor q\u00ebllimisht nj\u00eb version t\u00eb vjet\u00ebr t\u00eb PowerShell, pasi n\u00eb versionin m\u00eb t\u00eb vjet\u00ebr nuk kishte mund\u00ebsi auditi.<\/li>\n<li>Zbulimi i hyrjes n\u00eb sistem me privilegje t\u00eb larta \u2014 kur llogarit\u00eb q\u00eb jan\u00eb an\u00ebtare t\u00eb nj\u00eb grupi t\u00eb caktuar me privilegje (p.sh., administratat e domenit), p\u00ebr arsye aksidentale ose t\u00eb incidenteve t\u00eb siguris\u00eb, hyjn\u00eb interaktivisht n\u00eb sistem n\u00eb stacionet e pun\u00ebs.<\/li>\n<\/ul>\n<p>\nInTrust ofron mund\u00ebsin\u00eb p\u00ebr t\u00eb p\u00ebrdorur praktikat m\u00eb t\u00eb mira t\u00eb siguris\u00eb n\u00eb form\u00ebn e rregullave t\u00eb paracaktuara p\u00ebr zbulimin dhe reagimin. N\u00ebse mendoni se di\u00e7ka duhet t\u00eb funksionoj\u00eb ndryshe, mund t\u00eb b\u00ebni nj\u00eb kopje t\u00eb rregullit dhe ta konfiguroni si\u00e7 ju nevojitet. P\u00ebr t\u00eb d\u00ebrguar nj\u00eb k\u00ebrkes\u00eb p\u00ebr nj\u00eb prov\u00eb ose p\u00ebr t\u00eb marr\u00eb shp\u00ebrndarjet me licencat p\u00ebrkoh\u00ebsisht, mund t\u00eb kontaktoni p\u00ebrmes <noindex><a rel=\"nofollow\" href=\"https:\/\/gals.software\/vendors\/quest\/intrust#feedback\">formularin e kontaktit.<\/a><\/noindex> n\u00eb faqen ton\u00eb.<\/p>\n<p>Abonohuni n\u00eb grupin ton\u00eb n\u00eb Facebook <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/GalsSoftware\/\">faqes ton\u00eb n\u00eb Facebook<\/a><\/noindex>, ku publikojm\u00eb sh\u00ebnime t\u00eb shkurt\u00ebra dhe lidhje interesante.<\/p>\n<p><b>Lexoni artikujt tan\u00eb t\u00eb tjer\u00eb mbi tem\u00ebn e siguris\u00eb informacioni:<\/b><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513208\/\">Si si InTrust mund t\u00eb ndihmoj\u00eb n\u00eb uljen e frekuenc\u00ebs s\u00eb p\u00ebrpjekjeve t\u00eb d\u00ebshtuara p\u00ebr autentifikim p\u00ebrmes RDP.<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/474574\/\">Identifikimi i sulmit t\u00eb virusit-enkriptues, qasja n\u00eb kontrolluesin e domainit dhe p\u00ebrpjekja p\u00ebr t'i rezistuar k\u00ebtyre sulmeve<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447522\/\">\u00c7far\u00eb t\u00eb dobishme mund t\u00eb nxjerrim nga log-et e stacionit t\u00eb pun\u00ebs me OS Windows<\/a><\/noindex> (artikulli popullor)<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/464333\/\">Ndjekja e ciklit t\u00eb jet\u00ebs s\u00eb p\u00ebrdoruesve pa pinc\u00eb dhe ngjit\u00ebse<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/447512\/\">Kush e b\u00ebri k\u00ebt\u00eb? Automatizojm\u00eb auditin e siguris\u00eb informacioni<\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/512908\/\">Si si reduktoni kostot e pron\u00ebsis\u00eb s\u00eb sistemit SIEM dhe p\u00ebrse nevojitet Menaxhimi i Regjistrimeve Qendrore (CLM)<\/a><\/noindex><br \/>\n<br \/>Burimi: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/galssoftware\/blog\/513714\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u0434\u043d\u0430 \u0438\u0437 \u0447\u0430\u0441\u0442\u043e \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u044e\u0449\u0438\u0445\u0441\u044f \u0442\u0438\u043f\u043e\u0432 \u0430\u0442\u0430\u043a \u2014 \u043f\u043e\u0440\u043e\u0436\u0434\u0435\u043d\u0438\u0435 \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u043e\u0433\u043e \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430 \u0432 \u0434\u0435\u0440\u0435\u0432\u0435 \u043f\u043e\u0434 \u0432\u043f\u043e\u043b\u043d\u0435 \u0441\u0435\u0431\u0435 \u0434\u043e\u0431\u0440\u043e\u043f\u043e\u0440\u044f\u0434\u043e\u0447\u043d\u044b\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438. \u041f\u043e\u0434\u043e\u0437\u0440\u0435\u043d\u0438\u0435 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u0437\u0432\u0430\u0442\u044c \u043f\u0443\u0442\u044c \u043a \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u0435\u043c\u043e\u043c\u0443 \u0444\u0430\u0439\u043b\u0443: \u0447\u0430\u0441\u0442\u0435\u043d\u044c\u043a\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u043f\u0430\u043f\u043a\u0438 AppData \u0438\u043b\u0438 Temp, \u0430 \u044d\u0442\u043e \u043d\u0435\u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u043d\u043e \u0434\u043b\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c. \u0421\u043f\u0440\u0430\u0432\u0435\u0434\u043b\u0438\u0432\u043e\u0441\u0442\u0438 \u0440\u0430\u0434\u0438, \u0441\u0442\u043e\u0438\u0442 \u0441\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0443\u0442\u0438\u043b\u0438\u0442\u044b \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0438\u0441\u043f\u043e\u043b\u043d\u044f\u044e\u0442\u0441\u044f \u0432 AppData, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u043e\u0434\u043d\u043e\u0439 \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u043c\u0435\u0441\u0442\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":90736,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-90735","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"sq_AL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-08-05T11:42:06+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Aktivizojm\u00eb grumbullimin e ngjarjeve p\u00ebr nisjen e proceseve t\u00eb dyshimta n\u00eb Windows dhe zbulojm\u00eb k\u00ebrc\u00ebnimet me ndihm\u00ebn e Quest InTrust | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"sq_AL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u043a\u043b\u044e\u0447\u0430\u0435\u043c \u0441\u0431\u043e\u0440 \u0441\u043e\u0431\u044b\u0442\u0438\u0439 \u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0435 \u043f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0445 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u043e\u0432 \u0432 Windows \u0438 \u0432\u044b\u044f\u0432\u043b\u044f\u0435\u043c \u0443\u0433\u0440\u043e\u0437\u044b \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 Quest InTrust | ProHoster","og:url":"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/vklyuchaem-sbor-sobytij-o-zapuske-podozritelnyh-proczessov-v-windows-i-vyyavlyaem-ugrozy-pri-pomoshhi-quest-intrust","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-08-05T11:42:06+00:00","article:modified_time":"2020-08-05T11:42:06+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"90735","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 12:43:42","updated":"2022-09-29 04:49:36","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/90735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/comments?post=90735"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/90735\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/media\/90736"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/media?parent=90735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/categories?post=90735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/tags?post=90735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}