сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ

КакиС слуТбы Windows ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ

ВсСм Π΄ΠΎΠ±Ρ€ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ суток, Π΄ΠΎΡ€ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Π·Π½Π°ΠΊΠΎΠΌΡ‹Π΅, Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ личности. БСгодня ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ слуТбы Windows ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π² цСлях ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ бСзопасности ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… нюансов.

сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. jpg. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ-jpg. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° jpg. ВсСм Π΄ΠΎΠ±Ρ€ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ суток, Π΄ΠΎΡ€ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Π·Π½Π°ΠΊΠΎΠΌΡ‹Π΅, Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ личности. БСгодня ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ слуТбы Windows ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π² цСлях ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ бСзопасности ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… нюансов.

Π’Ρ‹ достаточно Π΄Π°Π²Π½ΠΎ просили эту ΡΡ‚Π°Ρ‚ΡŒΡŽ ΠΈ ΡΡ‚Π°Ρ€ΡƒΡŽ Π΅Ρ‘ Π²Π΅Ρ€ΡΠΈΡŽ Π΄Π°ΠΆΠ΅ нСсколько Ρ€Π°Π· обновляли. Π­Ρ‚ΠΎ ΠΎΡ‡Π΅Ρ€Π΅Π΄Π½ΠΎΠ΅ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅, Π³Π΄Π΅ ΠΌΡ‹ Π΄Π°ΠΆΠ΅ Π½Π΅ΠΌΠ½ΠΎΠ³ΠΎ расскаТСм ΠΎ Ρ‚ΠΎΠΌ, ΠΏΠΎΡ‡Π΅ΠΌΡƒ, собствСнно, Ρ‡Ρ‚ΠΎ-Π»ΠΈΠ±ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Π΅ΠΌ, Π° Π³Π΄Π΅-Ρ‚ΠΎ ΠΏΡ€ΠΎΠΌΠΎΠ»Ρ‡ΠΈΠΌ.

Π’ частности, Π’Ρ‹ смоТСтС Π½Π°ΡƒΡ‡ΠΈΡ‚ΡŒΡΡ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ Ρ€Π°Π·Π±ΠΈΡ€Π°Ρ‚ΡŒΡΡ Π² этих Π½ΡŽΠ°Π½ΡΠ°Ρ… ΠΈ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ с систСмой Π³Π»ΡƒΠ±ΠΆΠ΅, ΠΊΠ°ΠΊ это Π±Ρ‹Π»ΠΎ Π² случаС с брандмауэром, ΠΆΡƒΡ€Π½Π°Π»Π°ΠΌΠΈ, ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊΠΎΠΌ Π·Π°Π΄Π°Π½ΠΈΠΉΠΈ всякими Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ интСрСсными ΡˆΡ‚ΡƒΠΊΠ°ΠΌΠΈ.

ПолСзная вводная

Π’ Π²ΠΈΠ΄Ρƒ бСсконСчных Ρ…ΠΎΠ»ΠΈΠ²Π°Ρ€ΠΎΠ² Π² ΠΏΡ€ΠΎΡˆΠ»Ρ‹ΠΌ, стоит ΠΏΠΎΡΡΠ½ΠΈΡ‚ΡŒ нСсколько Π²Π°ΠΆΠ½Ρ‹Ρ… ΠΈ простых тСзисов.

ΠžΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ слуТбы? А Ρ‡Ρ‚ΠΎ это?

НС Π±ΡƒΠ΄Π΅ΠΌ ΠΈΠ·ΠΎΠ±Ρ€Π΅Ρ‚Π°Ρ‚ΡŒ вСлосипСд, ΠΏΡ€ΠΎΡ†ΠΈΡ‚ΠΈΡ€ΡƒΠ΅ΠΌ Π’ΠΈΠΊΠΈΠΏΠ΅Π΄ΠΈΡŽ:

Π‘Π»ΡƒΠΆΠ±Ρ‹ ОБ Windows (Π°Π½Π³Π». Windows Service, слуТбы) β€” прилоТСния, автоматичСски (Ссли настроСно) запускаСмыС систСмой ΠΏΡ€ΠΈ запускС Windows ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‰ΠΈΠ΅ΡΡ Π²Π½Π΅ зависимости ΠΎΡ‚ статуса ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. Π˜ΠΌΠ΅Π΅Ρ‚ ΠΎΠ±Ρ‰ΠΈΠ΅ Ρ‡Π΅Ρ€Ρ‚Ρ‹ с ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ†ΠΈΠ΅ΠΉ Π΄Π΅ΠΌΠΎΠ½ΠΎΠ² Π² Unix.

Π’ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²Π΅ случаСв слуТбам Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½ΠΎ взаимодСйствиС с консолью ΠΈΠ»ΠΈ Ρ€Π°Π±ΠΎΡ‡ΠΈΠΌ столом ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ (ΠΊΠ°ΠΊ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ…, Ρ‚Π°ΠΊ ΠΈ ΡƒΠ΄Π°Π»Ρ‘Π½Π½Ρ‹Ρ…), ΠΎΠ΄Π½Π°ΠΊΠΎ для Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… слуТб Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ β€” взаимодСйствиС с консолью (сСссиСй с Π½ΠΎΠΌΠ΅Ρ€ΠΎΠΌ 0, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ зарСгистрирован ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ локально ΠΈΠ»ΠΈ ΠΏΡ€ΠΈ запускС слуТбы mstsc с ΠΊΠ»ΡŽΡ‡ΠΎΠΌ /console).

БущСствуСт нСсколько Ρ€Π΅ΠΆΠΈΠΌΠΎΠ² для слуТб:

ΠŸΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ Ρ‚Π°ΠΊΠΈΠ΅ Π΄Π΅Π»Π°. Π’Π΅ΠΏΠ΅Ρ€ΡŒ Π΄Π°Π²Π°ΠΉΡ‚Π΅ посмотрим Π½Π° это своими Π³Π»Π°Π·Π°ΠΌΠΈ, ΠΏΡ€Π΅ΠΆΠ΄Π΅, Ρ‡Π΅ΠΌ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ слуТбы.

Π“Π΄Π΅ слуТбы ΠΎΠ±ΠΈΡ‚Π°ΡŽΡ‚?

Π‘Π»ΡƒΠΆΠ±Ρ‹ ΠΎΠ±ΠΈΡ‚Π°ΡŽΡ‚ ΠΏΠΎ адрСсу «ΠŸΠ°Π½Π΅Π»ΡŒ управлСния\ВсС элСмСнты ΠΏΠ°Π½Π΅Π»ΠΈ управлСния\АдминистрированиС\Π‘Π»ΡƒΠΆΠ±Ρ‹» (ΠΏΡƒΡ‚ΡŒ ΠΌΠΎΠΆΠ½ΠΎ ΡΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π²ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π² ΠΏΡ€ΠΎΠ²ΠΎΠ΄Π½ΠΈΠΊ ΠΈ Π½Π°ΠΆΠ°Ρ‚ΡŒ Π² Enter):

сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. jpg. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ-jpg. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° jpg. ВсСм Π΄ΠΎΠ±Ρ€ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ суток, Π΄ΠΎΡ€ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Π·Π½Π°ΠΊΠΎΠΌΡ‹Π΅, Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ личности. БСгодня ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ слуТбы Windows ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π² цСлях ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ бСзопасности ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… нюансов.

Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΊΠ½ΠΎ (кликабСльно) ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π³ΠΎ Π²ΠΈΠ΄Π°:

сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. jpg. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ-jpg. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° jpg. ВсСм Π΄ΠΎΠ±Ρ€ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ суток, Π΄ΠΎΡ€ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Π·Π½Π°ΠΊΠΎΠΌΡ‹Π΅, Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ личности. БСгодня ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ слуТбы Windows ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π² цСлях ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ бСзопасности ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… нюансов.

Π’.Π΅ ΠΊΠ°ΠΊ Ρ€Π°Π· ΠΎΠΊΠ½ΠΎ со списком слуТб, ΠΈΡ… состояниСм ΠΈ всякими Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ разностями. По ΠΊΠ°ΠΆΠ΄ΠΎΠΉ слуТбС ΠΌΠΎΠΆΠ½ΠΎ Π΄Π²Π° Ρ€Π°Π·Π° ΠΊΠ»ΠΈΠΊΠ½ΡƒΡ‚ΡŒ ΠΌΡ‹ΡˆΠΊΠΎΠΉ ΠΈ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ описаниС, статус запуска, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ ΠΏΡ€Π°Π²Π°, зависимости (Π΄Ρ€ΡƒΠ³ΠΈΠ΅ слуТбы) ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ хвосты:

сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. jpg. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ-jpg. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° jpg. ВсСм Π΄ΠΎΠ±Ρ€ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ суток, Π΄ΠΎΡ€ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Π·Π½Π°ΠΊΠΎΠΌΡ‹Π΅, Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ личности. БСгодня ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ слуТбы Windows ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π² цСлях ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ бСзопасности ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… нюансов.

Π—Π΄Π΅ΡΡŒ ΠΆΠ΅ кстати ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ для Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΈΡŽ с ΠΎΠ±ΠΎΠ»ΠΎΡ‡ΠΊΠΎΠΉ восстановлСния, Ρ‚ΠΎΡ‡Π½Π΅Π΅ говоря, Π·Π°Π΄Π°Ρ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‰ΠΈΠ΅, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Ρ‚ΡŒ, Ссли слуТба Π½Π΅ Π·Π°ΠΏΡƒΡΡ‚ΠΈΠ»Π°ΡΡŒ:

сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. jpg. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ-jpg. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° jpg. ВсСм Π΄ΠΎΠ±Ρ€ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ суток, Π΄ΠΎΡ€ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Π·Π½Π°ΠΊΠΎΠΌΡ‹Π΅, Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ личности. БСгодня ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ слуТбы Windows ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π² цСлях ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ бСзопасности ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… нюансов.

Π­Ρ‚ΠΎ ΠΊΡ€Π°ΠΉΠ½Π΅ полСзная Π²Π΅Ρ‰ΡŒ, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π½Π΅ Π·Π½Π°ΡŽΡ‚, Π·Π°Π±Ρ‹Π²Π°ΡŽΡ‚ ΠΈΠ»ΠΈ просто Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚. А зря, ΠΎΡ‡Π΅Π½ΡŒ зря. Как Ρ€Π°Π· ΠΈΠ·-Π·Π° этого кстати ΠΈΠ½ΠΎΠ³Π΄Π° часто ΠΏΠ΅Ρ€Π΅Π·Π°ΠΏΡƒΡΠΊΠ°ΡŽΡ‚ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€, ΠΊΠΎΠ³Π΄Π° ΠΌΠΎΠΆΠ½ΠΎ просто ΠΏΠ΅Ρ€Π΅Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ слуТбу ΠΏΡ€ΠΈ сбоС ΠΈΠ»ΠΈ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ автотичСскоС выполнСния ΠΊΠ°ΠΊΠΈΡ…-Π»ΠΈΠ±ΠΎ дСйствий Π½Π° этот счСт.

сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. jpg. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ-jpg. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° jpg. ВсСм Π΄ΠΎΠ±Ρ€ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ суток, Π΄ΠΎΡ€ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Π·Π½Π°ΠΊΠΎΠΌΡ‹Π΅, Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ личности. БСгодня ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ слуТбы Windows ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π² цСлях ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ бСзопасности ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… нюансов.

БобствСнно, всё. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ ΠΌΠΎΠ·Π³ ΠΈ умСя Ρ‡ΠΈΡ‚Π°Ρ‚ΡŒ Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΎΠ±ΠΎΠΉΡ‚ΠΈΡΡŒ Π±Π΅Π· Π½Π°ΡˆΠΈΡ… списков ΠΈ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ свои. Всё достаточно просто.

Но Π΄Π°Π²Π°ΠΉΡ‚Π΅ ΠΏΠ΅Ρ€Π΅ΠΉΠ΄Π΅ΠΌ ΠΊ спискам. Π’Π°ΠΊ ΡΠΊΠ°Π·Π°Ρ‚ΡŒ, для халявщиков πŸ˜‰

ΠŸΠ΅Ρ€Π²ΠΈΡ‡Π½Ρ‹ΠΉ список слуТб для ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ

Для Π½Π°Ρ‡Π°Π»Π°, Π΅Ρ‰Π΅ Ρ€Π°Π· ΠΏΡ€Π΅Π΄ΡƒΡ€Π΅ΠΆΠ΄Π°Π΅ΠΌ, Ρ‡Ρ‚ΠΎ Π’Ρ‹ Π΄Π΅Π»Π°Π΅Ρ‚Π΅ всё Π½Π° свой страх ΠΈ риск, для своих Ρ†Π΅Π»Π΅ΠΉ ΠΈ Π·Π°Π΄Π°Ρ‡, ΠΏΠΎΠ΄ своСй ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠ΅ΠΉ, вСрсиСй систСмы ΠΈ ΠΆΠ΅Π»Π΅Π·ΠΎΠΌ. Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ, Π²ΠΎ-ΠΏΠ΅Ρ€Π²Ρ‹Ρ…, ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΡΠΎΡ…Ρ€Π°Π½ΠΈΡ‚ΡŒ ΡΡ‚Π°Ρ‚ΡŒΡŽ Π½Π° диск (Π½Π° случай ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ с ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ΠΎΠΌ), Π²ΠΎ-Π²Ρ‚ΠΎΡ€Ρ‹Ρ…, Π·Π°ΠΏΠΈΡΡ‹Π²Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π’Ρ‹ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚Π΅ ΠΈ ΠΏΠΎΡ‡Π΅ΠΌΡƒ. Π›ΡƒΡ‡ΡˆΠ΅ Π² Ρ‚Π΅Ρ‚Ρ€Π°Π΄ΠΎΡ‡ΠΊΡƒ.

Π£ΠΏΡ€ΠΎΡ‰Π΅Π½Π½Ρ‹ΠΉ, ΠΏΠ΅Ρ€Π²ΠΈΡ‡Π½Ρ‹ΠΉ список для ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ слуТб ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ (это Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ Π±Π΅Π· ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠ΅Π², ΠΎΠ½ ΠΌΠΎΠ³ ΡƒΡΡ‚Π°Ρ€Π΅Ρ‚ΡŒ, ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠ΅Ρ€Π΅ΡΠ΅ΠΊΠ°Ρ‚ΡŒΡΡ с ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½Π½Ρ‹ΠΌ списком Π½ΠΈΠΆΠ΅ ΠΏΠΎ тСксту):

Для Ρ‚Π΅ΠΌ ΠΊΠΎΠΌΡƒ Π²Π°ΠΆΠ½Π° слуТба восстановлСния систСмы, я Π½Π°ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΡŽ Π½Π΅ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ слуТбы:

Π˜Π½Π°Ρ‡Π΅ Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ восстановлСниС ΠΈ созданиС ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹Ρ… Ρ‚ΠΎΡ‡Π΅ΠΊ.

Π§ΡƒΡ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ суровый список ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ слуТб + Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΈ

Бписок, ΠΊΠ°ΠΊ ΠΈ Ρ‚ΠΎΡ‚, Ρ‡Ρ‚ΠΎ Π²Ρ‹ΡˆΠ΅, Π½Π΅ ΠΏΡ€Π΅Ρ‚Π΅Π½Π΄ΡƒΠ΅Ρ‚ Π½Π° СдинствСнно Π²Π΅Ρ€Π½Ρ‹ΠΉ, Π½ΠΎ, Ρ‚Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»Π΅Π½ ΠΈ внятСн Π½Π° Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚. Π‘ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΠ³ΠΎ, ΠΎΠ½ собран Π½Π° основС Windows 10. БобствСнно:

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ список слуТб

Π‘Π΅Π· особого количСства ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠ΅Π², Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ стоит, вСроятно, ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π΅:

Π‘Π»ΡƒΠΆΠ±Π° Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ Windows (WIA) ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Π΅ΠΌ Ссли Π½Π΅Ρ‚ сканСра

Ну, ΠΏΠΎΠΆΠ°Π»ΡƒΠΉ, ΠΊΠ°ΠΊ-Ρ‚ΠΎ ΠΎΠ½ΠΎ Π²ΠΎΡ‚ Ρ‚Π°ΠΊ. ΠŸΠΎΡ€Π° ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΊ послСсловию.

ПослСсловиС

Π’Π°ΠΊΠΎΠΉ Π²ΠΎΡ‚ получился интСрСсный списочСк. Π•Ρ‰Π΅ Ρ€Π°Π· Π½Π°ΠΏΠΎΠΌΠΈΠ½Π°Π΅ΠΌ, Ρ‡Ρ‚ΠΎ рСкомСндуСтся Ρ‡ΠΈΡ‚Π°Ρ‚ΡŒ описаниС Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ Π’Ρ‹ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚Π΅, ΡΠΎΡ…Ρ€Π°Π½ΠΈΡ‚ΡŒ список Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ Π’Ρ‹ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚Π΅ ΠΈ Π΄ΡƒΠΌΠ°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ, ΠΏΠΎΡ‡Π΅ΠΌΡƒ ΠΈ Π·Π°Ρ‡Π΅ΠΌ Π’Ρ‹ Π΄Π΅Π»Π°Π΅Ρ‚Π΅, для ΠΊΠ°ΠΊΠΈΡ… Ρ†Π΅Π»Π΅ΠΉ ΠΈ ΠΏΠΎΡ‡Π΅ΠΌΡƒ.

Если ΠΆΠ΅ Π’Π°ΠΌ попросту это нСинтСрСсно, Π½Π΅ Π½ΡƒΠΆΠ½ΠΎ ΠΈ каТСтся бСсполСзным, Ρ‚ΠΎ просто Π½Π΅ Ρ‚Ρ€ΠΎΠ³Π°ΠΉΡ‚Π΅ Π½ΠΈΡ‡Π΅Π³ΠΎ ΠΈ ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚Π΅ ΠΌΠΈΠΌΠΎ. Π­Ρ‚ΠΎ ΠΏΠΎΠ»Π΅Π·Π½ΠΎ. Π‘Π»Π°Π³ΠΎ Π½ΠΈΠΊΠΎΠ³ΠΎ Ρ‚ΡƒΡ‚ Π½ΠΈ ΠΊ Ρ‡Π΅ΠΌΡƒ Π½Π΅ ΠΏΡ€ΠΈΠ½ΡƒΠΆΠ΄Π°Π»ΠΈ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π Π°Π±ΠΎΡ‚Π° с событиями Π°ΡƒΠ΄ΠΈΡ‚Π° Windows – сбор, Π°Π½Π°Π»ΠΈΠ·, Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅

Π£Π²Π°ΠΆΠ°Π΅ΠΌΡ‹Π΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰ΠΈΡ… публикациях ΠΌΡ‹ Π³ΠΎΠ²ΠΎΡ€ΠΈΠ»ΠΈ ΠΎΠ± основах ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности, Π·Π°ΠΊΠΎΠ½ΠΎΠ΄Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π΅ ΠΏΠΎ Π·Π°Ρ‰ΠΈΡ‚Π΅ ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ критичСской ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ инфраструктуры, бСзопасности Π² ΠΊΡ€Π΅Π΄ΠΈΡ‚Π½ΠΎ-финансовой сфСрС, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΎΠ²Π΅Π»ΠΈ Π°Π½Π°Π»ΠΈΠ· основных стандартов ΠΏΠΎ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ рисками ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности ΠΈ обсудили систСмы класса IRP, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹Π΅ для Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ рСагирования Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρ‹ Π˜Π‘. Как ΠΌΡ‹ Π·Π½Π°Π΅ΠΌ, ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² Π΄Π΅Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· событий бСзопасности с устройств являСтся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… этапов. Π’ Π΄Π°Π½Π½ΠΎΠΉ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΌΡ‹ рассмотрим настройку подсистСмы Π°ΡƒΠ΄ΠΈΡ‚Π° ОБ Windows, ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΡ‹ Π°Π½Π°Π»ΠΈΠ·Π° ΠΈ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ сбора ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² Π°ΡƒΠ΄ΠΈΡ‚Π° с Windows-устройств ΠΈ ΠΈΡ… пСрСсылку Π² SIEM-систСму IBM QRadar, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠΊΠ°ΠΆΠ΅ΠΌ, ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ½ΠΎ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡˆΡ‚Π°Ρ‚Π½Ρ‹Ρ… срСдств Windows ΠΈ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ Sysmon Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΡΡ‚Π΅ΠΉΡˆΡƒΡŽ систСму рСагирования Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρ‹ Π˜Π‘. Π’ΠΏΠ΅Ρ€Π΅Π΄!

сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. image loader. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. ВсСм Π΄ΠΎΠ±Ρ€ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ суток, Π΄ΠΎΡ€ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Π·Π½Π°ΠΊΠΎΠΌΡ‹Π΅, Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ личности. БСгодня ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ слуТбы Windows ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π² цСлях ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ бСзопасности ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… нюансов.

Для Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π°Π΄Π°Ρ‡ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² Π˜Π‘ Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ Ρ€Π°ΡΡΡƒΠΆΠ΄Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρ‡Π΅ΠΌ большС Π΄Π°Π½Π½Ρ‹Ρ… (Π»ΠΎΠ³ΠΎΠ², событий бСзопасности) ΠΌΡ‹ собираСм, Ρ…Ρ€Π°Π½ΠΈΠΌ ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΠ΅ΠΌ, Ρ‚Π΅ΠΌ ΠΏΡ€ΠΎΡ‰Π΅ Π½Π°ΠΌ Π±ΡƒΠ΄Π΅Ρ‚ Π² дальнСйшСм Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎ ΡΡ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚, Π½ΠΎ ΠΈ Ρ€Π°ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚ΡŒ ΠΎΠ±ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΡΡ‚Π²Π° ΠΏΡ€ΠΎΠΈΠ·ΠΎΡˆΠ΅Π΄ΡˆΠΈΡ… Π°Ρ‚Π°ΠΊ для поиска ΠΏΡ€ΠΈΡ‡ΠΈΠ½ ΠΈΡ… возникновСния. ΠŸΡ€ΠΈ этом большоС количСство Π΄Π°Π½Π½Ρ‹Ρ… для ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈΠΌΠ΅Π΅Ρ‚ ΠΈ ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½Ρ‹ΠΉ минус: нас ΠΌΠΎΠΆΠ΅Ρ‚ просто Β«Π·Π°ΡΡ‹ΠΏΠ°Ρ‚ΡŒΒ» сообщСниями, Π°Π»Π΅Ρ€Ρ‚Π°ΠΌΠΈ, увСдомлСниями, поэтому Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ самыС Π·Π½Π°Ρ‡ΠΈΠΌΡ‹Π΅ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния Π˜Π‘ события ΠΈ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π°. Microsoft ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ бСсплатный Π½Π°Π±ΠΎΡ€ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ ΠΈ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΉ (Baselines) Π² своСм Π½Π°Π±ΠΎΡ€Π΅ Microsoft Security Compliance Toolkit, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π² Ρ‚ΠΎΠΌ числС ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ ΠΈ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌΡ‹Π΅ настройки Π°ΡƒΠ΄ΠΈΡ‚Π° для ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€ΠΎΠ² Π΄ΠΎΠΌΠ΅Π½Π°, рядовых сСрвСров ΠΈ Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станций. ΠšΡ€ΠΎΠΌΠ΅ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΉ Π²Π΅Π½Π΄ΠΎΡ€Π° ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒΡΡ Π΅Ρ‰Π΅ ΠΊ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π°ΠΌ CIS Microsoft Windows Server Benchmark ΠΈ CIS Microsoft Windows Desktop Benchmark, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ…, Π² числС ΠΏΡ€ΠΎΡ‡Π΅Π³ΠΎ, ΡƒΠΊΠ°Π·Π°Π½Ρ‹ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌΡ‹Π΅ экспСртами ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π° для, соотвСтствСнно, сСрвСрных ΠΈ дСсктопных вСрсий ОБ Windows. Однако Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½ΠΎ всСх Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΉ нСэффСктивно ΠΈΠΌΠ΅Π½Π½ΠΎ ΠΏΠΎ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ появлСния большого количСства Β«ΡˆΡƒΠΌΡΡ‰ΠΈΡ…Β», ΠΌΠ°Π»ΠΎΠ·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния Π˜Π‘ событий, поэтому Π² настоящСй ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ сначала ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅ΠΌ список Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Ρ… ΠΈ эффСктивных (с нашСй Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния) ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ Π°ΡƒΠ΄ΠΈΡ‚Π° бСзопасности ΠΈ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Ρ‚ΠΈΠΏΠΎΠ² событий бСзопасности ОБ Windows.

Напомню, Ρ‡Ρ‚ΠΎ Π² ОБ Microsoft Windows, начиная с Microsoft Windows Server 2008 ΠΈ Vista, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ достаточно продвинутая систСма Π°ΡƒΠ΄ΠΈΡ‚Π°, настраиваСмая ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ конфигурирования Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Ρ… ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ Π°ΡƒΠ΄ΠΈΡ‚Π° (Advanced Audit Policy Configuration). НС стоит Π·Π°Π±Ρ‹Π²Π°Ρ‚ΡŒ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΊΠ°ΠΊ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° устройствах Π±ΡƒΠ΄ΡƒΡ‚ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Ρ‹ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½ΠΎΠ³ΠΎ Π°ΡƒΠ΄ΠΈΡ‚Π°, ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ старыС «классичСскиС» ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π° пСрСстанут Π±Ρ‹Ρ‚ΡŒ эффСктивными, хотя Π΄Π°Π½Π½ΠΎΠ΅ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠ΅Ρ€Π΅ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΎ Π² Π³Ρ€ΡƒΠΏΠΏΠΎΠ²ΠΎΠΉ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ΅ «Аудит: ΠΏΡ€ΠΈΠ½ΡƒΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ пСрСопрСдСляСт ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π° ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°ΠΌΠΈ ΠΏΠΎΠ΄ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠΈ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π° (Windows Vista ΠΈΠ»ΠΈ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ вСрсии))Β» (Audit: Force audit policy subcategory settings (Windows Vista or later) to override audit policy category settings).

ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π° Windows

ΠŸΡ€ΠΎΠΉΠ΄Π΅ΠΌ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΠΎ настройкам, эффСктивным для Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π°Π΄Π°Ρ‡ Π°ΡƒΠ΄ΠΈΡ‚Π° Π˜Π‘ ΠΈ Π²Ρ‹Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ цСлостной ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π° бСзопасности.

Π’Ρ…ΠΎΠ΄ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи

Аудит ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…

ЦСлСсообразно ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π½Π° Π΄ΠΎΠΌΠ΅Π½-ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π°Ρ… ΠΏΡ€ΠΈ использовании NTLM-Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ.

Аудит слуТбы ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности Kerberos

ΠΠ΅ΡƒΡΠΏΠ΅ΡˆΠ½Π°Ρ аутСнтификация ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π΅ Π΄ΠΎΠΌΠ΅Π½Π° с использованиСм Kerberos-Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ.

Запрос Π±ΠΈΠ»Π΅Ρ‚Π° Kerberos, ΠΏΡ€ΠΈ этом слСдуСт Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠΎΠ΄Ρ‹ ΠΎΡ‚Π²Π΅Ρ‚Π° сСрвСра.

Π”Π°Π½Π½Ρ‹ΠΉ Ρ‚ΠΈΠΏ Π°ΡƒΠ΄ΠΈΡ‚Π° слСдуСт Π²ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π°Ρ… Π΄ΠΎΠΌΠ΅Π½Π°, ΠΏΡ€ΠΈ этом для Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ изучСния ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΈ получСния IP-адрСса ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‰Π΅Π³ΠΎΡΡ устройства Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π΅ Π΄ΠΎΠΌΠ΅Π½Π° слСдуСт Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ nltest /dbflag:2080ffff ΠΈ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π°ΡƒΠ΄ΠΈΡ‚ тСкстового Π»ΠΎΠ³-Ρ„Π°ΠΉΠ»Π° %windir%\debug\​netlogon.log

Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями

Аудит управлСния ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ²

Π—Π°Π²Π΅Π΄Π΅Π½ΠΈΠ΅ устройства Π² Π΄ΠΎΠΌΠ΅Π½ Active Directory; ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ любой ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π΄ΠΎΠΌΠ΅Π½Π° ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΠΌΠΎΠΆΠ΅Ρ‚ завСсти Π² Π΄ΠΎΠΌΠ΅Π½ 10 устройств, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ установлСно Π½Π΅ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅ΠΌΠΎΠ΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ ПО, Π² Ρ‚ΠΎΠΌ числС врСдоносноС.

Аудит управлСния Π³Ρ€ΡƒΠΏΠΏΠ°ΠΌΠΈ бСзопасности

Π”ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ‡Π»Π΅Π½Π° глобальной Π³Ρ€ΡƒΠΏΠΏΡ‹.

Π”ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ‡Π»Π΅Π½Π° локальной Π³Ρ€ΡƒΠΏΠΏΡ‹.

Π”ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ‡Π»Π΅Π½Π° ΡƒΠ½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½ΠΎΠΉ Π³Ρ€ΡƒΠΏΠΏΡ‹.

Аудит управлСния ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ записями ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ

Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи.

ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи.

Π‘Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи.

Аудит создания процСссов

ΠŸΡ€ΠΈ создании процСсса.

ΠŸΡ€ΠΈ Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΠΈ процСсса.

Аудит Π²Ρ‹Ρ…ΠΎΠ΄Π° ΠΈΠ· систСмы

Для Π½Π΅ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… сСссий.

Для ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… сСссий ΠΈ RDP-ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ.

ΠŸΡ€ΠΈ этом слСдуСт ΠΎΠ±Ρ€Π°Ρ‰Π°Ρ‚ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° ΠΊΠΎΠ΄ Logon Type, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Ρ‚ΠΈΠΏ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ (ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ΅, сСтСвоС, с Π·Π°ΠΊΡΡˆΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΌΠΈ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ, с прСдоставлСниСм ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ Π²ΠΈΠ΄Π΅ ΠΈ Ρ‚.Π΄.).

Аудит Π²Ρ…ΠΎΠ΄Π° Π² систСму

ΠŸΡ€ΠΈ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, создаСтся Π½Π° локальном ПК ΠΈ Π½Π° Π΄ΠΎΠΌΠ΅Π½-ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π΅ ΠΏΡ€ΠΈ использовании NTLM ΠΈ Kerberos-Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ.

ΠŸΡ€ΠΈ Π½Π΅ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, создаСтся Π½Π° локальном ПК ΠΈ Π½Π° Π΄ΠΎΠΌΠ΅Π½-ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π΅ ΠΏΡ€ΠΈ использовании NTLM Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ; ΠΏΡ€ΠΈ Kerberos-Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π΅ Π΄ΠΎΠΌΠ΅Π½Π° создаСтся EventID=4771.

ΠŸΡ€ΠΈ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ Π²Ρ…ΠΎΠ΄Π° с явным ΡƒΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΡ€ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ runas, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π΅ «хакСрской» ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ Mimikatz.

Аудит Π΄Ρ€ΡƒΠ³ΠΈΡ… событий Π²Ρ…ΠΎΠ΄Π° ΠΈ Π²Ρ‹Ρ…ΠΎΠ΄Π°

RDP-ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Π±Ρ‹Π»ΠΎ установлСно.

RDP-ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ Π±Ρ‹Π»ΠΎ Ρ€Π°Π·ΠΎΡ€Π²Π°Π½ΠΎ.

Аудит ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ…ΠΎΠ΄Π°

ΠŸΡ€ΠΈ Π²Ρ…ΠΎΠ΄Π΅ с административными полномочиями.

Аудит свСдСний ΠΎΠ± ΠΎΠ±Ρ‰Π΅ΠΌ Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΌ рСсурсС

Π”Π°Π½Π½ΠΎΠ΅ событиС Π±ΡƒΠ΄Π΅Ρ‚ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒΡΡ ΠΏΡ€ΠΈ Ρ€Π°Π±ΠΎΡ‚Π΅ ransomware, Π½Π°Ρ†Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π½Π° Π³ΠΎΡ€ΠΈΠ·ΠΎΠ½Ρ‚Π°Π»ΡŒΠ½ΠΎΠ΅ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Ρ‰Π΅Π½ΠΈΠ΅ ΠΏΠΎ сСти.

Аудит Π΄Ρ€ΡƒΠ³ΠΈΡ… событий доступа ΠΊ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π°ΠΌ

ΠŸΡ€ΠΈ создании задания Π² Β«ΠŸΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊΠ΅ Π·Π°Π΄Π°Ρ‡Β», Ρ‡Ρ‚ΠΎ часто ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ ΠΊΠ°ΠΊ ΠΌΠ΅Ρ‚ΠΎΠ΄ закрСплСния ΠΈ скрытия активности Π² Π°Ρ‚Π°ΠΊΠΎΠ²Π°Π½Π½ΠΎΠΉ систСмС.

Аудит измСнСния ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π°

ИзмСнСниС ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π°.

ИзмСнСниС настройки CrashOnAuditFail.

Аудит Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡ систСмы бСзопасности

ΠŸΡ€ΠΈ появлСнии Π² систСмС Π½ΠΎΠ²Ρ‹Ρ… ΠΏΠ°ΠΊΠ΅Ρ‚ΠΎΠ² Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, Ρ‡Ρ‚ΠΎ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ ΠΏΡ€ΠΎΠΈΡΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ нСсанкционированно.

ΠŸΡ€ΠΈ создании Π½ΠΎΠ²ΠΎΠ³ΠΎ сСрвиса, Ρ‡Ρ‚ΠΎ часто ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ ΠΊΠ°ΠΊ ΠΌΠ΅Ρ‚ΠΎΠ΄ закрСплСния ΠΈ скрытия активности Π² Π°Ρ‚Π°ΠΊΠΎΠ²Π°Π½Π½ΠΎΠΉ систСмС.

Настройка Windows Event Forwarding, интСграция с IBM QRadar

Настроив Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ Π°ΡƒΠ΄ΠΈΡ‚Π°, ΠΏΠ΅Ρ€Π΅ΠΉΠ΄Π΅ΠΌ ΠΊ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡŽ вопроса Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ сбора ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² Π°ΡƒΠ΄ΠΈΡ‚Π° ΠΈ ΠΈΡ… Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ хранСния ΠΈ Π°Π½Π°Π»ΠΈΠ·Π°. Π¨Ρ‚Π°Ρ‚Π½Ρ‹ΠΉ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ Windows Event Forwarding, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ ΠΈΠ· ΠΊΠΎΡ€ΠΎΠ±ΠΊΠΈ с Microsoft Windows Server 2008 / Vista ΠΈ ΡΡ‚Π°Ρ€ΡˆΠ΅, позволяСт ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ сбор ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² Π°ΡƒΠ΄ΠΈΡ‚Π° Π½Π° устройствС-ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€Π΅ (Π½Π΅ Π½ΠΈΠΆΠ΅ Windows Server 2008 ΠΈ Vista, Π½ΠΎ всС ΠΆΠ΅ рСкомСндуСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΉ Windows Server 2012R2 ΠΈ ΡΡ‚Π°Ρ€ΡˆΠ΅) с устройств-источников с ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»Π° WinRM (Windows Remote Management, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» WS-Management) ΠΈ использованиСм Ρ‚.Π½. «подписок» Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ события (Π½Π°Π±ΠΎΡ€ XPath-Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ, ΠΎ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ Π΄Π°Π»Π΅Π΅, для Π²Ρ‹Π±ΠΎΡ€Π° ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰ΠΈΡ… ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² ΠΈ событий Π½Π° источникС). Бобытия с ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… устройств ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΊΠ°ΠΊ Π·Π°ΠΏΡ€ΠΎΡˆΠ΅Π½Ρ‹ ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€ΠΎΠΌ (Ρ€Π΅ΠΆΠΈΠΌ Pull/Collector initiated), Ρ‚Π°ΠΊ ΠΈ ΠΎΡ‚ΠΏΡ€Π°Π²Π»Π΅Π½Ρ‹ самим источником (Ρ€Π΅ΠΆΠΈΠΌ Push/Source computer initiated). ΠœΡ‹ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ послСдний Ρ€Π΅ΠΆΠΈΠΌ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Push слуТба WinRM ΡΠ»ΡƒΡˆΠ°Π΅Ρ‚ входящиС соСдинСния Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€Π΅, Π° Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°Ρ…-источниках WinRM Π½Π΅ находится Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ ΠΏΡ€ΠΎΡΠ»ΡƒΡˆΠΈΠ²Π°Π½ΠΈΡ ΠΈ лишь пСриодичСски обращаСтся ΠΊ ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€Ρƒ Π·Π° инструкциями, Ρ‡Ρ‚ΠΎ ΡƒΠΌΠ΅Π½ΡŒΡˆΠ°Π΅Ρ‚ ΠΏΠΎΠ²Π΅Ρ€Ρ…Π½ΠΎΡΡ‚ΡŒ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ Π½Π° ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Π΅ устройства. По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΎΡ‚ источников ΠΊ ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€Ρƒ, ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰ΠΈΡ… ΠΎΠ΄Π½ΠΎΠΌΡƒ Windows-Π΄ΠΎΠΌΠ΅Π½Ρƒ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠšΠ΅Ρ€Π±Π΅Ρ€ΠΎΡ-ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ SOAP-Π΄Π°Π½Π½Ρ‹Ρ…, ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Ρ… Ρ‡Π΅Ρ€Π΅Π· WinRM (Ρ€Π΅ΠΆΠΈΠΌ HTTP-Kerberos-session-encrypted), ΠΏΡ€ΠΈ этом HTTP-Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΈ ΠΈ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ ΠΌΠ΅Ρ‚Π°Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΠ΅Ρ€Π΅Π΄Π°ΡŽΡ‚ΡΡ Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ Π²ΠΈΠ΄Π΅. Π”Ρ€ΡƒΠ³ΠΎΠΉ ΠΎΠΏΡ†ΠΈΠ΅ΠΉ являСтся использованиС HTTPS с установкой SSL-сСртификатов Π½Π° ΠΏΡ€ΠΈΠ΅ΠΌΠ½ΠΈΠΊΠ΅ ΠΈ источникС, ΠΏΡ€ΠΈ этом ΠΎΠ½ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π½Π΅ ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‚ΡŒ ΠΎΠ΄Π½ΠΎΠΌΡƒ Π΄ΠΎΠΌΠ΅Π½Ρƒ. ΠŸΡ€ΠΈ дальнСйшСм ΠΈΠ·Π»ΠΎΠΆΠ΅Π½ΠΈΠΈ Π±ΡƒΠ΄Π΅ΠΌ ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΌΡ‹ Ρ€Π°Π±ΠΎΡ‚Π°Π΅ΠΌ Π² ΠΎΠ΄Π½ΠΎΠΌ Π΄ΠΎΠΌΠ΅Π½Π΅ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌ настройку ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ.

Для Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ сСрвиса сбора Π»ΠΎΠ³ΠΎΠ² слСдуСт Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ниТСописанныС шаги:

2. На сСрвСрС-ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€Π΅ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ wecutil qc, ΡΠΎΠ³Π»Π°ΡΠΈΡ‚ΡŒΡΡ Π½Π° Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ слуТбы Β«Π‘Π±ΠΎΡ€Ρ‰ΠΈΠΊ событий WindowsΒ» (Windows Event Collector). ΠŸΡ€ΠΈ этом Π² Windows Firewall создаСтся Ρ€Π°Π·Ρ€Π΅ΡˆΠ°ΡŽΡ‰Π΅Π΅ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ для входящих соСдинСний Π½Π° ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€ ΠΏΠΎ TCP:5985.

3. На источниках событий слСдуСт Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ слуТбу WinRM: ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Β«Π’ΠΈΠΏ запуска» Π² Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ «Автостарт» ΠΈ Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ Β«Π‘Π»ΡƒΠΆΠ±Ρƒ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ управлСния WindowsΒ» (Windows Remote Management (WS-Management)).

4. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ состояниС слуТбы WinRM Π½Π° сСрвСрС-ΠΊΠΎΠ»Π΅ΠΊΡ‚ΠΎΡ€Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ winrm enumerate winrm/config/listener, Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ выполнСния ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ отобразятся настройки ΠΏΠΎΡ€Ρ‚Π° ΠΈ список Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… IP-адрСсов, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΏΡ€ΠΎΡΠ»ΡƒΡˆΠΈΠ²Π°ΡŽΡ‚ΡΡ соСдинСния ΠΏΠΎ TCP:5985. Команда winrm get winrm/config ΠΏΠΎΠΊΠ°ΠΆΠ΅Ρ‚ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹Π΅ настройки слуТбы WinRM. ΠŸΠ΅Ρ€Π΅ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ настройки ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈΠ±ΠΎ нСпосрСдствСнно Ρ‡Π΅Ρ€Π΅Π· ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρƒ winrm, Π»ΠΈΠ±ΠΎ Ρ‡Π΅Ρ€Π΅Π· Π³Ρ€ΡƒΠΏΠΏΠΎΠ²Ρ‹Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΠΏΠΎ ΠΏΡƒΡ‚ΠΈ Β«ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° / АдминистративныС ΡˆΠ°Π±Π»ΠΎΠ½Ρ‹ / ΠšΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ Windows / Π£Π΄Π°Π»Π΅Π½Π½ΠΎΠ΅ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ WindowsΒ» (Computer Configuration / Administrative Templates / Windows Components / Windows Remote Management).

5. На источниках событий трСбуСтся ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ доступ ΠΊ ΠΆΡƒΡ€Π½Π°Π»Π°ΠΌ Π°ΡƒΠ΄ΠΈΡ‚Π° слуТбС WinRM ΠΏΡƒΡ‚Π΅ΠΌ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ встроСнной ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи NT AUTHORITY\NETWORK SERVICE (SID S-1-5-20) Π² Π»ΠΎΠΊΠ°Π»ΡŒΠ½ΡƒΡŽ Π³Ρ€ΡƒΠΏΠΏΡƒ BUILTIN\Event Log Readers (Β«Π§ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ ΠΆΡƒΡ€Π½Π°Π»Π° событий»). ПослС этого Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΠ΅Ρ€Π΅Π·Π°ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ Β«Π‘Π»ΡƒΠΆΠ±Ρƒ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ управлСния WindowsΒ» (WinRM) ΠΈ слуТбу Β«Π–ΡƒΡ€Π½Π°Π» событий WindowsΒ» (EventLog).

6. Π—Π°Ρ‚Π΅ΠΌ слСдуСт ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ Π³Ρ€ΡƒΠΏΠΏΠΎΠ²ΠΎΠΉ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ для источников, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π±ΡƒΠ΄Π΅Ρ‚ ΡƒΠΊΠ°Π·Π°Π½Π° конфигурация ΠΈ адрСс сСрвСра-ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€Π°. ВрСбуСтся Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ Β«ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° / АдминистративныС ΡˆΠ°Π±Π»ΠΎΠ½Ρ‹ / ΠšΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ Windows / ΠŸΠ΅Ρ€Π΅ΡΡ‹Π»ΠΊΠ° событий / ΠΠ°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ адрСс сСрвСра. Β» (Computer Configuration / Administrative Templates / Windows Components / Event Forwarding / Configure the server address. ) ΠΈ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ адрСс сСрвСра-ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€Π° Π² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅:

Π³Π΄Π΅ 60 – частота обращСния (Π² сСкундах) ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² ΠΊ сСрвСру Π·Π° Π½ΠΎΠ²Ρ‹ΠΌΠΈ инструкциями ΠΏΠΎ пСрСсылкС ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ². ПослС примСнСния Π΄Π°Π½Π½ΠΎΠΉ настройки Π½Π° устройствах-источниках слСдуСт ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ пСрСзапуск слуТбы WinRM.

7. Π”Π°Π»Π΅Π΅ создаСм ΠΈ примСняСм ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ подписки Π½Π° сСрвСрС-ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€Π΅: ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Π΅ΠΌ оснастку управлСния ΠΆΡƒΡ€Π½Π°Π»Π°ΠΌΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π° (eventvwr.msc) ΠΈ Π½Π°Ρ…ΠΎΠ΄ΠΈΠΌ Π²Π½ΠΈΠ·Ρƒ Ρ€Π°Π·Π΄Π΅Π» «Подписки» (Subscriptions). НаТимаСм ΠΏΡ€Π°Π²ΠΎΠΉ ΠΊΠ½ΠΎΠΏΠΊΠΎΠΉ ΠΌΡ‹ΡˆΠΈ ΠΈ Π²Ρ‹Π±ΠΈΡ€Π°Π΅ΠΌ Β«Π‘ΠΎΠ·Π΄Π°Ρ‚ΡŒ подписку», Π·Π°Π΄Π°Π΅ΠΌ имя подписки. Π”Π°Π»Π΅Π΅ Π²Ρ‹Π±ΠΈΡ€Π°Π΅ΠΌ ΠΎΠΏΡ†ΠΈΡŽ Β«Π˜Π½ΠΈΡ†ΠΈΠΈΡ€ΠΎΠ²Π°Π½ΠΎ исходным ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠΌΒ» (Source Computer Initiated, это ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ ΠΏΡ€Π΅Π΄ΠΏΠΎΡ‡Ρ‚ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ Ρ€Π΅ΠΆΠΈΠΌ Push). НаТимаСм Π½Π° ΠΊΠ½ΠΎΠΏΠΊΡƒ Β«Π’Ρ‹Π±Ρ€Π°Ρ‚ΡŒ Π³Ρ€ΡƒΠΏΠΏΡ‹ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ²Β» (Select Computer Groups), Π²Ρ‹Π±ΠΈΡ€Π°Π΅ΠΌ ΠΈΠ· Active Directory Ρ‚Π΅ устройства ΠΈΠ»ΠΈ ΠΈΡ… Π³Ρ€ΡƒΠΏΠΏΡ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±ΡƒΠ΄ΡƒΡ‚ ΠΏΡ€ΠΈΡΡ‹Π»Π°Ρ‚ΡŒ Π»ΠΎΠ³ΠΈ Π½Π° ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€. Π”Π°Π»Π΅Π΅, Π½Π°ΠΆΠΈΠΌΠ°Π΅ΠΌ Β«Π’Ρ‹Π±Ρ€Π°Ρ‚ΡŒ события» (Select Events) ΠΈ Π²Π²ΠΎΠ΄ΠΈΠΌ XPath-запрос (ΠΏΡ€ΠΈΠΌΠ΅Ρ€ для сбора ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² Security):

сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. image loader. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. ВсСм Π΄ΠΎΠ±Ρ€ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ суток, Π΄ΠΎΡ€ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Π·Π½Π°ΠΊΠΎΠΌΡ‹Π΅, Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ личности. БСгодня ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ слуТбы Windows ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π² цСлях ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ бСзопасности ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… нюансов.

8. Π’ ΠΈΡ‚ΠΎΠ³Π΅, ΠΊΠ»ΠΈΠ΅Π½Ρ‚Ρ‹ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΈΠΌΠ΅Ρ‚ΡŒ Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Π΅ сСтСвыС соСдинСния ΠΏΠΎ TCP:5985 с сСрвСром-ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€ΠΎΠΌ. На сСрвСрС-ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€Π΅ Π² eventvwr.msc Π² свойствах «Подписки» ΠΌΠΎΠΆΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ список ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ²-источников, Π° пСрСсланныС события Π±ΡƒΠ΄ΡƒΡ‚ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒΡΡ Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Β«Π–ΡƒΡ€Π½Π°Π»Ρ‹ Windows – ΠŸΠ΅Ρ€Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹Π΅ события» (Windows Logs – Forwarded Events) Π½Π° сСрвСрС-ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€Π΅.

9. Π”Π°Π»Π΅Π΅ Ρ€Π΅ΡˆΠ°Π΅ΠΌ Π·Π°Π΄Π°Ρ‡Ρƒ пСрСсылки собранных Π½Π° сСрвСрС-ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€Π΅ Π»ΠΎΠ³ΠΎΠ² с источников Π² SIEM систСму IBM QRadar. Для этого Π½Π°ΠΌ потрСбуСтся ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π½Π° сСрвСрС-ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€Π΅ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρƒ IBM WinCollect.

10. ПослС установки ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ WinCollect Π½Π° сСрвСр-ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€, Π² самой SIEM-систСмС IBM QRadar Π½ΡƒΠΆΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Π΄ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ этот сСрвСр Π² список источников (Ρ‚ΠΈΠΏ источника Microsoft Security Event Log, Π² ΠΏΠΎΠ»Π΅ Target Destination Π² Π²Ρ‹ΠΏΠ°Π΄Π°ΡŽΡ‰Π΅ΠΌ спискС Π»ΡƒΡ‡ΡˆΠ΅ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ с TCP-syslog-ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ, ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ check-box Forwarded Events).

ПослС примСнСния ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹Ρ… настроСк Π½ΠΎΠ²Ρ‹Π΅ события ΠΈ устройства-источники, ΠΏΠ΅Ρ€Π΅ΡΡ‹Π»Π°ΡŽΡ‰ΠΈΠ΅ Windows-Π»ΠΎΠ³ΠΈ Π½Π° сСрвСр-ΠΊΠΎΠ»Π»Π΅ΠΊΡ‚ΠΎΡ€, появятся Π² консоли IBM QRadar автоматичСски. Π’ ΠΈΡ‚ΠΎΠ³Π΅, послС внСдрСния SIEM-систСмы Π΄Π°Π½Π½Ρ‹Π΅ Π² Π½Π΅ΠΉ ΠΈ Ρ€Π΅Π³ΠΈΡΡ‚Ρ€Π°Ρ†ΠΈΡŽ событий ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности ΠΌΠΎΠΆΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Π»Π΅Π³ΠΊΠΎ ΠΎΠ±ΠΎΠ³Π°Ρ‚ΠΈΡ‚ΡŒ ΠΆΡƒΡ€Π½Π°Π»Π°ΠΌΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π° Windows, собранными описанным способом с Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… устройств Π² инфраструктурС ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.

Π£Ρ‚ΠΈΠ»ΠΈΡ‚Π° Sysmon

Установка Sysmon ΠΏΡ€Π΅Π΄Π΅Π»ΡŒΠ½ΠΎ проста ΠΈ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π»Π΅Π³ΠΊΠΎ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π°:

ВсС исполняСмыС Ρ„Π°ΠΉΠ»Ρ‹ подписаны.

2. БоздаСтся ΠΈΠ»ΠΈ скачиваСтся ΠΏΠΎ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½Ρ‹ΠΌ Π²Ρ‹ΡˆΠ΅ ссылкам xml-Ρ„Π°ΠΉΠ» с ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠ΅ΠΉ Sysmon.

3. Установка sysmon для x64 производится ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ:

ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ΡΡ запуск установки ΠΈΠ· сСтСвой ΠΏΠ°ΠΏΠΊΠΈ.

XPath-запросы

Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ запроса Π±ΡƒΠ΄Π΅Ρ‚ Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡ‚ΡŒΡΡ Π² Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… Ρ„ΠΎΡ€ΠΌΠ°Ρ…, Π½ΠΎ для Π»ΡƒΡ‡ΡˆΠ΅Π³ΠΎ понимания ΠΈ получСния Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚Π° Π² ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΌ событии Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ Π½Π° Π²ΠΊΠ»Π°Π΄ΠΊΡƒ Β«ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΡΡ‚ΠΈΒ», Π° Ρ‚Π°ΠΌ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ radio-button Β«Π Π΅ΠΆΠΈΠΌ XMLΒ», Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ Β«ΠΊΠ»ΡŽΡ‡-Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅Β» Π±ΡƒΠ΄ΡƒΡ‚ прСдставлСны Π΄Π°Π½Π½Ρ‹Π΅ события бСзопасности.

ΠŸΡ€ΠΈΠ²Π΅Π΄Π΅ΠΌ нСсколько ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Ρ… XPath запросов с коммСнтариями.

IRP-систСма ΡˆΡ‚Π°Ρ‚Π½Ρ‹ΠΌΠΈ срСдствами Windows

Как ΠΌΡ‹ Π·Π½Π°Π΅ΠΌ, Π·Π°Π΄Π°Ρ‡ΠΈ Π² ОБ Windows ΠΌΠΎΠ³ΡƒΡ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π½ΠΎ Ρ€Π°Π·Π½Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ, ΠΎΡ‚ запуска диагностичСских ΠΈ систСмных ΡƒΡ‚ΠΈΠ»ΠΈΡ‚ Π΄ΠΎ обновлСния ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ ΠΏΡ€ΠΈΠΊΠ»Π°Π΄Π½ΠΎΠ³ΠΎ ПО. Π’ Π·Π°Π΄Π°Ρ‡Π΅ ΠΌΠΎΠΆΠ½ΠΎ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ исполняСмый Ρ„Π°ΠΉΠ», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°ΠΏΡƒΡ‰Π΅Π½ ΠΏΡ€ΠΈ наступлСнии ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Ρ… условий ΠΈ Ρ‚Ρ€ΠΈΠ³Π³Π΅Ρ€ΠΎΠ², Π½ΠΎ ΠΈ Π·Π°Π΄Π°Ρ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΉ PowerShell/VBS/Batch-скрипт, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Ρ‚Π°ΠΊΠΆΠ΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠ΅Ρ€Π΅Π΄Π°Π½ Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΡƒ. Π’ контСкстС примСнСния подсистСмы Турналирования интСрСс для нас прСдставляСт Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» Π³ΠΈΠ±ΠΊΠΎΠΉ настройки Ρ‚Ρ€ΠΈΠ³Π³Π΅Ρ€ΠΎΠ² выполнСния Π·Π°Π΄Π°Ρ‡. ΠžΡ‚ΠΊΡ€Ρ‹Π² Β«ΠŸΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊ Π·Π°Π΄Π°Π½ΠΈΠΉΒ» (taskschd.msc), ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Π½ΠΎΠ²ΡƒΡŽ Π·Π°Π΄Π°Ρ‡Ρƒ, Π² свойствах ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π° Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Β«Π’Ρ€ΠΈΠ³Π³Π΅Ρ€Ρ‹Β» ΠΌΡ‹ ΡƒΠ²ΠΈΠ΄ΠΈΠΌ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ свой Ρ‚Ρ€ΠΈΠ³Π³Π΅Ρ€. ΠŸΡ€ΠΈ Π½Π°ΠΆΠ°Ρ‚ΠΈΠΈ Π½Π° ΠΊΠ½ΠΎΠΏΠΊΡƒ Β«Π‘ΠΎΠ·Π΄Π°Ρ‚ΡŒΒ» откроСтся Π½ΠΎΠ²ΠΎΠ΅ ΠΎΠΊΠ½ΠΎ, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π² drop-down спискС слСдуСт Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ Β«ΠŸΡ€ΠΈ событии», Π° Π² ΠΎΡ‚ΠΊΡ€Ρ‹Π²ΡˆΠ΅ΠΉΡΡ Ρ„ΠΎΡ€ΠΌΠ΅ отобраТСния ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ radio-button «НастраиваСмоС». ПослС этих дСйствий появится ΠΊΠ½ΠΎΠΏΠΊΠ° Β«Π‘ΠΎΠ·Π΄Π°Ρ‚ΡŒ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ события», Π½Π°ΠΆΠ°Π² Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ, ΠΌΡ‹ ΡƒΠ²ΠΈΠ΄ΠΈΠΌ Π·Π½Π°ΠΊΠΎΠΌΠΎΠ΅ мСню Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ событий, Π½Π° Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ XML Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ ΠΌΡ‹ смоТСм Π·Π°Π΄Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½ΠΎΠ΅ поисковоС условиС Π² синтаксисС XPath-запроса.

сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. image loader. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ. сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° сборщик событий windows ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. ВсСм Π΄ΠΎΠ±Ρ€ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ суток, Π΄ΠΎΡ€ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ·ΡŒΡ, Π·Π½Π°ΠΊΠΎΠΌΡ‹Π΅, Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΠΈ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ личности. БСгодня ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊΠΈΠ΅ слуТбы Windows ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ Π² цСлях ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ бСзопасности ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… нюансов.

НапримСр, Ссли ΠΌΡ‹ Ρ…ΠΎΡ‚ΠΈΠΌ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ ΠΈΠ»ΠΈ скрипт ΠΏΡ€ΠΈ ΠΊΠ°ΠΆΠ΄ΠΎΠΌ ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠΌ Π²Ρ…ΠΎΠ΄Π΅ Π² систСму ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Username, ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Π·Π°Π΄Π°Ρ‚ΡŒ Π² качСствС Ρ‚Ρ€ΠΈΠ³Π³Π΅Ρ€Π° Π·Π°Π΄Π°Ρ‡ΠΈ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π΅ поисковоС Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅, ΡƒΠΆΠ΅ Π·Π½Π°ΠΊΠΎΠΌΠΎΠ΅ Π½Π°ΠΌ ΠΏΠΎ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρƒ Π²Ρ‹ΡˆΠ΅:

Π”Ρ€ΡƒΠ³ΠΎΠΉ ΠΏΡ€ΠΈΠΌΠ΅Ρ€: ΠΎΠΏΠΎΠ²Π΅Ρ‰Π΅Π½ΠΈΠ΅ администратора ΠΏΡ€ΠΈ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΌ ΠΎΠ±Ρ€Π°Ρ‰Π΅Π½ΠΈΠΈ ΠΊ систСмному процСссу lsass.exe, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Ρ…Ρ€Π°Π½ΠΈΡ‚ Π² своСй памяти NTLM-Ρ…ΡΡˆΠΈ ΠΈ ΠšΠ΅Ρ€Π±Π΅Ρ€ΠΎΡ-Π±ΠΈΠ»Π΅Ρ‚Ρ‹ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Windows, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ΡŒ ΠΎΠ± использовании ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ Mimikatz ΠΈΠ»ΠΈ Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹Ρ… Π΅ΠΉ:

Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΠΏΡ€ΠΈ условии работоспособности систСмы Турналирования событий Windows ΠΌΠΎΠΆΠ½ΠΎ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎ ΠΈ Π³Π»ΡƒΠ±ΠΎΠΊΠΎ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ всС ΠΏΡ€ΠΎΠΈΠ·ΠΎΡˆΠ΅Π΄ΡˆΠ΅Π΅ Π½Π° устройствС, Π½ΠΎ ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Π΅ дСйствия ΠΏΡ€ΠΈ появлСнии Π² ΠΆΡƒΡ€Π½Π°Π»Π΅ ОБ событий, ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‰ΠΈΡ… условиям XPath-запроса, Ρ‡Ρ‚ΠΎ позволяСт Π²Ρ‹ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Ρ†Π΅Π»ΠΎΡΡ‚Π½ΡƒΡŽ систСму Π°ΡƒΠ΄ΠΈΡ‚Π° Π˜Π‘ ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° событий бСзопасности ΡˆΡ‚Π°Ρ‚Π½Ρ‹ΠΌΠΈ срСдствами ОБ. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, объСдинив Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности, ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρƒ Sysmon с Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΎΡ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹ΠΌΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³Π°ΠΌΠΈ, запрос Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΠ· TI-Ρ„ΠΈΠ΄ΠΎΠ², Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» XPath-запросов, пСрСсылку ΠΈ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ событий с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Windows Event Forwarding, Π° Ρ‚Π°ΠΊΠΆΠ΅ настраиваСмыС Π·Π°Π΄Π°Ρ‡ΠΈ с Π³ΠΈΠ±ΠΊΠΈΠΌΠΈ условиями выполнСния скриптов, ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ фактичСски Π±Π΅ΡΠΏΠ»Π°Ρ‚Π½ΡƒΡŽ (ΠΏΠΎ Ρ†Π΅Π½Π΅ Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΈ Π½Π° ОБ) систСму Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… Ρ‚ΠΎΡ‡Π΅ΠΊ ΠΈ рСагирования Π½Π° ΠΊΠΈΠ±Π΅Ρ€ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρ‹, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ лишь ΡˆΡ‚Π°Ρ‚Π½Ρ‹ΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» Windows.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π‘Π»ΡƒΠΆΠ±Ρ‹ windows 7

ΠžΠ΄Π½Ρƒ ΠΈΠ· самых Π²Π°ΠΆΠ½Ρ‹Ρ… Ρ€ΠΎΠ»Π΅ΠΉ Π² ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠΈ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΈΠ³Ρ€Π°Π΅Ρ‚ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… слуТб.

Π‘Π»ΡƒΠΆΠ±Ρ‹ Π·Π°ΠΏΡƒΡΠΊΠ°ΡŽΡ‚ΡΡ автоматичСски ΠΏΡ€ΠΈ стартС Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ стола, каТдая слуТба Ρ€Π΅Π·Π΅Ρ€Π²ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΏΠΎΠ΄ сСбя ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ΅ количСство рСсурсов нашСго ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°.

Для Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ слуТбы Π½ΡƒΠΆΠ½ΠΎ Ρ€Π°Π·Π±ΠΈΡ€Π°Ρ‚ΡŒΡΡ для Ρ‡Π΅Π³ΠΎ какая Π»ΠΈΠ±ΠΎ слуТба запускаСтся.
БСйчас ΠΌΡ‹ рассмотрим всС слуТбы, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ стоят Π² автоматичСском Ρ€Π΅ΠΆΠΈΠΌΠ΅ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ ΠΈ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ.
О Ρ‚ΠΎΠΌ ΠΊΠ°ΠΊ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ слуТбы, я ΡƒΠΆΠ΅ писала Π² ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅ «Как ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ слуТбы Π² windowsΒ«.

Π’Π½ΠΈΠΌΠ°Π½ΠΈΠ΅! ΠŸΠ΅Ρ€Π΅Π΄ всСми экспСримСнтами с ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ слуТб, сдСлайтС Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ΅ сохранСниС систСмы ΠΈΠ»ΠΈ создайтС Ρ‚ΠΎΡ‡ΠΊΡƒ восстановлСния систСмы. Π’Π°ΠΊ ΠΊΠ°ΠΊ этот процСсс ΠΈΠ½Π΄ΠΈΠ²ΠΈΠ΄ΡƒΠ°Π»Π΅Π½ для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹!

НачнСм.
Для ΠΏΠΎΠΏΠ°Π΄Π°Π½ΠΈΠ΅ Π² мСню Β«Π‘Π»ΡƒΠΆΠ±Ρ‹Β», Π½ΡƒΠΆΠ½ΠΎ ΠΏΡ€ΠΎΠΉΡ‚ΠΈ Π² мСню Β«ΠŸΡƒΡΠΊΒ» β€”> ПанСль управлСния β€”>администрированиС β€”> Π‘Π»ΡƒΠΆΠ±Ρ‹.
Или
ΠŸΡ€Π°Π²ΠΎΠΉ ΠΊΠ½ΠΎΠΏΠΊΠΎΠΉ Π²Ρ‹Π·Ρ‹Π²Π°Π΅ΠΌ контСкстноС мСню Π·Π½Π°Ρ‡ΠΊΠ° Β«ΠΌΠΎΠΉ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Β» β€”>Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ β€”>слуТбы
Π§Ρ‚ΠΎΠ±Ρ‹ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ/Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ слуТбу – выдСляСм Π½ΡƒΠΆΠ½ΡƒΡŽ слуТбу ΠΏΡ€Π°Π²ΠΎΠΉ ΠΊΠ½ΠΎΠΏΠΊΠΎΠΉ ΠΌΡ‹ΡˆΠΈ, Π²Ρ‹Π·Ρ‹Π²Π°Π΅ΠΌ контСкстноС ΠΌΠ΅Π½ΡŽβ€”>свойства—> Π’ΠΈΠΏ запуска β€”> ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΎ.
Для Ρ‚ΠΎΠ³ΠΎ Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ слуТбу, которая Π·Π°ΠΏΡƒΡˆΠ΅Π½Π°, Π΅Π΅ сначала Π½ΡƒΠΆΠ½ΠΎ ΠΎΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ, Ρ‡Π΅Ρ€Π΅Π· контСкстноС мСню (правая ΠΊΠ½ΠΎΠΏΠΊΠ° ΠΌΡ‹ΡˆΠΈ)

AST Service (Nalpeiron Licensing Service) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°.

Superfetch (ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΈ ΡƒΠ»ΡƒΡ‡ΡˆΠ°Π΅Ρ‚ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ систСмы.) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Windows Search (Π˜Π½Π΄Π΅ΠΊΡΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚Π°, ΠΊΡΡˆΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ свойств ΠΈ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² поиска для Ρ„Π°ΠΉΠ»ΠΎΠ², элСктронной ΠΏΠΎΡ‡Ρ‚Ρ‹ ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚Π°.) β€” Авто.
Если Π½Π΅ ΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ΡΡŒ поиском Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅, Ρ‚ΠΎ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ.

АвтономныС Ρ„Π°ΠΉΠ»Ρ‹ (Π‘Π»ΡƒΠΆΠ±Π° Π°Π²Ρ‚ΠΎΠ½ΠΎΠΌΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ² выполняСт Ρ€Π°Π±ΠΎΡ‚Ρƒ ΠΏΠΎ ΠΎΠ±ΡΠ»ΡƒΠΆΠΈΠ²Π°Π½ΠΈΡŽ кэша Π°Π²Ρ‚ΠΎΠ½ΠΎΠΌΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ², ) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

АгСнт Π·Π°Ρ‰ΠΈΡ‚Ρ‹ сСтСвого доступа (АгСнт слуТбы Π·Π°Ρ‰ΠΈΡ‚Ρ‹ доступа ΠΊ сСти собираСт ΠΈ управляСт свСдСниями ΠΎ работоспособности клиСнтских ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ² Π² сСти) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Адаптивная Ρ€Π΅Π³ΡƒΠ»ΠΈΡ€ΠΎΠ²ΠΊΠ° яркости (ΠŸΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° для наблюдСния Π·Π° Π΄Π°Ρ‚Ρ‡ΠΈΠΊΠΎΠΌ внСшнСго освСщСния ΠΈ ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²ΠΊΠΈ яркости ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€Π° Π² соотвСтствии с измСнСниями освСщСнности.) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Архивация Windows (ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° Π°Ρ€Ρ…ΠΈΠ²Π°Ρ†ΠΈΠΈ ΠΈ восстановлСния Π² Windows.) β€” Π’Ρ€ΡƒΡ‡Π½ΡƒΡŽ

Брандмауэр Windows (Брандмауэр Windows ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ нСсанкционированный доступ ΠΊ Π²Π°ΡˆΠ΅ΠΌΡƒ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρƒ Ρ‡Π΅Ρ€Π΅Π· Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ ΠΈΠ»ΠΈ ΡΠ΅Ρ‚ΡŒ.) Если Π²Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ сторонний Брандмауэр (ΠΊΠΎΠΌΠΏΠ»Π΅ΠΊΡ‚ KIS ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠΉ сторонний Ρ„Π°ΠΉΡ€Π²ΠΎΠ»)- ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΎ. Если Π½Π΅Ρ‚, Ρ‚ΠΎ Π»ΡƒΡ‡ΡˆΠ΅ ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Ρ€Π΅ΠΆΠΈΠΌ β€” Авто

Π’ΡΠΏΠΎΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒΠ½Π°Ρ слуТба IP (Provides tunnel connectivity using IPv6 transition technologies) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π’Ρ‚ΠΎΡ€ΠΈΡ‡Π½Ρ‹ΠΉ Π²Ρ…ΠΎΠ΄ Π² систСму (ΠŸΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ‚ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ процСссы ΠΎΡ‚ ΠΈΠΌΠ΅Π½ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ) – Авто
Если Ρƒ Вас ΠΎΠ΄Π½Π° учСтная запись администратора ΠΈ Π’Ρ‹ Π½Π΅ ΠΏΠ»Π°Π½ΠΈΡ€ΡƒΠ΅Ρ‚Π΅ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ записи – Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π“Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠ° сСтСвых участников (Π’ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ многосторонниС взаимодСйствия с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ ΠΎΠ΄Π½ΠΎΡ€Π°Π½Π³ΠΎΠ²ΠΎΠΉ сСти.) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

ДСфрагмСнтация диска (ΠŸΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΠ΅Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π΄Π΅Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΠΈ дисков.) β€” Π’Ρ€ΡƒΡ‡Π½ΡƒΡŽ
МоТно ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Авто, Π·Π°Π΄Π°Π² расписаниС для запуска.

ДиспСтчСр автоматичСских ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ доступа (Π‘ΠΎΠ·Π΄Π°Π΅Ρ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΊ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠΉ сСти, ΠΊΠΎΠ³Π΄Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° обращаСтся ΠΊ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠΌΡƒ DNS- ΠΈΠ»ΠΈ NetBIOS-ΠΈΠΌΠ΅Π½ΠΈ ΠΈΠ»ΠΈ адрСсу.) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

ДиспСтчСр ΠΎΡ‡Π΅Ρ€Π΅Π΄ΠΈ ΠΏΠ΅Ρ‡Π°Ρ‚ΠΈ (Π—Π°Π³Ρ€ΡƒΠ·ΠΊΠ° Ρ„Π°ΠΉΠ»ΠΎΠ² Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π°ΠΏΠ΅Ρ‡Π°Ρ‚Π°Ρ‚ΡŒ ΠΏΠΎΠ·ΠΆΠ΅) β€” Авто
Если Π½Π΅Ρ‚ ΠΏΡ€ΠΈΠ½Ρ‚Π΅Ρ€Π°, Ρ‚ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΎ

ДиспСтчСр ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ доступа (УправляСт ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡΠΌΠΈ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ доступа ΠΈ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ частной сСти (VPN) с Π΄Π°Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΊ Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Ρƒ ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠΌ ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΌ сСтям.) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

ДиспСтчСр удостовСрСния сСтСвых участников (ΠŸΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΠ΅Ρ‚ слуТбы ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ для ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ΠΎΠ΄Π½ΠΎΡ€Π°Π½Π³ΠΎΠ²ΠΎΠ³ΠΎ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΈΠΌΠ΅Π½ (PNRP) ΠΈ Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ ΠΎΠ΄Π½ΠΎΡ€Π°Π½Π³ΠΎΠ²ΠΎΠΉ сСти) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π–ΡƒΡ€Π½Π°Π»Ρ‹ ΠΈ оповСщСния ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ (Π‘Π»ΡƒΠΆΠ±Π° ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΈ ΠΎΠΏΠΎΠ²Π΅Ρ‰Π΅Π½ΠΈΠΉ собираСт Π΄Π°Π½Π½Ρ‹Π΅ с Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ΠΈ ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ² соотвСтствСнно Π·Π°Π΄Π°Π½Π½Ρ‹ΠΌ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°ΠΌ расписания, Π° Π·Π°Ρ‚Π΅ΠΌ записываСт Π΄Π°Π½Π½Ρ‹Π΅ Π² ΠΆΡƒΡ€Π½Π°Π» ΠΈΠ»ΠΈ Π²Ρ‹Π΄Π°Π΅Ρ‚ ΠΎΠΏΠΎΠ²Π΅Ρ‰Π΅Π½ΠΈΠ΅.) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π—Π°Ρ‰ΠΈΡ‚Π½ΠΈΠΊ Windows (Π—Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ ΡˆΠΏΠΈΠΎΠ½ΡΠΊΠΈΡ… ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ опасных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°
РСкомСндуСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ ΠΎΡ‚ сторонних ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ своСго ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΎΡ‚ вирусов.

Π—Π°Ρ‰ΠΈΡ‰Π΅Π½Π½ΠΎΠ΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Настройка сСрвСра ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… столов β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°.

ΠŸΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊ Π·Π°Π΄Π°Π½ΠΈΠΉ (ΠŸΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ‚ Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ расписаниС автоматичСского выполнСния Π·Π°Π΄Π°Ρ‡ Π½Π° этом ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅) β€” Авто
Если Π’Ρ‹ Π½Π΅ ΠΏΠ»Π°Π½ΠΈΡ€ΡƒΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ запуск ΠΏΠΎ Ρ€Π°ΡΠΏΠΈΡΠ°Π½ΠΈΡŽ, ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ

ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° удалСния смарт-ΠΊΠ°Ρ€Ρ‚ (ΠŸΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ‚ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ систСму Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Ρ€Π°Π±ΠΎΡ‡ΠΈΠΉ стол блокировался ΠΏΡ€ΠΈ ΠΈΠ·Π²Π»Π΅Ρ‡Π΅Π½ΠΈΠΈ смарт-ΠΊΠ°Ρ€Ρ‚Ρ‹.) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹ΠΉ поставщик Ρ‚Π΅Π½Π΅Π²ΠΎΠ³ΠΎ копирования (Microsoft) (УправляСт ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹ΠΌ созданиСм Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ слуТбой Ρ‚Π΅Π½Π΅Π²ΠΎΠ³ΠΎ копирования Ρ‚ΠΎΠΌΠ°. ) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

ΠŸΡ€ΠΎΡΠ»ΡƒΡˆΠΈΠ²Π°Ρ‚Π΅Π»ΡŒ домашнСй Π³Ρ€ΡƒΠΏΠΏΡ‹ (ИзмСнСниС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ² локального ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°, связанных с ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠ΅ΠΉ ΠΈ обслуТиваниСм ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½Π½Ρ‹Ρ… ΠΊ домашнСй Π³Ρ€ΡƒΠΏΠΏΠ΅ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ²) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π‘Π±ΠΎΡ€Ρ‰ΠΈΠΊ событий Windows (Π­Ρ‚Π° слуТба управляСт постоянными подписками Π½Π° события ΠΎΡ‚ ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… источников, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‰ΠΈΡ… ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» WS-Management.) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π‘Π΅Ρ‚Π΅Π²ΠΎΠΉ Π²Ρ…ΠΎΠ΄ Π² систСму (ΠžΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°Π΅Ρ‚ бСзопасный ΠΊΠ°Π½Π°Π» связи ΠΌΠ΅ΠΆΠ΄Ρƒ этим ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠΌ ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€ΠΎΠΌ Π΄ΠΎΠΌΠ΅Π½Π° для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈ слуТб.) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π‘Π»ΡƒΠΆΠ±Π° Π²Π²ΠΎΠ΄Π° ΠΏΠ»Π°Π½ΡˆΠ΅Ρ‚Π½ΠΎΠ³ΠΎ ПК (ΠžΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°Π΅Ρ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΏΠ΅Ρ€Π° ΠΈ рукописного Π²Π²ΠΎΠ΄Π° Π½Π° ΠΏΠ»Π°Π½ΡˆΠ΅Ρ‚Π½Ρ‹Ρ… ПК) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π‘Π»ΡƒΠΆΠ±Π° Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Windows (УправляСт синхронизациСй Π΄Π°Ρ‚Ρ‹ ΠΈ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ Π½Π° всСх ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°Ρ… ΠΈ сСрвСрах Π² сСти) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π‘Π»ΡƒΠΆΠ±Π° Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ Windows (WIA) (ΠžΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°Π΅Ρ‚ слуТбы получСния ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ со сканСров ΠΈ Ρ†ΠΈΡ„Ρ€ΠΎΠ²Ρ‹Ρ… ΠΊΠ°ΠΌΠ΅Ρ€) β€” Π’Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π‘Π»ΡƒΠΆΠ±Π° мСдиаприставки Media Center (ΠŸΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ‚ мСдиаприставкС Media Center Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒΡΡ ΠΊ Π½Π΅ΠΌΡƒ.) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π‘Π»ΡƒΠΆΠ±Π° ΠΎΠ±Ρ‰Π΅Π³ΠΎ доступа ΠΊ ΠΏΠΎΡ€Ρ‚Π°ΠΌ Net.Tcp (ΠŸΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΠ΅Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ совмСстного использования TCP-ΠΏΠΎΡ€Ρ‚ΠΎΠ² ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ Net.Tcp.) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π‘Π»ΡƒΠΆΠ±Π° ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ Bluetooth (Π‘Π»ΡƒΠΆΠ±Π° Bluetooth ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΈ согласованиС ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… устройств Bluetooth) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°
Если ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ Bluetooth, Ρ‚ΠΎ ΠΎΡΡ‚Π°Π²ΡŒΡ‚Π΅ слуТбу Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Π½ΠΎΠΉ

Π‘Π»ΡƒΠΆΠ±Π° ΠΏΠ»Π°Π½ΠΈΡ€ΠΎΠ²Ρ‰ΠΈΠΊΠ° Windows Media Center (Начало ΠΈ остановка записи Ρ‚Π΅Π»Π΅ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Π² Windows Media Center) – ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°
Если Π’Ρ‹ записываСтС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, Ρ€Π΅ΠΆΠΈΠΌ – Π°Π²Ρ‚ΠΎ.

Π‘Π»ΡƒΠΆΠ±Π° ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ дисков BitLocker (BDESVC прСдоставляСт слуТбу ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ диска BitLocker.) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π‘ΠΌΠ°Ρ€Ρ‚-ΠΊΠ°Ρ€Ρ‚Π° (УправляСт доступом ΠΊ устройствам чтСния смарт-ΠΊΠ°Ρ€Ρ‚.) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π’Π΅Π½Π΅Π²ΠΎΠ΅ ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Ρ‚ΠΎΠΌΠ° (УправляСт созданиСм Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… ΠΊΠΎΠΏΠΈΠΉ (ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹Ρ… Ρ‚ΠΎΡ‡Π΅ΠΊ состояния) дисковых Ρ‚ΠΎΠΌΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для Π°Ρ€Ρ…ΠΈΠ²Π°Ρ†ΠΈΠΈ ΠΈ восстановлСния ΠΈΠ»ΠΈ для ΠΈΠ½Ρ‹Ρ… Ρ†Π΅Π»Π΅ΠΉ) β€” Π’Ρ€ΡƒΡ‡Π½ΡƒΡŽ
Или ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°, Ссли Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ восстановлСниС систСмы.

Π£Π΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ рССстр (ΠŸΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ‚ ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ рССстра Π½Π° этом ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅.) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π£Π·Π΅Π» систСмы диагностики (Π£Π·Π΅Π» систСмы диагностики ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ слуТбой ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ диагностики для размСщСния срСдств диагностики, запускаСмых Π² контСкстС локальной систСмы. ) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π£Π·Π΅Π» слуТбы диагностики (Π£Π·Π΅Π» слуТбы диагностики ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ слуТбой ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ диагностики для размСщСния срСдств диагностики, запускаСмых Π² контСкстС локальной слуТбы) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Ѐакс (ΠŸΠΎΠ·Π²ΠΎΠ»ΡΠ΅Ρ‚ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ΡŒ факсы, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ рСсурсы этого ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΈ сСтСвыС рСсурсы.) β€” ΠžΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π°

Π¦Π΅Π½Ρ‚Ρ€ обСспСчСния бСзопасности (Π‘Π»ΡƒΠΆΠ±Π° WSCSVC (Ρ†Π΅Π½Ρ‚Ρ€ бСзопасности Windows) слСдит Π·Π° ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°ΠΌΠΈ работоспособности систСмы бСзопасности ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΈΡ…) β€” Авто
МоТно Π²Ρ‹ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ.
ΠžΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ Π·Π° ΠΎΠΏΠΎΠ²Π΅Ρ‰Π΅Π½ΠΈΠ΅, ΠΎΠ± отсутствии антивируса ΠΈ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π² Ρ‚Ρ€Π΅Π΅ Π·Π½Π°Ρ‡ΠΎΠΊ Ρ†Π΅Π½Ρ‚Ρ€Π° бСзопасности.

Π¦Π΅Π½Ρ‚Ρ€ обновлСния Windows (Π’ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅, Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ ΠΈ установку ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ для Windows ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ.) – Авто
МоТно ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ, Π½ΠΎ для установки всСх Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΉ для windows, эту слуТбу Π½ΡƒΠΆΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒ Π² Ρ€ΡƒΡ‡Π½ΡƒΡŽ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *