{"id":1037,"date":"2022-11-10T14:49:41","date_gmt":"2022-11-10T19:49:41","guid":{"rendered":"https:\/\/www.searchevolution.com\/security\/?p=1037"},"modified":"2022-11-10T14:49:41","modified_gmt":"2022-11-10T19:49:41","slug":"activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire","status":"publish","type":"post","link":"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/","title":{"rendered":"Activation des journaux (logs) de Windows pour la d\u00e9tection de virus en m\u00e9moire"},"content":{"rendered":"<p>Voici comment installer un syst\u00e8me qui permet de voir ce qui se passe sur vos postes de travail en entreprise. Chacune des activit\u00e9s de Windows est enregistr\u00e9 de fa\u00e7on atomique sur un serveur. De cette fa\u00e7on, vous pouvez voir ce qui se passe (ou ce qui s&#8217;est pass\u00e9 lors d&#8217;un intrusion). Vous pouvez \u00e9galement proc\u00e9der \u00e0 diff\u00e9rents tests (pour voir si vous pouvez les d\u00e9tecter).<\/p>\n<p>Allons-y!<\/p>\n<p>Pour l&#8217;analyse du comportement de malwares en m\u00e9moire, des injections de processus ou ceux utilisant le hallowing, il faut activer les journaux dans Windows Enterprise.<\/p>\n<h2>Activation des logs pour PowerShell<\/h2>\n<p>cela permet de savoir quels scripts powershell sont ex\u00e9cut\u00e9s, car powershell est tr\u00e8s souvent utilis\u00e9 pour l&#8217;exploitation<\/p>\n<p>Donc, dans l&#8217;\u00e9diteur des politiques de groupes:<\/p>\n<p>gpedit.msc<br \/>\nLocal Computer Policy<br \/>\nAdministrative Templates<br \/>\nWindows Components<br \/>\nWindows PowerShell<\/p>\n<p>Il faut activer ces options<\/p>\n<p><strong>Turn on PowerShell Transcription<\/strong><br \/>\nEnable<br \/>\nCocher Include invocation headers<\/p>\n<p><strong>Turn on PowerShell Script Block Logging<\/strong><br \/>\nEnabled<\/p>\n<p><strong>Turn on Module Logging<\/strong><br \/>\nEnabled<br \/>\n\u00c0 droite de Module Names, cliquez Show&#8230;<br \/>\nValue *<br \/>\nCliquer Apply<\/p>\n<h2>Activation des journaux pour le pare-feu<\/h2>\n<p>gpedit.msc<br \/>\nLocal Computer Policy<br \/>\nWindows Settings<br \/>\nSecurity Settings<br \/>\nWindows Defender Firewall with Advanced Secuirty<br \/>\nWindows Defender Firewall with Advanced Security &#8211; Local Group Policy Object<br \/>\nDans Overview : Windows Defender Firewall Properties<\/p>\n<p>Dans Domain Profile, Private Profile et Public Profile:<\/p>\n<p>Firewall state : On (recommended)<br \/>\nOn bloque les connections entrantes (Inbound connections) : Block (default)<br \/>\nS&#8217;assurer que les connections sortantes sont permises : Allow (default)<\/p>\n<p>Maintenant, on configure des param\u00e8tres de connexion pour chacun des profiles (domain private, public): Specify logging settings for troubleshooting : customize&#8230;<br \/>\nMettre %systemroot%\\system32\\logfiles\\firewall\\pfirewall.log<\/p>\n<p>Enlever la limite de 4096 en d\u00e9cochant<br \/>\nLog dropped packets et Log successful connections<\/p>\n<h2>Instrumentation de sysmon pour une meilleure d\u00e9tection des comportements attribu\u00e9s \u00e0 des malware<\/h2>\n<p>sysmon (Windows Sysinternals) est un service qui permet de monitorer la cr\u00e9ation de processus, les communications r\u00e9seau, le chargement de drivers ou de DLL, l&#8217;acc\u00e8s en lecture\/\u00e9criture \u00e0 des disques ou volumes, etc.<\/p>\n<p>Nous int\u00e9grerons des modules suppl\u00e9mentaires \u00e0 Sysmon (n\u00e9cessite sysmon 12 ou ult\u00e9rieur) pour analyser l&#8217;activit\u00e9 potentielle de logiciels espion sur le poste de travail<\/p>\n<p>les <a href=\"https:\/\/github.com\/olafhartong\/sysmon-modular\">modules sysmon de Olaf hartong<\/a><\/p>\n<p>pour l&#8217;installation de sysmon et des modules,<\/p>\n<p>cr\u00e9er un r\u00e9pertoire sysmon dans c:\\program files<\/p>\n<p>extraire les ex\u00e9cutables de sysmon dans ce r\u00e9pertoire<\/p>\n<p>extraire aussi les modules t\u00e9l\u00e9charg\u00e9s \u00e0 partir de github dans ce m\u00eame r\u00e9pertoire<\/p>\n<p>dans un prompt administrator<\/p>\n<p>cd c:\\program files\\sysmon<\/p>\n<p>Pour voir la configuration (et l&#8217;\u00e9diter \u00e9ventuellement)<\/p>\n<p>notepad  sysmonconfig.xml<\/p>\n<p>Pour l&#8217;installation permanente du service <\/p>\n<p>sysmon64.exe -i sysmonconfig.xml<\/p>\n<h2>installation du EDR Wazuh<\/h2>\n<p>securityonion wazuh (version 2.3)<\/p>\n<p>Il faut d&#8217;abord configurer le server (securityonion). Vous pouvez avoir les d\u00e9tails dans la <a href=\"https:\/\/docs.securityonion.net\/en\/2.3\/wazuh.html#adding-agents\">documentation de wazuh<\/a><\/p>\n<p>Ce logiciel est disponible pour plusieurs syst\u00e8mes d&#8217;exploitation (Windows\/Unix\/Linux\/FreeBSD<\/p>\n<p>La derni\u00e8re version est 3.13.6-1 lors de l&#8217;\u00e9criture de cette page <\/p>\n<p>https:\/\/packages.wazuh.com\/3.x\/windows\/wazuh-agent-3.13.6-1.msi<\/p>\n<p>Installer ce package dans Windows<\/p>\n<p>ssh admin@server<\/p>\n<p>docker exec -it so-wazuh dpkg -l | grep wazuh<\/p>\n<p>devrait \u00eatre la m\u00eame version que l&#8217;agent<\/p>\n<p>sudo so-wazuh-agent-manage -h<\/p>\n<p>sudo so-wazuh-agent-manage -a agent_ip<\/p>\n<p>Nous allons avoir une confirmation que l&#8217;agent a \u00e9t\u00e9 ajout\u00e9 ainsi qu&#8217;un ID<\/p>\n<p>Pour avoir la cl\u00e9 de l&#8217;agent<\/p>\n<p>sudo so-wazuh-agent-manage -e le_ID<\/p>\n<p>sur le poste dans un cmd administrator<br \/>\ncd c:\\program files (x86)\\ossec-agent<br \/>\ndir manage agents.exe<br \/>\nmanage_agents.exe \/?<br \/>\nimport key from the server (I)<br \/>\nColler la cl\u00e9<\/p>\n<p>dir *.conf<\/p>\n<p>notepad ossec.conf<\/p>\n<p>configurer &#8220;server address&#8221;<\/p>\n<p>Ex\u00e9cuter l&#8217;agent et faire un rafra\u00eechissement si n\u00e9cessaire : vous devriez voir l&#8217;adresse du serveur ainsi que la cl\u00e9 de l&#8217;agent<\/p>\n<h2>Configuration de Winlogbeat<\/h2>\n<p>Nous devons maintenant nous connecter sur l&#8217;interface de l&#8217;administration du serveur securityonion via https<\/p>\n<p>dans la partir Downloads, nous t\u00e9l\u00e9chargeons l&#8217;utilitaire Winlogbeat. Lire le commentaire par rapport \u00e0 so-allow&#8230;<\/p>\n<p>Installer winlogbeat-oss dans windows<\/p>\n<p>Copier c:\\ProgramData\\Elastic\\Beats\\winlogbeat\\winlogbeat.example.yml dans winlogbeat.yml<\/p>\n<p>notepad winlogbeat.yml (comme administrator)<\/p>\n<p>ajouter dans la section winlogbeat.event_logs:<\/p>\n<p>&#8211; name: Microsoft-Windows-Sysmon\/Operational<br \/>\n&#8211; name: Microsoft-Windows-Windows-Defender\/Operational<br \/>\n&#8211; name: Microsoft-Windows-Windows Firewall With Advanced Security\/Firewall<\/p>\n<p>mettre la section output.elasticsearch: en commentaire (au complet)<\/p>\n<p>Dans output.logstash, configurer hosts (adresse du serveur securityonion)<\/p>\n<p>net stop winlogbeat<\/p>\n<p>net start winlogbeat<\/p>\n<h2>Configuration des logs de Windows defender<\/h2>\n<p>gpedit.msc<\/p>\n<p>Local Computer Policy<br \/>\nComputer Configuration<br \/>\nWindows Settings<br \/>\nScurity Settings<br \/>\nLocal Policies<br \/>\nAudit Policy<br \/>\nAudit object access<br \/>\nAudit theses attemps: Success, Failure<\/p>\n<h2>Tester un virus sur le poste de travail<\/h2>\n<p>winlogbeat -e : permet de savoir si le service fonctionne correctement<\/p>\n<p>hostname<\/p>\n<p>whoami<\/p>\n<p>whoami \/priv<\/p>\n<p>tasklist \/v<\/p>\n<p>Dans l&#8217;interface de l&#8217;administration de securityonion, dans tools, kibana<\/p>\n<p>Event Category, Host<\/p>\n<p>Nous pouvons voir les diff\u00e9rents logiciels qui monitorent les EDR (sysmon, suricata, zeek, ossec, sysmon, etc&#8230;) dans le serveur securityonion.<\/p>\n<h2>Atomic red team<\/h2>\n<p>Maintenant, il est temps de tester diff\u00e9rentes techniques d&#8217;attaque pour voir si vous pouvez les d\u00e9tecter. Il existe un framework s&#8217;appuyant sur les techniques MITRE pour se faire : <a href=\"https:\/\/github.com\/redcanaryco\/atomic-red-team\">Atomic read team<\/a><\/p>\n<p>Installer aussi Invoke-AtomicRedTeam (autres projets redcanaryco)<\/p>\n<p>Invoke-AtomicTest T1003 -ShowDetailsBrief (ie mimikatz)<br \/>\nInvoke-AtomicTest T1003<\/p>\n<p>Vous devriez maintenant avoir tous les outils pour l&#8217;analyse de la s\u00e9curit\u00e9 sur chacun des postes de travail dans votre entreprise.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Voici comment installer un syst\u00e8me qui permet de voir ce qui se passe sur vos postes de travail en entreprise. Chacune des activit\u00e9s de Windows est enregistr\u00e9 de fa\u00e7on atomique sur un serveur. De cette fa\u00e7on, vous pouvez voir ce qui se passe (ou ce qui s&#8217;est pass\u00e9 lors d&#8217;un intrusion). Vous pouvez \u00e9galement proc\u00e9der \u00e0 diff\u00e9rents tests (pour voir si vous pouvez les d\u00e9tecter). Allons-y! Pour l&#8217;analyse du comportement de malwares en m\u00e9moire, des injections de processus ou ceux utilisant le hallowing, il faut activer les journaux dans Windows Enterprise. Activation des logs pour PowerShell cela permet de savoir <\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v20.4 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Activation des journaux (logs) de Windows pour la d\u00e9tection de virus en m\u00e9moire - S\u00e9curiser votre site<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/\" \/>\n<meta property=\"og:locale\" content=\"fr_CA\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Activation des journaux (logs) de Windows pour la d\u00e9tection de virus en m\u00e9moire - S\u00e9curiser votre site\" \/>\n<meta property=\"og:description\" content=\"Voici comment installer un syst\u00e8me qui permet de voir ce qui se passe sur vos postes de travail en entreprise. Chacune des activit\u00e9s de Windows est enregistr\u00e9 de fa\u00e7on atomique sur un serveur. De cette fa\u00e7on, vous pouvez voir ce qui se passe (ou ce qui s&#8217;est pass\u00e9 lors d&#8217;un intrusion). Vous pouvez \u00e9galement proc\u00e9der \u00e0 diff\u00e9rents tests (pour voir si vous pouvez les d\u00e9tecter). Allons-y! Pour l&#8217;analyse du comportement de malwares en m\u00e9moire, des injections de processus ou ceux utilisant le hallowing, il faut activer les journaux dans Windows Enterprise. Activation des logs pour PowerShell cela permet de savoir\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/\" \/>\n<meta property=\"og:site_name\" content=\"S\u00e9curiser votre site\" \/>\n<meta property=\"article:published_time\" content=\"2022-11-10T19:49:41+00:00\" \/>\n<meta name=\"author\" content=\"Germain\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"\u00c9crit par\" \/>\n\t<meta name=\"twitter:data1\" content=\"Germain\" \/>\n\t<meta name=\"twitter:label2\" content=\"Estimation du temps de lecture\" \/>\n\t<meta name=\"twitter:data2\" content=\"4 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/\",\"url\":\"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/\",\"name\":\"Activation des journaux (logs) de Windows pour la d\u00e9tection de virus en m\u00e9moire - S\u00e9curiser votre site\",\"isPartOf\":{\"@id\":\"https:\/\/www.searchevolution.com\/security\/#website\"},\"datePublished\":\"2022-11-10T19:49:41+00:00\",\"dateModified\":\"2022-11-10T19:49:41+00:00\",\"author\":{\"@id\":\"https:\/\/www.searchevolution.com\/security\/#\/schema\/person\/e1318e0782dc5a7d6b03471347f881d8\"},\"breadcrumb\":{\"@id\":\"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/#breadcrumb\"},\"inLanguage\":\"fr-CA\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Accueil\",\"item\":\"https:\/\/www.searchevolution.com\/security\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Activation des journaux (logs) de Windows pour la d\u00e9tection de virus en m\u00e9moire\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.searchevolution.com\/security\/#website\",\"url\":\"https:\/\/www.searchevolution.com\/security\/\",\"name\":\"S\u00e9curiser votre site\",\"description\":\"Conna\u00eetre son ennemi\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.searchevolution.com\/security\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"fr-CA\"},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.searchevolution.com\/security\/#\/schema\/person\/e1318e0782dc5a7d6b03471347f881d8\",\"name\":\"Germain\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"fr-CA\",\"@id\":\"https:\/\/www.searchevolution.com\/security\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/6a203854efbec130dd49471ccbba1abc?s=96&d=mm&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/6a203854efbec130dd49471ccbba1abc?s=96&d=mm&r=g\",\"caption\":\"Germain\"},\"sameAs\":[\"https:\/\/www.searchevolution.com\/security\"],\"url\":\"https:\/\/www.searchevolution.com\/security\/author\/germain\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Activation des journaux (logs) de Windows pour la d\u00e9tection de virus en m\u00e9moire - S\u00e9curiser votre site","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/","og_locale":"fr_CA","og_type":"article","og_title":"Activation des journaux (logs) de Windows pour la d\u00e9tection de virus en m\u00e9moire - S\u00e9curiser votre site","og_description":"Voici comment installer un syst\u00e8me qui permet de voir ce qui se passe sur vos postes de travail en entreprise. Chacune des activit\u00e9s de Windows est enregistr\u00e9 de fa\u00e7on atomique sur un serveur. De cette fa\u00e7on, vous pouvez voir ce qui se passe (ou ce qui s&#8217;est pass\u00e9 lors d&#8217;un intrusion). Vous pouvez \u00e9galement proc\u00e9der \u00e0 diff\u00e9rents tests (pour voir si vous pouvez les d\u00e9tecter). Allons-y! Pour l&#8217;analyse du comportement de malwares en m\u00e9moire, des injections de processus ou ceux utilisant le hallowing, il faut activer les journaux dans Windows Enterprise. Activation des logs pour PowerShell cela permet de savoir","og_url":"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/","og_site_name":"S\u00e9curiser votre site","article_published_time":"2022-11-10T19:49:41+00:00","author":"Germain","twitter_card":"summary_large_image","twitter_misc":{"\u00c9crit par":"Germain","Estimation du temps de lecture":"4 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/","url":"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/","name":"Activation des journaux (logs) de Windows pour la d\u00e9tection de virus en m\u00e9moire - S\u00e9curiser votre site","isPartOf":{"@id":"https:\/\/www.searchevolution.com\/security\/#website"},"datePublished":"2022-11-10T19:49:41+00:00","dateModified":"2022-11-10T19:49:41+00:00","author":{"@id":"https:\/\/www.searchevolution.com\/security\/#\/schema\/person\/e1318e0782dc5a7d6b03471347f881d8"},"breadcrumb":{"@id":"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/#breadcrumb"},"inLanguage":"fr-CA","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.searchevolution.com\/security\/2022\/11\/10\/activation-des-journaux-logs-de-windows-pour-la-detection-de-virus-en-memoire\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Accueil","item":"https:\/\/www.searchevolution.com\/security\/"},{"@type":"ListItem","position":2,"name":"Activation des journaux (logs) de Windows pour la d\u00e9tection de virus en m\u00e9moire"}]},{"@type":"WebSite","@id":"https:\/\/www.searchevolution.com\/security\/#website","url":"https:\/\/www.searchevolution.com\/security\/","name":"S\u00e9curiser votre site","description":"Conna\u00eetre son ennemi","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.searchevolution.com\/security\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"fr-CA"},{"@type":"Person","@id":"https:\/\/www.searchevolution.com\/security\/#\/schema\/person\/e1318e0782dc5a7d6b03471347f881d8","name":"Germain","image":{"@type":"ImageObject","inLanguage":"fr-CA","@id":"https:\/\/www.searchevolution.com\/security\/#\/schema\/person\/image\/","url":"https:\/\/secure.gravatar.com\/avatar\/6a203854efbec130dd49471ccbba1abc?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/6a203854efbec130dd49471ccbba1abc?s=96&d=mm&r=g","caption":"Germain"},"sameAs":["https:\/\/www.searchevolution.com\/security"],"url":"https:\/\/www.searchevolution.com\/security\/author\/germain\/"}]}},"jetpack_featured_media_url":"","_links":{"self":[{"href":"https:\/\/www.searchevolution.com\/security\/wp-json\/wp\/v2\/posts\/1037"}],"collection":[{"href":"https:\/\/www.searchevolution.com\/security\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.searchevolution.com\/security\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.searchevolution.com\/security\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.searchevolution.com\/security\/wp-json\/wp\/v2\/comments?post=1037"}],"version-history":[{"count":13,"href":"https:\/\/www.searchevolution.com\/security\/wp-json\/wp\/v2\/posts\/1037\/revisions"}],"predecessor-version":[{"id":1050,"href":"https:\/\/www.searchevolution.com\/security\/wp-json\/wp\/v2\/posts\/1037\/revisions\/1050"}],"wp:attachment":[{"href":"https:\/\/www.searchevolution.com\/security\/wp-json\/wp\/v2\/media?parent=1037"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.searchevolution.com\/security\/wp-json\/wp\/v2\/categories?post=1037"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.searchevolution.com\/security\/wp-json\/wp\/v2\/tags?post=1037"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}