编辑 | L
目录
一、 window 系统溯源
1、 检查系统账号安全
1.1 查看服务器是否存在可疑账号、新增账号
1.2 查看服务器是否存在隐藏账号、克隆账号
1.3 查看 window 日志,检查登入时间,是否存在暴力破解等行为
2、 检查异常端口、进程
2.1 检查端口连接情况,查看是否有可疑 IP 外连。
2.2 查看进程
3、 检查启动项、计划任务、服务
3.1 检查启动项
3.2 查看计划任务
3.3 排查服务自启动
4、 检查系统相关信息
4.1 查看系统补丁信息
4.2 查看近期创建修改的文件
二、 Linux 系统溯源
1、 系统排查
1.1 系统信息
1.2 用户账号
1.3 启动项
1.4 定时任务
2、 服务排查
2.1 进程查看
2.2 线程查看
2.3 进程查杀
2.4 调试分析
2.5 查看服务
3、 网络排查
3.1 分析可疑端口、可疑 IP、可疑 PID 及程序进程
4、 文件排查
4.1find 命令的使用
4.2 敏感目录
4.3 基于时间点查找
三、日志分析
1、window 日志分析
1.1 安全日志分析
2、Linux 日志分析
2.1 分析 secure 日志
2.2 分析应用日志
四、文件恢复
1、 Window
1.1WinFR
1.2Windows File Recovery
2、 Linux
2.1losf 命令
2.2extundelete
2.3testdisk
五、溯源到人
1、IP 溯源
2、ID 溯源
3、手机号溯源
4、EMail 溯源
5、域名溯源
6、木马分析(云沙箱)
分享地址
链接:https://pan.quark.cn/s/dc3395f13875 提取码:AZ2A
原文始发于微信公众号(漏洞404):Hvv攻防演练蓝队【三】【溯源手册推荐】
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论