windows下应急响应排查内容

admin 2024年7月17日11:00:52评论8 views字数 931阅读3分6秒阅读模式
本文仅用于技术研究学习,请遵守相关法律,禁止使用本文所提及的相关技术开展非法攻击行为,由于传播、利用本文所提供的信息而造成任何不良后果及损失,与本账号及作者无关。

关于无问社区

无问社区致力于打造一个面向于网络安全从业人员的技术综合服务社区,可免费获取安全技术资料,社区内技术资料知识面覆盖全面,功能丰富。

特色功能:划词解析、调取同类技术资料、基于推荐算法,为每一位用户量身定制专属技术资料。

无问社区-官网:http://wwlib.cn

无问社区站内阅读链接:

http://www.wwlib.cn/index.php/artread/artid/10092.html

账户检查

优先是需要查看一下用户,这里应该去控制面板里面去查看,因为我们知道以$符号结尾的用户名,我们在命令行中是没办法查看到的。

windows下应急响应排查内容

不过事实上最关键的还是排查注册表,不过这方面已经是有工具支持了。

windows下应急响应排查内容

端口、进程、登陆账户检查

查看端口连接情况

windows下应急响应排查内容

现在能看到已经跟两个链接建立了链接,例如这里有异常的881或者3389,我们可以通过查看详细进程名来判断是否存在问题。

windows下应急响应排查内容

在确定了异常进程后,可以考虑关闭进程并获取进程路径来寻找相应恶意文件。

其实我们在这一步的时候已经是获取的恶意进程回连的IP地址了,所以我们也可以在微步或者安恒威胁情报中心对IP进行查询。

windows下应急响应排查内容

同样对于远程连接,我们也可以用query user来判断当前是否有其他用户登录,这里会有详细的登录信息。

windows下应急响应排查内容

也可以使用D盾来查看上述信息,同时我们还可以用D盾来查杀后门文件 。

windows下应急响应排查内容

此外也可以使用微软提供的Process Explorer对进程资源进行进一步的检测,重点关注那些没有注释、企业名、内存占用率高、路径异常的进程。

windows下应急响应排查内容

windows下应急响应排查内容

不过个人觉得前期查东西的话,用命令查的更精确些,工具可以用来打辅助提高效率。

系统日志检查

通过查看系统日志,寻找近期存在的可以行为

通过查看远程连接日志记录

windows下应急响应排查内容

应用程序的日志记录

windows下应急响应排查内容

启动项、策略组、计划任务

在开始菜单输入msconfig点击启动项栏目,查看是否有异常启动进程。

windows下应急响应排查内容

计划任务中,寻找陌生的异常计划任务。

windows下应急响应排查内容

开始菜单输入gpedit.msc,查看本地策略组脚本中是否设置恶意进程后门。

windows下应急响应排查内容

 

原文始发于微信公众号(白帽子社区团队):windows下应急响应排查内容

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年7月17日11:00:52
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   windows下应急响应排查内容https://cn-sec.com/archives/2960360.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息