-
时间戳为0527 UTC或更晚的文件“C-00000291*.sys”是恢复后的(好的)版本。 -
时间戳为0409 UTC的文件“C-00000291*.sys”是有问题的版本。 -
注意:CrowdStrike目录中存在多个“C-00000291*.sys”文件是正常的——只要文件夹中有一个文件的时间戳为0527 UTC或更晚,那就是活动内容。
恢复信息
-
单个主机的解决步骤 -
公共云或类似环境(包括虚拟)的解决步骤 -
AWS专用文档 -
Azure环境——来自微软的CrowdStrike Falcon代理指南 -
Workspace ONE门户中的用户访问恢复密钥 -
通过Tanium进行Windows加密管理 -
通过Citrix进行Bitlocker恢复 -
Intel vPro®技术恢复指南 -
CrowdStrike和Rubrik客户内容更新恢复Windows主机
原文始发于微信公众号(黑客联盟l):在全球Windows系统大面积崩溃后CrowdStrike提供补救指导措施
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论