windows应急响应基础知识

一、系统排查

1、系统详细信息

systeminfo

在这里插入图片描述

2、网络链接

netstat -ano 

在这里插入图片描述

LISTENING  服务启动后首先处于侦听
ESTABLISHED  建立连接。表示两台机器正在通信。
CLOSE_WAIT  对方主动关闭连接或者网络异常导致连接中断,这时我方的状态会变成CLOSE_WAIT 此时我方要调用close()来使得连接正确关闭
TIME_WAIT 我方主动调用close()断开连接,收到对方确认后状态变为TIME_WAIT。

根据PID定位进程

重点关注 ESTABLISHED pid
查看进程 tasklist

tasklist | findstr "1612"

在这里插入图片描述

快速定位端口对应的进程

netstat -anb

在这里插入图片描述

根据进程定位应用程序

任务管理器-进程-选中进程名-右击打开文件位置

在这里插入图片描述
在这里插入图片描述

3、利用系统启动项执行后门

系统中的启动目录

C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
等于
运行-shell:startup

在这里插入图片描述
在这里插入图片描述

系统配置msconfig

运行-msconfig

在这里插入图片描述
在这里插入图片描述

注册表启动

HKEY_CURRENT_USER\software\micorsoft\windows\currentversion\run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce

4、计划任务

运行-taskschd.msc   
打开计划任务-查看属性(检测是否存在、可疑的任务)

在这里插入图片描述

也可以在终端里schtasks命令查看  

在这里插入图片描述

5、组策略

运行-gpedit.msc

在这里插入图片描述

6、注册表

运行-regedit

在这里插入图片描述

7、服务

运行-msconfig
或者
计算机-管理-服务和应用程序-服务

在这里插入图片描述
在这里插入图片描述

二、排查检测账号

1、查看当前系统在线用户

query user

在这里插入图片描述

2、查看系统隐藏用户

账号后面加上$在命令终端是查看不到
net user

在这里插入图片描述

需要在计算机管理 本地用户和组查看
也可以运行-lusrmgr.msc 

在这里插入图片描述

3、账号克隆

访问注册表  HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users 权限不够可以设置可读权限

在这里插入图片描述

wmic方法查询用户信息
wmic useraccount get name,Sid

在这里插入图片描述

可以用D盾去检测用户是否被克隆

在这里插入图片描述

三、文件痕迹排查

1、查看用户最近的打开的文件

 运行-%UserProfile%\Recent 查看用户最近的打开的文件 对可疑的文件进行分析 文件可疑上传到 病毒库平台分析。

在这里插入图片描述
在线检测分析平台
http://www.virscan.org //多引擎在线病毒扫描网 v1.02,当前支持 41 款杀毒引擎
https://habo.qq.com //腾讯哈勃分析系统
https://virusscan.jotti.org //Jotti恶意软件扫描系统
http://www.scanvir.com //针对计算机病毒、手机病毒、可疑文件等进行检测分析

2、查看临时目录

运行-%tmp%

在这里插入图片描述

四、进程排查

1、打开任务管理器查看进程

在这里插入图片描述

2、tasklist命令

在这里插入图片描述

tasklist /svc 查看每个进程和服务对应的情况

在这里插入图片描述

根据PID定位进程
tasklist | findstr "1612"

在这里插入图片描述

五、windows 系统安全日志分析

主要记录系统的安全信息,包括成功的登录、退出,不成功的登录,系统文件的创建、删除、更改,需要指明的是安全日志只有系统管理员才可以访问,这也体现了在大型系统中安全的重要性。

在这里插入图片描述
在这里插入图片描述
事件ID汇总 https://blog.csdn.net/qq_45825991/article/details/115577680

事件查看器

控制面板 ->管理工具 ->事件查看器
或者
运行-eventvwr或eventvwr.msc
在事件点击安全  点击  筛选当前日志 输入id进行 筛选

在这里插入图片描述
搜索4720 看到创建被创建隐藏账号
在这里插入图片描述
筛选 4625 找到大量的失败的登录日志 有可能被暴力破解。
在这里插入图片描述

六、web日志分析

从Web应用日志中,可以分析攻击者在什么时间、使用哪个IP,访问了哪个网站。  
根据使用不同的中间件,log日志位置也不同,百度搜即可。

1、nginx

在这里插入图片描述
在这里插入图片描述

2、apache

在这里插入图片描述
在这里插入图片描述

3、tomcat

在这里插入图片描述

在这里插入图片描述

七、webshell查杀&木马病毒查杀

1、webshell

河马:https://www.shellpub.com/
D盾(iis):https://www.d99net.net/ 

2、木马病毒

火绒:https://www.huorong.cn/
360杀毒:https://sd.360.cn/
电脑管家:https://guanjia.qq.com/

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/819353.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

golang实现windows提权

golang实现windows提权 package mainimport ("fmt""syscall""unsafe""github.com/shirou/gopsutil/process""golang.org/x/sys/windows" )const (TOKEN_ALL_ACCESS 0x000F01FFSE_PRIVILEGE_ENABLED 0x00000002TOKEN_…

【计算机考研】408网课汇总+资源分享

408王道的视频就比较通俗易懂 王道的教材非常契合408的大纲,是专门为408大纲而编写的,而教材是方方面面都讲解的透彻。 建议王道为主,网络搜索为辅! 王道中讲解不清楚,看不懂的知识点,可以尝试在网络上进…

LeetCode 热题 100 Day03

普通数组 常见的题型有: 取模、区间合并、最大子序列和、最长非0子序列等。 一些解题思路很巧妙,多练多总结。 Leetcode 53. 最大子数组和 [dp动态查找最大值] 题目理解: 给定一个整数数组, 求一个连续的子序列 该子序列满足和最大 要求返回最…

基于openssl实现TCP双向认证

文章参考 深入探索 OpenSSL:概念、原理、开发步骤、使用方法、使用场景及代码示例 c使用OpenSSL基于socket实现tcp双向认证ssl(使用TSL协议)代码实现 SSL握手通信详解及linux下c/c SSL Socket代码举例(另附SSL双向认证客户端代码) SSL/CA 证书及其相关证书文件(pem…

使用 Rust 和 DDD 构建 API 服务器

Introduction 介绍 I tried implementing an API server using Rust and the Axum framework. 我尝试使用 Rust 和 Axum 框架实现 API 服务器。 Target Audience 本文受众 Those who want to implement an API server with Rust. 那些想要用 Rust 实现 API 服务器的人。Those w…

如何查看docker配置的镜像仓库

在Docker中,想要查看配置的镜像仓库(注册表)地址,可以通过查询Docker守护进程的配置来实现。在Linux系统中,Docker守护进程的配置文件通常位于 /etc/docker/daemon.json。该文件中可能会包含registry-mirrors配置项&am…

【Delphi 爬虫库 2】使用封装好的 JSON 解析库对 JSON 数据进行解析

当我们使用GET或POST方法获取到JSON数据时,我们需要对其进行解析。倘若我们使用现有的JSON解析库,这一过程将变得异常简单。在前文中,我们获得了一个翻译结果的JSON数据,具体如下所示 {“sessionUuid”:“translate_uuid171308666…

贪心算法先导

贪心算法其实就是没有什么规律可言,所以大家了解贪心算法 就了解它没有规律的本质就够了。 不用花心思去研究其规律, 没有思路就立刻看题解。 基本贪心的题目 有两个极端,要不就是特简单,要不就是死活想不出来。 学完贪心之后再…

算法训练营第41天|LeetCode 343.整数拆分 96.不同的二叉搜索树

LeetCode 343.整数拆分 题目链接: LeetCode 343.整数拆分 解题思路: 递推公式:一个数n是由1到n-1和另一个数的分解而来的,而另一个数是由更小的数分解而来的。 代码: class Solution { public:int integerBreak(…

Springboot+Vue项目-基于Java+MySQL的校园周边美食探索及分享平台系统(附源码+演示视频+LW)

大家好!我是程序猿老A,感谢您阅读本文,欢迎一键三连哦。 💞当前专栏:Java毕业设计 精彩专栏推荐👇🏻👇🏻👇🏻 🎀 Python毕业设计 &…

SU-03T语音识别

语音识别的由SU-03T、咪头、喇叭、还有一个CH340串口组成。SU-03T不需要代码的写入,直接可以进行配置就可以使用,极大降低了开发难度。 为客户提供超低成本的离线语 音识别方案,可广泛且快速应用于智能家居,各类智能小家电&#x…

【BlueDroid】【BLE】开关广播\扫描\配对\连接分析

1. 精讲蓝牙协议栈(Bluetooth Stack):SPP/A2DP/AVRCP/HFP/PBAP/IAP2/HID/MAP/OPP/PAN/GATTC/GATTS/HOGP等协议理论 2. 欢迎大家关注和订阅,【精讲蓝牙协议栈】和【Android Bluetooth Stack】专栏会持续更新中.....敬请期待&#x…

如何实现YOLOv8保存目标检测后的视频文件

首先安装所需的库和依赖项,确保你已经安装了OpenCV和YOLOv8的相关库和依赖项。你可以使用pip或conda来安装它们。 其次加载YOLOv8模型,使用YOLOv8的训练权重文件和配置文件,加载模型并进行初始化。这可以通过使用适当的库函数来完成&…

Java面试题:描述Java 17中的密封接口及其用途

Java 17是继Java 11和Java 16之后的又一个长期支持(LTS)版本,它于2021年9月发布。在Java 17中,一个重要的新特性是密封接口(Sealed Interfaces),这是对Java接口的增强,它允许接口有更…

【Git】Git的安装与常用命令

Git的安装与常用命令 一、Git的安装 (一)下载 官网下载:https://git-scm.com/downloads 镜像网站:https://registry.npmmirror.com/binary.html?pathgit-for-windows/ (二)安装 双击安装&#xff0c…

Elasticsearch分布式搜索

实用篇-ES-环境搭建 ES是elasticsearch的简称。我在SpringBoot学习 数据层解决方案 的时候,写过一次ES笔记,可以结合一起看一下。 之前在SpringBoot里面写的相关ES笔记是基于Windows的,现在我们是基于docker容器来使用,需要你们提…

安装jmeter和ant

安装jmeter和ant 安装java环境 安装jdk和jre 下载Java SE Development Kit 8 Java SE subscribers will receive JDK 8 updates until at least December 2030. 选择指定包进行安装,如windows 共享账号参考:Oracle官网 账号及密码 目前官网下载低…

springboot接口提高查询速度方法

接口想要提高查询速度&#xff0c;需要减少查询数据库的次数&#xff0c;需要把循环里面的查询提出来一次性查询完毕&#xff0c;然后通过java代码来获取响应的值。如下所示&#xff1a; List<OrderInfoHtVO> orderInfoList orderInfoService.getOrderInfoHtlist(query…

K12智慧校园-学工中心

1 系统概述 学工管理系统用于帮助学校学工部门负责拟定学院年度学生工作计划&#xff0c;提出年度学生工作思路及工作要点&#xff0c;并负责指导各系开展学生工作&#xff1b;负责学院的学风建设与校园文明督查&#xff1b;负责新生军训工作的组织、协调和安排&#xff1b;负…

顺序表 (头删 尾删 清空)

//头删 | 1 #include "head.h" | 1 #ifndef ww87 void head_del(p lp) | 2 int main(int argc, const char *argv[]) …