31、应急响应——Windows

一、账户排查

1.1 登录服务器的途径

  • 3389
  • smb 445
  • http
  • ftp
  • 数据库
  • 中间件

1.2 弱口令

弱口令途径:3389、smb 445、http、ftp、数据库、中间件
排查方式:

  • 查看是否启用组策略,限制弱口令
  • 用户访谈,直接询问管理员是最好的方法
  • 查看是否有暴力破解日志,并登陆成功
  • 最后上述都无效的情况,可以尝试读取明文密码

1.3 可疑账号

(1)隐藏账户
使用net user看不到隐藏账户,使用本地用户管理也看不到隐藏账户。如果账号登录,在任务管理器中会发现相应进程。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
创建windows隐藏用户基本流程:
在这里插入图片描述
排查windows隐藏用户,我们可以通过查看注册表下HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names(需要获取权限)

在这里插入图片描述

二、网络排查

通常恶意程序会发起网络连接,从网络连接来查找恶意程序是最直接的方法。具体步骤如下:

网络排查中还有一部分内容是路由表,查看本机是否被利用作为VPN跳板。windows查看路由表命令:route printnetstat -rn

三、进程排查

(1)查看进程(命令行中)

  • 法一:tasklistor taskmgr
  • 法二:msinfo32
    重点看正在允许任务、加载的模块、服务、启动程序
    在这里插入图片描述
    很多恶意程序会通过服务(可以理解为系统自动启动的程序)来启动进程,要注意进程与服务的关联方式。可以通过任务管理器,服务界面,查看进程PID。再通过命令行查看进程与服务之间的关联(tasklist /svc)。
    在这里插入图片描述
    进程运行参数查询,如svchost作业服务承载进程,具体运行了什么,wmic process where name='svchost.exe' get caption,commandline,processid,parentprocessid
    在这里插入图片描述
    进程加载模块查询tasklist -m,恶意程序通常会写成dll文件,而非exe直接执行。
    在这里插入图片描述
    启动项排查:
  • 命令msconfigmsinfo32
  • 注册表
    在这里插入图片描述
  • 组策略——启动或登录脚本
    在这里插入图片描述
    计划任务排查:

四、注册表排查

在这里插入图片描述

五、内存分析

分析内存首要步骤时获取内存,如果服务器时虚拟机,可以直接读取内存文件,如vmware的内存文件,直接在目录下。
在这里插入图片描述
从物理机获取内存
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述

相关推荐

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2023-12-14 01:40:04       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2023-12-14 01:40:04       100 阅读
  3. 在Django里面运行非项目文件

    2023-12-14 01:40:04       82 阅读
  4. Python语言-面向对象

    2023-12-14 01:40:04       91 阅读

热门阅读

  1. 数据结构和算法专题---3、失效算法与应用

    2023-12-14 01:40:04       41 阅读
  2. 常见的响应状态码

    2023-12-14 01:40:04       63 阅读
  3. C++(11):判断tuple是否含有某个类型

    2023-12-14 01:40:04       63 阅读
  4. bash命令: logrotate的使用

    2023-12-14 01:40:04       56 阅读
  5. 06组团队项目-Beta冲刺-1/3

    2023-12-14 01:40:04       59 阅读
  6. 前端成神之路-CSS基础选择器

    2023-12-14 01:40:04       57 阅读
  7. Playwright:下一代自动化测试工具

    2023-12-14 01:40:04       51 阅读
  8. 五花八门客户问题(BUG) - 用好strace2

    2023-12-14 01:40:04       58 阅读
  9. Redis常问面试题

    2023-12-14 01:40:04       71 阅读
  10. 解释区块链技术的应用场景和优势。

    2023-12-14 01:40:04       59 阅读
  11. 反应式编程(Reactive Programming)

    2023-12-14 01:40:04       62 阅读