蓝队应急响应- windows常用命令

在蓝队日常中,免不了被入侵,那么就需要对目前的主机或者服务器进行检查,在日常生活中,人们使用最多的还是windows,比如客服的电脑中了木马,这个时候就需要蓝队去进行溯源等后续操作。

1. msinfo32.exe 打开microfost 系统信息⼯具查询系统版本信息
2. 排查网络  netstat -ano
3. 查看进程  tasklist | findstr "320"
4.临时文件分析,在文件浏览器地址栏中输入  %temp%

5. taskschd.msc 打开计划任务 查看属性 检测是否存在 可疑的任务

6.查看当前用户 query user

7.msconfig 查看开机启动项和服务有⽆敏感内容

8. %UserProfile%\Recent ,查看最近打开的文件,可以上传到查杀平台进行检查,

为保证准确性,可以丢到多个平台中进行检测:

在线检测分析平台
http://www.virscan.org //多引擎在线病毒扫描⽹ v1.02,当前⽀持 41 款杀毒引擎
https://habo.qq.com //腾讯哈勃分析系统
https://virusscan.jotti.org //Jotti恶意软件扫描系统
http://www.scanvir.com //针对计算机病毒、⼿机病毒、可疑⽂件等进⾏检测分析
恶意软件检测平台
VirSCANhttps://www.virscan.org

VirusTotal:https://www.virustotal.com

Hybrid Analysis:https://www.hybrid-analysis.com

魔盾安全分析https://www.maldun.com

微步在线云沙箱:https://s.threatbook.cn

奇安信威胁情报中心https://ti.qianxin.com

9. 打开任务管理器或者命令行输入tasklist查看可以的进程,

 

未完待续----

注意:

本文是我在学习网络安全过程中总结的知识,如有谬误可直接联系我进行修改,谢谢。

相关推荐

  1. 应急响应命令

    2023-12-30 02:44:02       34 阅读
  2. Windows命令

    2023-12-30 02:44:02       16 阅读
  3. windows server命令

    2023-12-30 02:44:02       38 阅读
  4. 网络安全攻防红命令

    2023-12-30 02:44:02       28 阅读

最近更新

  1. TCP协议是安全的吗?

    2023-12-30 02:44:02       16 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2023-12-30 02:44:02       16 阅读
  3. 【Python教程】压缩PDF文件大小

    2023-12-30 02:44:02       15 阅读
  4. 通过文章id递归查询所有评论(xml)

    2023-12-30 02:44:02       18 阅读

热门阅读

  1. LeetCode第63题 - 不同路径 II

    2023-12-30 02:44:02       42 阅读
  2. LeetCode1822. Sign of the Product of an Array

    2023-12-30 02:44:02       30 阅读
  3. P1308 [NOIP2011 普及组] 统计单词数----有意思

    2023-12-30 02:44:02       29 阅读
  4. YCSB 测试表预分区

    2023-12-30 02:44:02       36 阅读
  5. Netty学习

    2023-12-30 02:44:02       41 阅读
  6. 聊一聊Spring Bean 的生命周期

    2023-12-30 02:44:02       35 阅读
  7. 【PHP】API传参时,判断数字最多两位小数

    2023-12-30 02:44:02       36 阅读
  8. 服务简介及问题答疑

    2023-12-30 02:44:02       31 阅读