首页 > 系统相关 >01、Windows 排查

01、Windows 排查

时间:2024-04-25 15:34:05浏览次数:40  
标签:文件 01 查看 temp Windows 查杀 排查 文件夹

Windows 分析排查

分析排查是指对 Windows 系统中的文件、进程、系统信息、日志记录等进行检测,挖掘 Windows 系统中是否具有异常情况

1.开机启动项检查

一般情况下,各种木马、病毒等恶意程序,都会在计算机开机启动过程中自启动

查看开机启动项:

1.利用操作系统中的启动菜单(注意有的是中文路径)
C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Strat Menu\Programs\Startup

2.利用系统配置 msconfig

3.利用注册表 regedit
HKEY_CURRENT_USERS/software/Microsoft/Windows/CurrentVersion/Run

如果在注册表中写了对应内容,在启动菜单中不会显示

2.temp 临时文件夹异常文件排查

temp:临时文件夹,位于 C:\Documents and Settings\Administrator\Local Settings\ 内,很多临时文件放在这里,用来收藏、浏览网页的临时文件、编辑文件等

 

打开 temp 文件:运行输入 %temp%

查看 temp 文件夹中是否有可疑文件: PE 文件(exe、dll、sys),或者是否具有特别大的 tmp 文件

将文件上传到 https://www.virustotal.com/ 进行查看,是否为恶意代码

 

使用 temp 文件夹的几个优点:

  • 在某些系统中,temp 文件夹位于 RAMDISK 上,与通常的磁盘文件系统相比,使写入操作和文件操作快得多;
  • temp 文件夹对当前登录的用户具有读写访问权限;
  • 操作系统还具有清理 temp 文件夹中临时文件的不完整写入的优点。

3.浏览器信息记录

在对 Windows 系统进行排查分析时,可疑查看浏览器记录:

  • 浏览器浏览痕迹查看
  • 浏览器文件下载记录查看
  • 浏览器 Cookie 信息查看

工具下载:https://launcher.nirsoft.net/downloads/index.html

4.文件时间属性分析

文件属性的时间属性:创建时间、修改时间、访问时间(默认情况下禁用),默认情况下,计算机是以修改时间作为展示

如果修改时间要早于创建时间,那么这个文件存在很大的可疑(在使用菜刀等工具对webshell文件的修改时间进行修改时,修改时间早于创建时间)

5.最近打开文件分析

  • 可以在目录:C:\Documents and Settings\Administrator\Recent 下查看
  • 运行:%UserProfile%\Recent 查看

然后利用 Windows 中筛选条件查看具体时间范围的文件

6.可疑进程发现与关闭

netstat -ano |find "ESTABLISHED":查看网络建立连接状态(一般 80、443 是正常的)

tasklist /svc |find "PID":查看具体 PID 进程对应的程序

taskkill /PID pid值 /T:关闭进程

7.Windows 计划任务

使用 at 命令(schtasks.exe)可疑对计划任务进行管理

可视化:控制面板->Windows 工具->任务计划程序

8.隐藏账号发现与删除

最为简单的隐藏账户建立:net user test$ 123456 /add && net localgroup administrators test$ /add(其中 $ 符号可以导致系统管理员在使用 net user 时,无法查看到 test$ 用户

在计算机管理中的本地用户和组中可以查看到

 

注册表:regedit

HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names

排查是否有隐藏账户

9.恶意进程的发现与关闭

对于可执行程序,可以直接用杀软进行查杀,但并非所有的恶意程序都能够被查杀,此时可以进行手动查杀

使用工具:process explore,然后利用 virustotal.com 进行分析。对恶意程序相关的服务进行关闭

10.补丁查看与更新

查看系统信息:systeminfo(不包含第三方的补丁)

查看补丁:控制面板->程序和功能->查看已安装的更新(如果安装更新补丁后蓝屏等故障,使用PE工具卸载更新的补丁即可)

11.webshell 发现与查杀

D 盾:http://www.d99net.net/index.asp

河马 webshell 查杀:http://www.shellpub.com

深信服 webshell 网站后门检测工具:http://edr.sangfor.com.cn/backdoor_detection.html

safe3:http://www.uusec.com/webshell.zip

 

标签:文件,01,查看,temp,Windows,查杀,排查,文件夹
From: https://www.cnblogs.com/luoluostudy/p/18151700

相关文章

  • windows系统修复笔记
    windows修复笔记 1.检查修复硬盘chkdskC:/R/f2. 修复引导Bootrec.exe/fixmbrBootrec/fixbootbootrec/RebuildBcdbcdbootc:\windows/sc:3.系统文件修复sfc/SCANNOW 参考连接:还原或修复运行WindowsServerEssentials的服务器|MicrosoftLear......
  • P3293 [SCOI2016] 美味
    经典题,\(\rm01Trie\)和主席树的结合。考虑一个没有偏移量的时候如何计算,其实就是一个裸的可持久化\(\rmTrie\)。但是有了偏移量就不一样了,这会导致直接改变\(\rmTrie\)的结构,十分不好做。套路的逐位考虑,从高位枚举到低位。假设当前找到的数为\(\rmret\),考虑到\(i\)......
  • P2024 [NOI2001] 食物链
    Solution:使用拓展域并查集,\(1-n\)表示\(\rmA\)群落,\(n+1-2n\)是\(\rmB\)群落,\(2n+1-3n\)是\(\rmC\)群落那么对于操作一,我们首先判断\(x\)是否吃了\(y\)或\(y\)是否吃了\(x\).若吃了,那么这句话为假若没吃,则将(x,y)(x+n,y+n)(x+2n,y+2n)三条边连......
  • Netfilter漏洞提权利用(CVE-2023-35001)
    前言Netfilter是一个用于Linux操作系统的网络数据包过滤框架,它提供了一种灵活的方式来管理网络数据包的流动。Netfilter允许系统管理员和开发人员控制数据包在Linux内核中的处理方式,以实现网络安全、网络地址转换(NetworkAddressTranslation,NAT)、数据包过滤等功能。漏洞成因在......
  • cf 393017C 石头剪刀布 Metacamp2022-onlineA-dev
     Problem-C-Codeforces 五维的DPg[i][D][r][s][p]i:到了第i个位置D:最后有D个点放在后面r,s,p:已经选择了r,s,p个石头,剪刀,布放到后面 四维的DPf[i][D][r][s][p]i:到了第i个位置D:目前有D个点放在后面r,s,p:已经选择了r,s,p个石头,剪刀,布放到后面其......
  • cf 1601B Frog Traveler Codeforces Round 751 (Div. 1)
     Problem-1601B-Codeforces BFS然后每次上升可以的范围是一个区间,然后每次都遍历这个区间的所有点,那么超时。用set等方式,合并这些区间,之前没遍历过的范围才更新(加入BFS需要遍历的队列里)。但是区间的更新特别容易写错…… 我的代码和造数据1/**2记录两个vi......
  • cf gym101981e Eva and Euro coins
     20182019-acmicpc-asia-nanjing-regional-contest-en.pdf(codeforces.com) 这类字符串的能否从s状态到达t状态的题。还可以删除若干子串后然后比较。感觉是一种套路。 100↔111↔001011↔000↔110 01001↔10010可以移动 用栈,如果找到k个连续相同,然后栈删掉这k......
  • Windows比较两个文件夹各级目录的差异
    最近想把某云盘的会员停掉,所以需要把文件都存到本地,但是有担心没有下载完全,所以想着用命令来比较两个文件夹的内容是否完全一样。用命令:robocopyFolder1Folder2/L/S/NJH/NJS/NP/NS/NDLWindowsPowerShell版权所有(C)MicrosoftCorporation。保留所有权利。安装最新......
  • POI2012SQU-Squarks
    POI#Year2012#数学考虑如果将\(x_i\)和\(sum_i\)都排序,那么\(sum_1=x_1+x_2\),\(sum_2=x_1+x_3\)考虑枚举一个\(sum_i=x_2+x_3\),此时就可以确定\(x_1,x_2,x_3\)假设当前确定到\(i\),将已经确定的\(x_i\)组成的\(sum\)去掉,剩下的最小的\(sum\)一定为\(x_1+x_{......
  • POI2012ROZ-Fibonacci Representation
    POI#Year2012#数学贪心的每次选择最接近的两个数,\(x=min(x-fib_{i-1},fib_i-x)\)//Author:xiaruizeconstintN=2e5+10;vector<int>vec;intn;voidsolve(){ intres=0; cin>>n; while(n) { autoit=upper_bound(ALL(vec),n); n=min(n-(......