首页 > 系统相关 >Windows应急响应-个人整理

Windows应急响应-个人整理

时间:2024-09-16 17:46:19浏览次数:8  
标签:账号 Windows 用户 响应 user 注册表 2.2 net 应急

Windows应急响应整理(一)

参考
1.NOPTeam的手册链接
2.fox-yu的博客(思路很清晰,对我这个小白来说很友好)

1.整体思路

1.1常见事件类型(不完整、待补充)

  • 网络协议攻击:
  • web入侵:
    • webshell
    • 网页挂马
    • 主页篡改
    • 邮件钓鱼
  • 系统入侵:
    • 远控后门
    • 病毒、木马、蠕虫
    • 勒索软件
    • 挖矿程序
  • APT攻击事件
  • 数据泄漏

1.2排查思路

  • 确认情况
    • 什么人,什么时间,通过什么方法(日志、系统占用异常、告警、文件)发现了什么情况,影响到什么范围,做了什么处置
    • 整体网络拓扑、安全设备部署情况、是否能提供相关日志记录、能否协调相关厂商进行协助
    • 整体资产信息、受影响资产信息、核心资产信息、涉及到的所有服务、开放的端口、有无弱口令
  • 先处理,再分析
    1. 网站下线(挂马、篡改)、断网隔离(病毒、远控)、流量清洗(Dos)、联系运营商(Dns劫持)
    2. 数据备份、样本保留、攻击画像、溯源取证

2.分析处理

2.1 准备工具

重点关注:网络连接、后台进程、启动项、注册表、内存、隐藏用户、特殊文件(创建、修改、访问时间)

  • 进程与网络连接排查工具
    OpenArk(自带工具源,可自定义工具库)
    image
    Procexp(可直接替换本机自带的进程资源管理器)
    火绒剑(新版本的火绒已删除该模块,也可以用PChunter替代)
    SystemInformer(ProcessHacker项目继承过来的)
    TCPview
    apateDNS(用于将dns解析转到指定ip,需要.net3.5环境)
    INetSim(kaili自带,用于模拟常见互联网服务,使用姿势)
  • 注册表比对工具
    Regshot(快速比对两个注册表的差异)
  • 日志查看工具
    fulleventlogview
    宝瓜windows日志分析工具
  • 启动项工具
    Autoruns
  • 在线沙箱与威胁IOC情报
    国内:各安全厂商的云沙箱、威胁情报网站、腾讯哈勃、阿里云沙箱等(个人常用还是微步);
    国外:链接
  • 病毒、木马、后门、webshell等查杀
    客户端:360、卡巴斯基、火绒、河马、牧云、D盾、WebShellkiller
    本地应急:360急救箱、安天、深信服等厂商离线扫描器、Dr.Web CureIt、Emsisoft

2.2常用命令

  1. win+r打开运行框后,Shift+Ctrl+Enter可以以管理员身份运行。
    2.将执行结果保存到指定文件并显示在屏幕上:
    [命令]>>[文件名或完整路径]|type[文件名或完整路径]
    示例:
    systeminfo>>C:\log.txt | Type C:\log.txt
  2. cmd清屏:cls

2.2.1系统排查

2.2.1-1系统基本信息
  • 系统基本信息:cmd命令systeminfo
  • win+r==>msinfo32
2.2.1-2用户信息/账号

隐藏账号:

  1. net user test$ 123 /add执行后即可创建一个net user命令查不出来的账号,但可被‘注册表’和‘本地用户和组’发现
  2. net localgroup user administrators test$ /add即可将其加入管理员组,拥有管理员权限
  3. 将注册表进行导出(所有字段,或仅导出\HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users与test$有关键值)
  4. 执行net user test$ /del即可删除隐藏用户,删除后在将之前导出的注册表键值,导入回注册表,‘本地用户和组’中也无法看到隐藏用户信息了,使用test$登陆,将注册表权限变为其他用户不可修改,则可彻底隐藏。
  5. 也可直接复制administrator账户对应F值的方式,为test$账号获取管理员权限,而不是通过net命令赋予
  • query此为windows服务器上的命令,可查看用户名、会话名、状态、登录时间
query process 显示有关在远程桌面会话主机服务器上运行的进程的信息。
query session 显示远程桌面会话主机服务器上的会话的相关信息。
query termserver 显示网络上所有远程桌面会话主机服务器的列表。
query user 显示有关远程桌面会话主机服务器上的用户会话的信息。
  • whoami查看当前用户
  • net命令
    net user 查看所有账号(无法查看$用户)
    net user 账号名 查看该账号的信息
  • wmic命令(windows服务器上)
    wmic useraccount list full
  • powershell管理员模式下Get-LocalUser
  • 注册表查看(可比对用户数量看看有无隐藏用户):
    win+r==>regedit打开注册表
    ==>\HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names

    若打开SAM文件时提示无权限,右键为用户添加配置读取权限

  • 本地用户和组查看
    win+r==>lusrmgr.msc(无法找到通过注册表方式创建的用户。详情)
  • 克隆账号排查
    系统用户信息的查询wmic useraccount get name,Sid
    若存在两个SID同样的用户说明存在克隆账号
2.2.1-3启动项
2.2.1-4计划任务
2.2.1-5其他信息

2.2.2进程排查

2.2.2-1任务管理器查看
2.2.2-2tasklist命令
2.2.2-3netstat命令
2.2.2-4powershell命令
2.2.2-5wmic命令查询

2.2.3服务排查

  • services.msc

2.2.4文件痕迹排查

2.2.4-1敏感目录
2.2.4-1.1各个盘下temp文件
2.2.4-1.2浏览器历史记录
2.2.4-1.3用户recent文件
2.2.4-1.4预读取文件
2.2.4-2时间点查看
2.2.4-2.1forfiles命令
2.2.4-2.2创建、修改、访问时间
2.2.4-2.3webshell

2.2.5日志分析

2.2.6内存分析

2.6.7流量分析

标签:账号,Windows,用户,响应,user,注册表,2.2,net,应急
From: https://www.cnblogs.com/daydaydream/p/18413099

相关文章

  • Java开发环境搭建 目录与摘要(Java Developer environment Config on Windows 10 --Cat
    Java开发环境搭建目录与摘要数据结构复习一、线性结构1.栈和队列2.链表二、树形结构1.二叉排序树三、排序Title1&Title2Title3contents...aaabbbccc点击查看目录目录项1目录项2目录项3目录项1......
  • 关闭windows11锁屏右下角音视频窗口方法
    edge&google浏览器关闭方法目前只见到浏览器播放时,锁屏状态右下角有显示Edge流程以Edge浏览器为例:在顶部搜索栏输入edge://flags/#hadware-media-key-handing默认应是Default,改成Disabled解决Google流程同Edge顶部搜索edge://flags/#hadware-media-key-handing......
  • vue3compute数据不响应的问题
    在vue3中,我们在写前端数据处理的时候,特别是在store中,特别容易代入后端处理思维,本身没有错,但是特别容易导致数据不响应,使用前端js的方式处理就可以解决这一问题,下面就是一些例子forEach用途:执行数组的每一项,不返回结果。示例:javascriptconstnumbers=[1,2,3];......
  • 如何在windows中设置系统代理
    1、部署GeminiGemini使用教程-迅捷网络[来送福利]-博客园(cnblogs.com)2.左下角搜索设置或直接搜索代理 3.Gemini后台复制需要访问的那个设备IP 4.windows上设置代理 5.使用提示1.不用的时候清取消此代理,避免你的网络都走此代理;2.要走你本地电脑的网络......
  • VMware ESXi 7.0U3q macOS Unlocker 集成驱动版更新 OEM BIOS 2.7 支持 Windows Serve
    VMwareESXi7.0U3qmacOSUnlocker集成驱动版更新OEMBIOS2.7支持WindowsServer2025VMwareESXi7.0U3qmacOSUnlocker&OEMBIOS2.7集成网卡驱动和NVMe驱动(集成驱动版)ESXi7.0U3标准版集成Intel网卡、RealtekUSB网卡和NVMe驱动请访问原文链接:h......
  • 系统 HIVE 文件是 Windows 注册表中的数据文件,保存系统级的配置信息和设置。它们存储
    系统HIVE文件是Windows注册表中的数据文件,保存系统级的配置信息和设置。它们存储操作系统的配置、驱动程序信息、硬件设置以及系统服务的参数。这些文件在Windows启动时加载,用于系统的正常运行和管理。系统HIVE文件包括几个关键部分,如HKEY_LOCAL_MACHINE\SYSTEM、HKEY_......
  • 简易化解vue3中store存储与使用的响应式问题
    今日在写网站的时候遇见一个大坑,在使用vue3渲染数据的时候发现,在先取store后,又有了修改store中的数据时出现的没有预想的响应式更改那么我有了一下步骤从存储段设置log,探查是否真正存储到了数据(因为网页版的vue插件有一些bug,不能全靠它来观察数据变化)发现存储没有问......
  • Java开发环境 第二章(Java Developer environment on Windows 10 Chapter 2)
    第二章IdeaMaven安装与设置1.Idea安装(下载请至idea官网)一路默认,下一步至完成2.IdeaMaven配置a.idea注册码获取,还请自行搜索"idea激活码"或"idea破解"b.创建测试项目新建项目选择JDK项目位置c.配置Maven(maven仓库请自行搜索下载)注意修改sett......
  • SSH公私钥后门从入门到应急响应
    目录1.SSH公私钥与SSH公私钥后门介绍1.1SSH公私钥介绍1.1.1公钥和私钥的基本概念1.1.2SSH公私钥认证的工作原理(很重要)1.2SSH公私钥后门介绍2.如何在已拿下控制权限的主机创建后门2.1使用Xshell生成公钥与私钥2.2将公钥上传到被需要被植入后门的服务器cento......
  • SSH软链接后门从入门到应急响应
    目录1.软链接与SSH软链接后门介绍1.1软链接介绍1.2SSH软连接后门介绍2.如何在已拿下控制权限的主机创建后门2.1 使用root账户并执行ssh软链接后门命令:2.2 连接软链接后门测试:2.3 创建其它账户ssh软连接后门命令3.如何进行应急响应3.1查看服务器开放的端......