首页 > 系统相关 >windows应急响应(二)

windows应急响应(二)

时间:2024-09-21 23:23:13浏览次数:1  
标签:管理器 查看 windows win 响应 启动项 进程 应急 连接

1.启动项

  • win+r 输入msconfig,在"工具"里找到“任务管理器”;(底部任务栏右键,也可打开),查看启动项
    image

  • 一般应用启动项位置:C:\Users\adnim\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

  • win+r 输入msinfo32,在"软件环境"里可以看到
    image

  • Autoruns功能强大,会自动将所有启动项进行分类,也会自动高亮部分条目,其还支持将文件上传到VituralTotal沙箱去查看分析文件

    • 红色:表示可疑条目,没有发布者或描述,或具有无效的签名。
    • 绿色:表示在上次 Autoruns 扫描之后添加的条目。
    • 黄色:表示找不到文件的条目,其目标文件未在预期位置中找到
    • 紫色:表示条目的位置或路径。

image

2.计划任务

  • win+r输入taskschd.msc 管理员模式运行
  • cmd输入taskschd
  • schtasks /query /v /fo list以列表方式列出(.../fo csv以csv格式输出)
  • Autoruns中的"计划任务"

3.防火墙

  • netsh.exe命令行管理防火墙
    netsh advfirewall show currentprofile(查看防火墙运行状态)
  • win+r 输入firewall.cpl ==》高级设置
  • Systeminformer可以查看实时的应用通过防火墙与外界进行连接的情况
    image

4. 进程排查

  • 任务管理器
    • 任务栏底部,右击,打开任务管理器,选择进程(通过右击标题栏,可添加参数)
    • win+r=>工具=>启动=>任务管理器
  • Procexp工具
  • 火绒剑
  • tasklist
    tasklist /v 显示进程和所有者 /m查看所有进程dll信息

    1.内容太多可以用>>将其输出到文件,再用type命令查看文件:
    tasklist /v >>1.txt|type 1.txt
    2.|more命令慢慢查看输出(空格滚一屏、回车滚一行):
    tasklist /v|more
    3.cmd内容太多会重叠,可以用powershell运行,并在标题框右击设置字体大小

  • taskkill
    taskkill /f /pid 123 /t
  • netstat命令查看IP与端口连接
    netstat -ano 7
    -a显示所有网络
    -n显示端口号而非名称
    -o显示每个进程ID
    -p根据协议过滤
    7 每隔7s刷新一次
    • 状态(State)解释:
      Listening 侦听
      established建立连接
      close_wait对方主动关闭或网络异常连接中断
      timewait:我方主动close断开连接收到对方确认后变为time_wait
      syn_sent表示请求连接,通常状态很短暂,若有多个此类连接,说明有可能遭受冲击波等病毒了

    注意:TCP协议中有TIME_WAIT这个状态
    主要有两个原因
    1。防止上一次连接中的包,迷路后重新出现,影响新连接(经过2MSL,上一次连接中所有的重复包都会消失)
    2。可靠的关闭TCP连接。在主动关闭方发送的最后一个 ack(fin) ,有可能丢失,这时被动方会重新发
    fin, 如果这时主动方处于 CLOSED 状态 ,就会响应 rst 而不是 ack。所以主动方要处于 TIME_WAIT 状态,而不能是 CLOSED 。

  • sc命令
    sc qc 服务名
  • powershell排查
    1. get-help *process*查看与进程相关的命令(powershell命令一般动词加名词)
    2. get-process获取终端进程
    3. Stop-process -name 进程名 停止某个进程
    4. Get-Process -Name qq|Stop-Process #获取qq进程,然后停止该进程
    5. Get-Process -name qq | Format-List * #获取qq进程详细信息

    1.format-windwos输出格式有format-list或format-table -property设置显示属性,允许通配符

  • wmic命令查询(windows服务器)
    wmic startup list full 查看启动项
    wmic process 查看进程对应文件

5.服务排查

  • win+r输入services.msc
  • win+r输入compmgmt.msc打开“服务”

6.文件痕迹排查

标签:管理器,查看,windows,win,响应,启动项,进程,应急,连接
From: https://www.cnblogs.com/daydaydream/p/18422913

相关文章

  • 维持访问技战术-Windows
    粘滞键后们粘滞键(StickyKeys)是Windows操作系统中的一个辅助功能,它允许用户通过连续按下键盘上的Shift、Ctrl、Alt或Windows徽标键两次来激活这些键的持续按下状态,这样用户就可以用单手操作键盘。然而,这个功能有时会被恶意软件或黑课利用来绕过登录屏幕,实现所谓的“粘滞键后们”。......
  • 基于windows的mysql5.7安装配置教程
    目录0.写在前面的话1.下载安装包2.进行目录选择和解压操作3.配置环境变量4.创建my.ini文件5.管理员运行终端6.安装mysqld7.初始化数据库8.启动mysql服务9.进入mysql管理终端10.修改root密码11.刷新权限12.注销内容13.重启mysql14.输入密码测试15.我的总结0......
  • 雨晨26120.1843 Windows 11 IOT LTSC2024 IE 极简版
    文件:YC24H2_26120.1843_IoTltsc2024_lite_install.wim大小:1735369862字节修改时间:2024年9月21日,星期六,13:28:39MD5:45A8652ACF59A422301DC4742518A4E2SHA1:324CC1052E0CF22DCC42FBFA230246FAD0CFFF15CRC32:86AA5FA8https://www.123pan.com/s/zEbRVv-9nd8?......
  • 【2024华为杯E题】高速公路应急车道启用E题思路+代码+论文
    订阅本专栏,认真钻研,保省级及以上奖项!若无获奖,本博主免费提供任意两份本博客初级版专栏代码!......
  • WINDOWS安装RAGFLOW完整流程
    RAGFLOW是比较强大的知识库,支持搜索,聊天多种模式。知识库相比anyllm,fastgpt,dify,maxkb更强大,支持自定义分隔符,支持各种大模型提供商,如ollama等。官方体验地址,RAGFlow1:虚拟机安装:不建议通过wsl安装,wsl会遇到systecmctl不可用等诸多问题。以VMWarePro为例,参考下面链接完成安装......
  • 如何选择OS--Windows不同Editions的选用
    写在前言:       本学期承担了计算机操作系统的专业课程,授课对象是大三\大四的童鞋,毕竟这门课主要是以理论学习为主,理论太过于经典(知识抽象、陈旧、枯燥),所以贴上一些当前使用的东西给童鞋们参阅吧。……^v^……第一部分关于microsoft的windowsos。《内容参考Compar......
  • 494. 响应式动漫设计公司网站 大学生期末大作业 Web前端网页制作 html5+css+js
    目录一、网页概述二、网页文件 三、网页效果四、代码展示1.html2.CSS3.JS五、总结1.简洁实用2.使用方便3.整体性好4.形象突出5.交互式强六、更多推荐欢迎光临仙女的网页世界!这里有各行各业的Web前端网页制作的案例,样式齐全新颖,并持续更新!感谢CSDN,提供了这......
  • windows系统无法连接服务器
    如题所示,前几天在使用vscode连接实验室的服务器的时候出现了以下问题连接服务器报错前提是我的vscode连接正常,账户和密码输入无误且在相同环境WiFi下进行连接的(如果有人需要远程连接服务器则需使用脚本文件先在终端运行再进行连接,如下图所示运行脚本文件)1、......
  • 使用U盘PE重装Windows系统
    1、概述操作系统一般都是安装在硬盘内的,硬盘是一种存储数据的介质,U盘同样也是一种存储数据的介质,因此也可以把操作系统安装进U盘里。因为大部分U盘的性能比较差,不能流畅地运行完整版的操作系统,所以只能安装精简了大部分功能、只保留基本运行环境的简化版操作系统(即PE)。P......
  • Windows环境下搭建MySQL主从同步实现读写分离
    文章目录前言读写分离的基本原理环境介绍及说明主库my.ini初始配置创建用于同步的数据库和表一、新增mysql从库1.复制mysql文件夹2.修改从库的my.ini3.安装到windows服务二、在my.ini中配置主、从库相关参数1.主库新增配置参数不同版本参数不同问题2.从库新增配置参......