首页 > 其他分享 >现场排查取证溯源简单笔记

现场排查取证溯源简单笔记

时间:2024-11-23 17:11:05浏览次数:10  
标签:取证 freebuf www 排查 启动项 https com 溯源

现场排查取证溯源简单笔记

自己找资料看的,不确定有没有用
首先和客户确定排查范围、方案和方法,不确定的话,可能违法
对于主机的入侵痕迹排查,主要从网络连接、进程信息、后门账号、计划任务、登录日志、自启动项、文件等方面进行排查。

尽量断网排查,避免受攻击者干扰,也避免攻击者删除痕迹跑路。

一些技巧:

  1. 把隐藏文件设置显示,已知后缀设置显示
  2. netstat -ano 查看网络连接是否有异常,如有异常,用 wmic process where processid=<PID> get executablepath 查找对应程序路径
  3. 借助外部工具确定网络信息和可疑文件(vt,微步)
  4. 用火绒剑看看,进程(可以设置看已退出进程)、启动项(很重要,各种不同启动方式)、服务、网络等
  5. windows的 事件查看器(主要看登陆日志)
  6. Autoruns查看自启动项很专业

他的总结:思路需要清晰,操作要细致,跟客户要保持沟通,切记不能闷着擅自操作!

部分工具使用感受:

  1. Process Hacker 2 和任务管理器差不多,感觉没用
  2. 火绒剑,看进程做的关键操作,很好用
  3. Autoruns,看自启动项,很好用
  4. SysInspector,类似火绒剑,可以按风险等级过滤,还可以
  5. OTL(OldTimer ListIt),扫描计算机获取各种信息,完全不好用

如果怀疑可能是客户自己不小心操作的,可以排查以下项:

  1. 浏览器下载记录
  2. 一般下载文件夹: %USERPROFILE%\Downloads
  3. 微信下载文件夹: %USERPROFILE%\Documents\WeChat Files

参考链接:
Windows主机入侵痕迹排查办法:https://www.freebuf.com/articles/system/255107.html
中毒应急处置流程1.0:https://bbs.pediy.com/thread-259725.htm

其他资料:
应急响应实战笔记 https://bypass007.github.io/Emergency-Response-Notes/
应急响应之Linux入侵排查 https://www.freebuf.com/vuls/255852.html
应急响应之Windows入侵排查 https://www.freebuf.com/vuls/255600.html


2020/12/9

标签:取证,freebuf,www,排查,启动项,https,com,溯源
From: https://www.cnblogs.com/-rvy-/p/18564812

相关文章

  • Linux系统中如何排查CPU高占用进程
    如何在Linux系统中排查CPU高占用进程在Linux系统管理中,监控和优化系统的性能是非常重要的任务之一。当系统运行缓慢或者响应时间变长时,可能是由于CPU资源过度占用导致的。本文将介绍几种有效的方法来帮助您排查和解决Linux系统中的CPU高占用问题。1.使用top命令top是......
  • 流量抓包和网络问题排查,网工不要只会Wireshark,用好TCPdump才是大神!
    你好,这里是网络技术联盟站,我是瑞哥。在网络工程师的日常工作中,流量抓包和网络问题的排查是不可或缺的一环。Wireshark作为图形界面强大的流量分析工具,深受众多网络工程师的喜爱。然而,仅仅依赖Wireshark并不足以成为一个真正的网络排查高手。真正的网络大神往往能熟练运......
  • 滚雪球学Redis[9.1讲]:Redis常见问题排查指南:解决错误、优化性能与确保数据一致性
    全文目录:......
  • mysql占用内存过大问题排查
    如果MySQL占用内存过高,可以按照以下步骤进行排查:一、检查MySQL配置参数查看 innodb_buffer_pool_size:这个参数决定了InnoDB存储引擎缓冲池的大小,它会占用大量内存。如果设置得过大,可能导致内存占用过高。可以通过查询 SHOWVARIABLESLIKE'innodb_buffer_pool_size......
  • 频繁full gc 如何排查
    频繁fullgc通常表明应用程序在内存管理方面存在问题,可能导致性能下降,下面是排查步骤和一个详细的示例排查步骤收集GC日志首先,需要开启详细的GC日志,在JVM参数中添加-XX:+PrintGCDetails-XX:+PrintGCDateStamps-Xloggc:/path/to/gc.log分析GC日志使用工具GCViewer......
  • Linux运维常见故障排查和处理的技巧汇总
    常见问题解决集锦1.shell脚本不执行问题:某天研发某同事找我说帮他看看他写的shell脚本,死活不执行,报错。我看了下,脚本很简单,也没有常规性的错误,报“:badinterpreter:Nosuchfileordirectory”错。看这错,我就问他是不是在windows下编写的脚本,然后在上传到linux服务器的……......
  • Idea Maven Jar版本冲突的排查与解决
    一、背景        一个庞大的JAVA工程里,往往会依赖引入同一个Jar包的多个版本,如果处理不当,则会导致项目启动失败或者运行过程中出现意想不到的问题。一个工程里Jar包版本的统一,不仅便于后续的运维维护,也有利于版本的统一升级管理,这也体现了一个工程师的技术水平和技术......
  • 如何排查系统频繁执行full GC
    前言:频繁的FullGarbageCollection(FullGC)通常表明了Java应用程序中的内存管理存在问题。这可能是由于堆内存不足、对象生命周期过长、或是内存泄漏等原因导致的。以下是一些排查系统频繁执行FullGC的方法:分析堆内存使用情况:使用JVM提供的工具如jstat或可视化工具如Vis......
  • sdram控制器设计(五)- 读操作问题排查
    实验背景在(四)中介绍了sdram读操作的实现和仿真过程,现在介绍读操作实现过程中出现的一些问题。实验内容介绍sdram控制器读模块的实现和仿真验证过程中的问题。实验步骤在(四)中,读操作的波形图如下:写数据正常,从sdram的sdram_dq(与读模块read_dq连接)端口读出的数据也是正确......
  • 排查慢收口问题及优化慢查询方法
    目录排查慢收口问题及优化慢查询方法一、开启慢SQL查询日志二、使用explain分析SQL执行计划三、利用其他监控工具在实际的线上环境中,慢收口问题是经常会碰到的。下面为大家总结了排查和优化慢查询的方法:一、开启慢SQL查询日志在数据库层面,开启慢SQL查询日......