前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >干货|攻击溯源的排查范围

干货|攻击溯源的排查范围

作者头像
Power7089
发布2021-01-11 15:08:37
8660
发布2021-01-11 15:08:37
举报

作者:Leticia's Blog

文章来源:https://www.77169.net/html/273101.html

文章来源:LemonSec

前言

在系统被入侵后,需要迅速梳理出黑客的攻击路径,本文总结windows系统攻击溯源过程中必要的排查范围。

排查项目

用户

查看当前登录用户
代码语言:javascript
复制
query user
查看系统中所有用户
代码语言:javascript
复制
1. net user2. 开始-运行-lusrmgr.msc3.查看C:\Users目录排查是否新建用户目录,如果存在则排查对应用户的download和desktop目录是否有可疑文件
查看是否存在隐藏账号,克隆账号
代码语言:javascript
复制
开始-运行-regedit查看HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users中是否有异常

启动项

注册表查看启动项

代码语言:javascript
复制
\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

命令行查看启动项

代码语言:javascript
复制
wmic startup list full

组策略中查看启动

代码语言:javascript
复制
运行-gpedit.msc

Recent目录

此目录可以看到程序或文件最后被打开和使用的日期时间。

代码语言:javascript
复制
C:\Users\Administrator\Recent

windows日志

安全日志

计算机-管理-事件查看器-windows日志-安全(或eventvwr.msc)

根据时间排查安全日志里的登录事件,用户创建等事件情况

着重寻找登录事件(ID4624)且登录类型为3和10等远程登录方式

windows安全日志文件:

C:\Windows\System32\winevt\Logs\Security.evtx 查看其大小是否为20M左右,若远远小于20M则有可能被清理过

系统日志

计算机-管理-事件查看器-windows日志-系统

查看恶意进程的运行状态时间等

排查可疑进程

查看可疑网络连接

代码语言:javascript
复制
netstat -b -n

根据网络连接寻找pid

代码语言:javascript
复制
netstat -ano | findstr xxx

根据pid寻找进程

代码语言:javascript
复制
tasklist | findstr xxx

杀死可疑进程

代码语言:javascript
复制
taskkill /T /F /PID xxxx

排查计划任务

代码语言:javascript
复制
schtasks /query /fo table /v运行-taskschd.msc

排查系统服务

代码语言:javascript
复制
运行-service.msc

工具使用

PECmd

使用PECmd导出最近活动项目

LastActivityView

使用LastActivityView图形化工具查看最近活动项目

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2020-12-31,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 程序员阿甘 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 前言
  • 排查项目
    • 用户
      • 查看当前登录用户
      • 查看系统中所有用户
      • 查看是否存在隐藏账号,克隆账号
    • 启动项
      • 安全日志
      • 系统日志
    • 排查可疑进程
      • 排查计划任务
        • 排查系统服务
        • 工具使用
          • PECmd
            • LastActivityView
            相关产品与服务
            访问管理
            访问管理(Cloud Access Management,CAM)可以帮助您安全、便捷地管理对腾讯云服务和资源的访问。您可以使用CAM创建子用户、用户组和角色,并通过策略控制其访问范围。CAM支持用户和角色SSO能力,您可以根据具体管理场景针对性设置企业内用户和腾讯云的互通能力。
            领券
            问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档