前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Windows应急响应-异常资源

Windows应急响应-异常资源

原创
作者头像
助安社区
发布2023-04-21 19:33:08
3570
发布2023-04-21 19:33:08
举报
文章被收录于专栏:黑客编程黑客编程

原文:助安社区-应急响应实战指南 http://security-incident-respons.secself.com

端口

检查端口连接情况,是否有远程连接、可疑连接。

检查方法

  1. 使用netstat -ano 命令查看目前的网络连接,定位可疑的 ESTABLISHED
  2. 根据 netstat 命令定位出的 PID 编号,再通过 tasklist 命令进行进程定位 tasklist | findstr "PID"
68040354217
68040354217
68040370627
68040370627

进程

  • 开始 -- 运行 -- 输入 msinfo32 命令,依次点击 "软件环境 -- 正在运行任务" 就可以查看到进程的详细信息,比如进程路径、进程ID、文件创建日期以及启动时间等。
  • 打开D盾_web查杀工具,进程查看,关注没有签名信息的进程。
  • 通过微软官方提供的 Process Explorer 等工具进行排查 。
  • 查看可疑的进程及其子进程。可以通过观察以下内容:
    • 没有签名验证信息的进程
    • 没有描述信息的进程
    • 进程的属主
    • 进程的路径是否合法
    • CPU 或内存资源占用长时间过高的进程

小技巧:

  • 查看端口对应的 PID:netstat -ano | findstr "port"
  • 查看进程对应的 PID:任务管理器 -- 查看 -- 选择列 -- PID 或者 tasklist | findstr "PID"
  • 查看进程对应的程序位置:
    • 任务管理器 -- 选择对应进程 -- 右键打开文件位置
    • 运行输入 wmic,cmd 界面输入 `process`
  • tasklist /svc 进程 -- PID -- 服务
  • 查看Windows服务所对应的端口:%systemroot%/system32/drivers/etc/services(一般 %systemroot% 就是 C:\Windows 路径)
68040398823
68040398823
68040404291
68040404291

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 端口
    • 检查方法
      • 进程
      相关产品与服务
      应急响应服务
      应急响应服务(Cybersecurity Incident Response Service,cirs)基于腾讯安全专家能力及多年的攻防对抗经验构建。对发生的安全事件进行响应处理,采取标准化可控的应急处理方案,发现云上资产的安全问题,还原黑客的攻击路径,对客户在受到黑客攻击后所造成的影响进行止损。
      领券
      问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档