前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >如何使用Trawler在安全事件响应活动中发现攻击者部署的持久化感染机制

如何使用Trawler在安全事件响应活动中发现攻击者部署的持久化感染机制

作者头像
FB客服
发布2023-10-27 14:55:59
1730
发布2023-10-27 14:55:59
举报
文章被收录于专栏:FreeBuf
关于Trawler

Trawler是一款功能强大的PowerShell脚本,可以帮助广大安全研究人员和事件应急响应人员在目标Windows主机上发现潜在的入侵威胁指标IoC,该工具主要针对的是攻击者所部署的持久化机制,其中包括计划任务、服务、注册表修改、启动项和二进制代码修改等。

当前版本的Trawler支持检测MITRE和Atomic红队提出的绝大多数持久化感染技术,后续将会添加更多的持久化技术检测方案。

功能介绍

1、支持扫描Windows操作系统中的各种持久性技术; 2、带有MITRE Technique和 Investigation Jumpstart Metadata数据的CSV输出; 3、提供了安全分析和缓解方案指导文档; 4、每一次检测都会引入动态风险分配机制; 5、适用于Windows 10/Server 2012 | 2016 | 2019 | 2022常见Windows配置的内置允许列表,以减少噪音; 6、支持从企业环境镜像(快照)中捕捉持久化元数据,以便在运行时用作动态允许列表; 7、通过驱动器重新定位分析装载的磁盘镜像。

工具下载

广大研究人员可以直接使用下列命令将该项目源码克隆至本地:

代码语言:javascript
复制
git clone https://github.com/joeavanzato/Trawler.git

命令行接口CLI参数

代码语言:javascript
复制
代码语言:javascript
复制
-scanoptions:用Tab键浏览可能的检测,并使用逗号分隔的术语选择子集(例如.\travers.ps1-scanoptions Services,Processes);

-quiet:将检测输出结果简化后打印到命令行终端;

-snapshot:捕获当前系统的“持久性快照”,默认为“$PSScriptRoot\snapshot.csv”;

-snapshotpath:定义存储快照的文件路径;

-outpath:定义存储检测输出结果的自定义文件路径,默认为"$PSScriptRoot\detections.csv";

-loadsnapshot:定义要加载为allow-list引用的现有快照文件路径;

-drivetarget:定义已安装目标驱动器的变量,例如.\trawler.ps1 -targetdrive "D:"

(向右滑动,查看更多)

代码语言:javascript
复制

工具使用

广大研究人员可以直接以管理员权限运行PowerShell终端,并运行下列one-liner即可:

代码语言:javascript
复制
iex ((New-Object System.Net.WebClient).DownloadString('https://raw.githubusercontent.com/joeavanzato/Trawler/main/trawler.ps1'))

(向右滑动,查看更多)

工具运行截图

许可证协议

本项目的开发与发布遵循MIT开源许可证协议。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2023-10-26,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 功能介绍
  • 工具下载
  • 命令行接口CLI参数
  • (向右滑动,查看更多)
  • 工具使用
  • (向右滑动,查看更多)
  • 工具运行截图
  • 许可证协议
相关产品与服务
Elasticsearch Service
腾讯云 Elasticsearch Service(ES)是云端全托管海量数据检索分析服务,拥有高性能自研内核,集成X-Pack。ES 支持通过自治索引、存算分离、集群巡检等特性轻松管理集群,也支持免运维、自动弹性、按需使用的 Serverless 模式。使用 ES 您可以高效构建信息检索、日志分析、运维监控等服务,它独特的向量检索还可助您构建基于语义、图像的AI深度应用。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档