首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

攻击溯源-手把手教你利用SPADE搭建终端溯源系统

关于终端溯源的工作学术上已有不少研究工作[1],这里基于SPADE[2]工具以及相关的终端采集工具(windows系统的ProcMon[3],linux系统下的audit[4],camflow[5])搭建一个简单的终端溯源图系统...SPADE的特性包括: 跨平台 SPADE提供了一种跨平台的数据收集、过滤、存储和查询服务,支持Linux, Mac OS X, and Windows操作系统,使用操作系统各自的审计功能透明地记录所有数据的溯源信息...图1 SPADE系统架构 数据输入 SPADE支持多种类型的数据,针对windows其支持ProcMon工具采集的日志,linux系统下支持audit、camflow工具采集的日志,同时支持文本数据输入...终端溯源系统搭建 3.1 SPADE安装 Linux系统下的SPADE支持audit工具与camflow工具,其中关于audit日志的方法博客[6]有相关的介绍。...SPADE与ProcMon联动过程: 启动ProcMon采集相关数据(这里可以执行相关模拟攻击的操作) 关闭ProcMon 保存ProcMon的日志,这里只能手动保存,同时SPADE只支持XML格式。

2.1K20
您找到你想要的搜索结果了吗?
是的
没有找到

GitHub 热点速览 Vol.30:那些提升效率的小工具们

GitHub 上散落着各式各样的小工具,比如本周特推的 Adobe 开源的 React 组件库 react-spectrum 就能帮助开发者提升用户体验,微软开源、专为 Linux 打造的 ProcMon-for-Linux...2.3 进程监控工具:ProcMon-for-Linux 本周 star 增长数:900+ New ProcMon-for-Linux 是微软开源的小工具,是 Windows Sysinternals...工具集中的 Process Monitor 应用程序的 Linux 版本。...作为一种进程监控工具,ProcMon-for-Linux 提供了简便有效的方式来跟踪系统调用(syscall)活动。此外,该工具能够帮助诊断程序崩溃、资源占用率过高,甚至是潜在的恶意感染等问题。...GitHub 地址→https://github.com/microsoft/ProcMon-for-Linux ?

74220

三十五.Procmon工具基本用法及文件进程、注册表查看

本文将分享Procmon软件基本用法及文件进程、注册表查看,这是一款微软推荐的系统监视工具,功能非常强大可用来检测恶意软件。...文章目录: 一.Process Monitor 1.基本介绍 2.使用场景 3.新闻事件 二.Procmon分析可执行文件 1.常见用法 2.实例分析 三.Promon分析压缩包 四.总结 作者的github...---- 二.Procmon分析可执行文件 1.常见用法 下载Procmon.exe软件后,直接双击启动,Procmon会自动扫描分析系统当前程序的运行情况。...Procmon显示了与WinRAR相关的操作,如下图所示。我们可以查看运行的进程、注册表等信息。 第三步,查询“china.csv”相关的文件。...软件介绍 Procmon分析可执行文件 Procmon分析压缩包文件加载项,包括进程和注册表 接下来,作者将采用该工具在虚拟机中分析恶意样本,涉及知识点包括: 文件活动行为分析:Procmon监控木马客户端的文件行为

6.7K21

Spartacus:一款功能强大的DLL劫持发现工具

功能介绍 1、在本地解析ProcMon PML文件,PMC配置和PML日志解析器通过将procmon-parser部分功能移植到C#来实现的; 2、Spartacus将为所有已识别的缺失DLL创建代理...(PMC)配置文件,过滤器设置如下:操作为CreateFile;路径以.dll结束;进程名称不能是procmon.exe或procmon64.exe;启用Drop Filtered Events以确保最小化的...\Procmon.exe --pml C:\Data\logs.pml --csv C:\Data\VulnerableDLLFiles.csv --exports C:\Data\DLLExports...--verbose (向右滑动,查看更多) 仅收集与Teams.exe和OneDrive.exe相关的事件: --procmon C:\SysInternals\Procmon.exe --pml C...C:\SysInternals\Procmon.exe --pml C:\Data\logs.pml --csv C:\Data\VulnerableDLLFiles.csv --exports C:

43910

你离黑客的距离,就差这20个神器了

支持Windows、Linux、OSX等多操作系统以及x86、x64、ARM甚至Java字节码等多种指令集的分析。 源码级自动构建: ?...ProcMon APIMonitor是指定监控对象进行监控,那如果监控目标不明确,想找出干坏事的进程该怎么办呢?...ProcMon则能派上用场,它通过驱动程序加载到操作系统内核,实现对全系统的整体监控,所有进程的行为都逃不过它的法眼(这话有点绝对,还是有办法逃过的),是检测主机活动的常用工具。 ?...和上面的ProcMon师出同门,是兄弟软件,常常配套使用。 它可以帮助你看到系统所有活动进程以及这些进程包含的所有线程、加载的动态库模块,打开的文件,网络连接等等信息。 ?...nmap就是这样一款知名的网络扫描工具,在Linux下以命令行形式调用,另外还有一个可视化界面的zenmap,通过发起网络数据包探测,分析得出目标的信息。 ?

98110

如何借助测试经验图谱完成三个月总结?

打个比方,学习了 procmon 工具的用法,然后在注册表测试项目中用到,通过工具监控具体的注册表操作,发现了 bug 「一个设置操作会重复操作注册表 run 项 3 次」,经过和开发一起定位,发现问题的原因是...「一个公共函数在几个功能函数中都进行了调用,导致了重复的操作」,其他还了解了 procmon 对于文件操作、进程操作的监控功能,输出了 「procmon 简易使用手册」文档,并在组内进行了分享。...procmon 工具这个例子中,我们可以归类到自动化能力,利用第三方工具、自己实现工具、利用系统以及自己实现自动化系统都可以归为这一类。...因为一个项目需要用到这个工具,进而了解了这个项目的其它功能,并且做了总结输出,那么就是在自动化能力---第三方工具---procmon工具这一项进行了经验积累,同时因为工具本身和系统知识结合度比较紧,那么在使用过程中势必会对系统知识有进一步的了解

34240

Process Monitor介绍

3、常见用法 下载Procmon.exe软件后,双击直接启动,Procmon会自动扫描分析系统当前程序的运行情况。其中,下图中四个常用按钮作用分别为:捕获开关、清屏、设置过滤条件、查找。...Start Menu\Programs\Startup Win XP:C:\Documents and Settings\Administrator\「开始」菜单\程序\启动 第一步,打开过滤器 打开软件Procmon...改写文件时触发 SetRenameInformationFile:重命名时触发 SetDispositionInformationFile:删除文件时触发 分析恶意样本,涉及知识点包括: 文件活动行为分析:Procmon...监控木马客户端的文件行为 注册表活动行为分析:Procmon监控木马客户端的注册表设置值行为 网络活动行为分析:Wireshark监控网络行为、TCP三次握手连接、被控端与控制端之间的通信过程 CloseFile

10110
领券