freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

[应急响应] windows 入侵检查流程 (上篇)
2023-03-06 10:33:09
所属地 北京

应急一个系统应急
Windows

视⻆其做准化
⻛险

系统异常系统
次检ab次检bc准化⻛险

一,准化

windows系统

1677131245_63f6fded88233739bddf0.png!small?1677131245177

通过异常事件事件异常
异常异常

事件除。

1.1

一个访
通过向后


1系统议记线使

2系统网络访

异常cmd使netstat -ano |findstr LIST



cmdcmd.exe身份运行】

1677131685_63f6ffa5b873e247527b8.png!small?1677131685463

使netstat -ano |findstr LIST下:
11

22地址

33地址);

44

55pid

异常pid入分

1677131795_63f700139822f869bc7ff.png!small?1677131795609

1.2

访系统
访


1系统网络访问限

2

异常使netstat -ano |findstr EST


异常pid入分

1677135475_63f70e73dccf5e671e06e.png!small?1677135475276


异常pid入分

1.3系统

cpu异常异常入分析时系统
:不使系统,且

系统同名

系统异常使系统

wmic process get

caption,commandline,creationDate,executablepath,handle,handleCount

> c:\yanlian\test.txt


cmd

1677135843_63f70fe3bf2a72830a889.png!small?1677135843229

C:\yanlian\process.txt6列内
1 caption

2 commandline

3 creationDate);

4 executablepath

5 handlepid

6 handleCountpid

异常
入分

1677136387_63f712038139351dddcd7.png!small?1677136387405

1677136404_63f7121450fb07183e759.png!small?1677136403918

通过异常通过行该

1.1

任何恶意
:不使便

异常

1使schtasks /query /fo LIST /v

>c:\yanlian\schtasks.txt

2使(Folder|TaskName|Status|Author|Task To Run|Scheduled Task State|Start

Time|Start Date)(.*)划关

3使Start Date(.*)Start Date$0\n分割

导出计划任务

1677138500_63f71a44e1f6b0f9838d4.png!small?1677138501375

便异常

1677138432_63f71a0064bb79513088e.png!small?1677138434152

1.2

系统恶意
:不使msconfig便

使

reg export

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

c:\yanlian\autorun.reg


1677139971_63f72003be1ad964dbed8.png!small?1677139972607

检查导出的启动项配置是否异常

1.3

系统会以恶意
%systemroot%system32恶意通过


%systemroot%系统

使set


1677464212_63fc12945c561b53d38af.png!small?1677464214011

异常

1677464268_63fc12cc1506f3a22a20c.png!small?1677464269843

1.4系统

系统迟运恶意三个

:不使services.msc便
1使

2DescriptionImagePathServiceDll

3(.*)(\.dll|\.exe)(.*)

4Description REG_SZDescription

REG_EXPAND_SZImagePath

REG_EXPAND_SZServiceDll

REG_EXPAND_SZ

5/ Processid(.*)

6,-(.*)

7@

8%systemroot%%windir%

9^[a-z]*\.dll\n

10和去

1


reg query

"HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services" /s

> c:\yanlian\service_001.txt

reg query

"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services" /s

> c:\yanlian\service_set.t

1678069164_64054dac344ea196f88e0.png!small?1678069164747

1 ControlSet001系统
2 ControlSet002

3 CurrentControlSet系统

4系统ControlSet001制到CurrentControlSet

5系统CurrentControlSet

6系统CurrentControlSet制到ControlSet001

7系统ControlSet001CurrentControlSet制到ControlSet002

8次正ControlSet002制到CurrentControlSet

1 ImagePath
2 Parametes\servicedll的真dll

3 Start0/boot1/system2 /3 /4 /

4 DelayedAutostart1 /

5 Type

2


(Description|ImagePath|ServiceDll\)(.*)

.*find all

1678069346_64054e62f3e059bc5e207.png!small?1678069347488

3


(.*)(\.dll|\.exe)(.*)

find all

1678069386_64054e8ae646bdc4f38cb.png!small?1678069387495

4

DescriptionREG_SZ

DescriptionREG_EXPAND_SZ

ImagePathREG_EXPAND_SZ

ServiceDllREG_EXPAND_SZ

换方findreplacereplace all

1678069418_64054eaa6e9fd97defc73.png!small?1678069419336

5

/Processid(.*)

换方findreplacereplace all

1678069497_64054ef9b60e39b04a1c4.png!small?1678069498353

6

,-(.*)

换方findreplacereplace all

1678069526_64054f1694f7714a68a0c.png!small?1678069527162

7

@

换方findreplacereplace all

1678069544_64054f28eac6baf2f65c4.png!small?1678069545382

8

%systemroot% c:\windows

%windir% c:\windows

换方findreplacereplace all

1678069576_64054f48b838ee5d2366d.png!small?1678069578563

9

^[a-z]*\.dll\n

换方findreplacereplace all

1678069603_64054f631f31b7ce669b9.png!small?1678069603557

10

1678069631_64054f7fdadadfa1d67f6.png!small?1678069632850

容将

1678069659_64054f9b58cc1d4464623.png!small?1678069659982

1678069679_64054fafe42a8a95a3fcc.png!small?1678069681083


异常

也会大大9062145即可

145异常入分


# 应急响应
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者
文章目录