赞
踩
注意看,这个男人叫小帅。他在一个寂静的夜晚,月光洒在寂静的办公室里敲代码。突然,一连串神秘的电脑故障突然间打破了这里的宁静。电脑屏幕上出现了奇怪的代码,文件开始消失,网络连接也时断时续。在这个紧急关头,他将如何处理!!!
为了防止被控机器失联,很多恶意程序会把自己添加到系统启动项中,在开机时自动运行。
\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
。许多恶意程序会在计划任务中添加自己,以便在特定时间自动启动。可以在任务计划程序中,查看是否存在可疑或异常的计划任务。关注计划任务的触发器和操作是否符合预期。
通过事件查看器可以方便地查看和分析系统、安全和应用程序日志,帮助我们高效地分析和追溯攻击事件。
5.1.1 系统日志
系统日志主要记录了系统组件的事件,例如驱动程序信息、应用程序崩溃信息等。当发生数据丢失的情况时,可以通过查看系统日志中的相关信息来分析原因。
- 12 系统启动
- 13 系统关闭
- 6005 事件日志服务已启动
- 6006 事件日志服务已停止
5.1.2 安全日志
安全日志记录了系统安全相关的事件,如用户登录和注销、资源使用、策略更改等。通过查看安全日志,可以了解是否有异常的登录行为或对系统安全的策略更改。
- 1102 清理审计日志
- 4624 账号登录成功
- 4625 账号登录失败
- 4768 Kerberos身份验证
- 4769 Kerberos服务票证请求
- 4776 NTLM身份验证
- 4672 赋予特殊权限
- 4720 创建用户
- 4726 删除用户
- 4728 将成员添加到启用安全的全局组中
- 4729 将成员从安全的全局组中删除
- 4732 将成员添加到启用安全的本地组中
- 4733 将成员从启动安全的本地组中删除
- 4756 将成员添加到启用安全的通用组中
- 4757 将成员从启用安全的通用组中删除
- 4719 系统审计策略修改
5.1.3 应用程序日志
应用程序日志则记录了应用程序产生的事件,包括微软开发的应用程序和第三方开发的基于系统的应用程序。当应用程序出现错误或异常时,可以通过查看相应的应用程序日志来分析问题的原因。
从Web应用日志中,我们可以分析出攻击者在什么时间、使用哪个IP地址,访问了哪个网站,从而反推出攻击路径。
tasklist /v :显示所有字段的详细信息。
tasklist /svc:显示进程和服务的对应关系。
tasklist /m:显示加载的DLL文件。
tasklist /m ntdll.dll:查看指定DLL文件的调用情况。
根据应用程序查找PID:wmic process where name=“cmd.exe” get processid,executablepath,name。
根据PID查找应用程序:wmic process where processid=“12188” get processid,executablepath,name。
在Windows系统中,有一些敏感目录需要引起特别关注,这些目录可能有助于发现潜在的攻击路径。
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。