2023-3-3 14:43:37
评论(0)
windows应急响应
查看启动项
windows运行命令打开启动项查看
利用注册表查看启动项
- 计算机\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
复制代码 查看windows日志
然后利用事件ID去排查相关的操作行为
登录类型:
文件排查
运行输入
- #临时文件
- %temp%
- #最近打开的文件
- %UserProfile%\Recent
复制代码 进程分析
- #网络状态排查
- netstat -ano
- #进程排查
- tasklist /svc
- #PID定位
- tasklist | find "pid"
- wmic process get name,executablepath,processid | find 进程pid
- wmic process where name="powershell.exe"
复制代码 windows服务项排查
- #运行命令打开windows服务
- services.msc
复制代码 主要查看服务属性
windows计划任务
- #windows xp/7/..
- at
- #windows10
- schtasks
复制代码 打开计算机管理,排查计划任务
程序替换(shift后门)
在系统登录界面,连按5次shift触发粘贴键功能,所以将其替换为cmd.exe,替换之后登录界面连按5次shift将直接唤醒cmd命令框
常见的是替换Shift程序为cmd程序,连续按五下Shift键触发
文件路径:​​C:\WINDOWS\system32\sethc.exe​​
实现:将​​C:\WINDOWS\system32\​​底下的sethc.exe换成cmd.exe即可
账号排查
利用注册表查询
- #注册表地址
- HKEY_LOCAL_MACHINE\SAM\SAM\Domains\account\Users\Names
- #命令行查询
- reg query HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names
复制代码 有些时候在SAM下面没有内容,这是因为没有权限进行查看,这时需要定位到
- HKEY_LOCAL_MACHINE\SAM\SAM
复制代码 右键权限 完全控制
然后重新进行查询
|
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
x
|
|
|
|
特别声明:以上内容(图片及文字)均为互联网收集或者用户上传发布,本站仅提供信息存储服务!如有侵权或有涉及法律问题请联系我们(3513994353@qq.com)。