[14508] 2019-08-24_说说Windows安全应急响应

文档创建者:s7ckTeam
浏览次数:6
最后更新:2025-01-18
2019-08-24_说说Windows安全应急响应 W i n d o w s c m d g a g a   F r e e B u f   2 0 1 9 - 0 8 - 2 4 2 . 0 F a c e b o o k 8 7 0 0 5 亿 亿 线 I P w i n d o w s W i n d o w s 使 使 访 使 w i n d o w s 1 )   2 )   3 )   4 )   5 ) 6 )   7 )   t a s k l i s C P U P I D p i d   使 f i n d f i n d s t r p i d w m i c   p r o c e s s   g e t   n a m e , e x e c u t a b l e p a t h , p r o c e s s i d | f i n d s t r   p i d

D C P U D ( ) D O S r e g e d i t , H K E Y L O C A L M A C H I N E S A M S A M D o m a i n s A c c o u n t U s e r s N a m e s
3 3 8 9 4 4 5 1 3 5 1 3 9 1 4 3 3 1 5 2 1 3 3 0 6 3 3 8 9 0 d a y - C V E 2 0 1 9 - 0 7 0 8 g e t s h e l l 3 3 8 9 3 3 8 9 1 2 3 4 5 6 2 0 0 3 3 3 8 9 使 3 3 8 9 M A C
线   W i n d o w s     E V E N T   I D   I D I D 4 6 2 5 I D 4 6 2 5 1 7 5 9 0 4 1 7 5 9 0 4
  e v e n t l o g   1 2 3 I D I D   6 0 0 6 I D   6 0 0 5 I D   6 0 0 9 I D 6 0 0 5 - 6 0 0 6 2 0 1 8 / 7 / 6   1 7 : 5 3 : 5 1 使   L o g   P a r s e r 便 : 1
L o g P a r s e r . e x e   - i : E V T   o : D A T A G R I D   " S E L E C T   *   F R O M   c : S e c u r i t y . e v t x   w h e r e   E v e n t I D = 4 6 2 4 " L o g P a r s e r . e x e   - i : E V T   o : D A T A G R I D   " S E L E C T   *   F R O M   c : S e c u r i t y . e v t x   w h e r e   T i m e G e n e r a t e d > ' 2 0 1 8 - 0 6 - 1 9   2 3 : 3 2 : 1 1 '   a n d   T i m e G e n e r a t e d < ' 2 0 1 8 - 0 6 - 2 0   2 3 : 3 4 : 0 0 '   a n d   E v e n t I D = 4 6 2 4 " I P L o g P a r s e r . e x e   - i : E V T   o : D A T A G R I D   " S E L E C T   E X T R A C T T O K E N ( M e s s a g e , 1 3 , '   ' )   a s E v e n t T y p e , T i m e G e n e r a t e d   a s   L o g i n T i m e , E X T R A C T T O K E N ( S t r i n g s , 5 , ' | ' )   a s U s e r n a m e , E X T R A C T _ T O K E N ( M e s s a g e , 3 8 , '   ' )   a s   L o g i n i p   F R O M   c : S e c u r i t y . e v t x   w h e r e   E v e n t I D = 4 6 2 4 " 2 L o g P a r s e r . e x e   - i : E V T   o : D A T A G R I D   " S E L E C T   *   F R O M   c : S e c u r i t y . e v t x   w h e r e   E v e n t I D = 4 6 2 5 " L o g P a r s e r . e x e   - i : E V T   " S E L E C T   E X T R A C T T O K E N ( M e s s a g e , 1 3 , '   ' )   a s E v e n t T y p e , E X T R A C T T O K E N ( M e s s a g e , 1 9 , '   ' )   a s   u s e r , c o u n t ( E X T R A C T T O K E N ( M e s s a g e , 1 9 , '   ' ) )   a s T i m e s , E X T R A C T T O K E N ( M e s s a g e , 3 9 , '   ' )   a s   L o g i n i p   F R O M   c : S e c u r i t y . e v t x   w h e r e   E v e n t I D = 4 6 2 5   G R O U P B Y   M e s s a g e " 3 L o g P a r s e r . e x e   - i : E V T   o : D A T A G R I D   " S E L E C T   T i m e G e n e r a t e d , E v e n t I D , M e s s a g e   F R O M   c : S y s t e m . e v t x w h e r e   E v e n t I D = 6 0 0 5   o r   E v e n t I D = 6 0 0 6 " x x x   x x x M s c o n f i g
西 , / : H K L M S o f t w a r e M i c r o s o f t W i n d o w s C u r r e n t V e r s i o n R u n O n c e H K L M S o f t w a r e M i c r o s o f t W i n d o w s C u r r e n t V e r s i o n R u n S e r v i c e s /
H K L M S o f t w a r e M i c r o s o f t W i n d o w s C u r r e n t V e r s i o n R u n H K E Y C L A S S E S R O O T e x e f i l e s h e l l o p e n c o m m a n d 使 E X E . . t x t f i l e . .     . . c o m f i l e . .   便 H K C U S o f t w a r e M i c r o s o f t W i n d o w s C u r r e n t V e r s i o n P o l i c i e s S y s t e m D i s a b l e R e g i s t r y T o o l s   = . R E G 访 W i n 3 2 . S w e n . B     H K C R r e g f i l e s h e l l o p e n c o m m a n d ( D e f a u l t )   =   " c x s g r h c l . e x e   s h o w e r r o r " M S F M e t s v c   使 m e t e r p r e t e r 使 S t r u s t 2 j b o s s w e b l o g i c ( ) w i n d o w s *   c m d g a g a F r e e B u f

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则