[17949] 2021-04-10_【应急响应】Windows入侵排查流程

文档创建者:s7ckTeam
浏览次数:2
最后更新:2025-01-18
2021-04-10_【应急响应】Windows入侵排查流程 w i n d o w s       2 0 2 1 - 0 4 - 1 0   #   , 1 W i n d o w s a b b c w i n d o w s 1 . 1   访 1   线 使 2   访 c m d 使 n e t s t a t   - a n o   |   f i n d s t r   L I S T c m d c m d . e x e
使 n e t s t a t   - a n o   |   f i n d s t r   L I S T 1   1 2   2 3   3 4   4 5   5 p i d p i d 1 . 2   访 访 1   访 2   使 n e t s t a t   - a n o   |   f i n d s t r   E S T p i d 1 . 3   c p u 使 使 w m i c   p r o c e s s   g e t   c a p t i o n , c o m m a n d l i n e , c r e a t i o n D a t e , e x e c u t a b l e p a t h , h a n d l e , h a n d l e C o u n t   >   c : y a n l i a n p o r c e s s . t x t
c m d C : y a n l i a n p r o c e s s . t x t 6 1   c a p t i o n 2   c o m m a n d l i n e 3   c r e a t i o n D a t e 4   e x e c u t a b l e p a t h 5   h a n d l e p i d 6   h a n d l e C o u n t p i d 1 . 1   使 便 1   使 s c h t a s k s   / q u e r y   / f o   L I S T   / v   > c : y a n l i a n s c h t a s k s . t x t 2   使 ( F o l d e r | T a s k N a m e | S t a t u s | A u t h o r | T a s k   T o   R u n | S c h e d u l e d   T a s k   S t a t e | S t a r t   T i m e | S t a r t   D a t e ) ( . * ) 3   使 S t a r t   D a t e ( . * ) S t a r t   D a t e $ 0 n 1 9 3 6 4 3 7
2 ( F o l d e r | T a s k N a m e | S t a t u s | A u t h o r | T a s k   T o   R u n | S c h e d u l e d   T a s k   S t a t e | S t a r t   T i m e | S t a r t   D a t e ) ( . * ) f i n d   a l l c t r l + c 便 3 S t a r t   D a t e ( . * ) S t a r t   D a t e $ 0 n c t r l + h 便
1 . 2   使 m s c o n f i g 便 使 r e g   e x p o r t   H K E Y _ C U R R E N T _ U S E R S o f t w a r e M i c r o s o f t W i n d o w s C u r r e n t V e r s i o n R u n   c : y a n l i a n a u t o r u n . r e g 1 . 3   % s y s t e m r o o t % s y s t e m 3 2 % s y s t e m r o o t % 使 s e t
1 . 4   使 s e r v i c e s . m s c 便 1   使 2   D e s c r i p t i o n I m a g e P a t h S e r v i c e D l l 3   ( . * ) ( . d l l | . e x e ) ( . * ) 4   D e s c r i p t i o n   R E G _ S Z D e s c r i p t i o n   R E G _ E X P A N D _ S Z I m a g e P a t h         R E G _ E X P A N D _ S Z S e r v i c e D l l   R E G _ E X P A N D _ S Z 5   / P r o c e s s i d ( . * ) 6   , - ( . * ) 7   @ 8   % s y s t e m r o o t % % w i n d i r % 9   ^ [ a - z ] * . d l l n 1 0   1 r e g   q u e r y   " H K E Y _ L O C A L _ M A C H I N E S Y S T E M C o n t r o l S e t 0 0 1 S e r v i c e s "   / s   >   c : y a n l i a n s e r v i c e _ 0 0 1 . t x t r e g   q u e r y   " H K E Y _ L O C A L _ M A C H I N E S Y S T E M C u r r e n t C o n t r o l S e t S e r v i c e s "   / s   >   c : y a n l i a n s e r v i c e _ s e t . t x t 1   C o n t r o l S e t 0 0 1 2   C o n t r o l S e t 0 0 2 3   C u r r e n t C o n t r o l S e t 4   C o n t r o l S e t 0 0 1 C u r r e n t C o n t r o l S e t 5   C u r r e n t C o n t r o l S e t 6   C u r r e n t C o n t r o l S e t C o n t r o l S e t 0 0 1 7   C o n t r o l S e t 0 0 1 C u r r e n t C o n t r o l S e t C o n t r o l S e t 0 0 2 8   C o n t r o l S e t 0 0 2 C u r r e n t C o n t r o l S e t 1   I m a g e P a t h 2   P a r a m e t e s s e r v i c e d l l d l l 3   S t a r t 0 / b o o t 1 / s y s t e m 2 / 3 / 4 / 4   D e l a y e d A u t o s t a r t 1 / 5   T y p e 2 ( D e s c r i p t i o n | I m a g e P a t h | S e r v i c e D l l   ) ( . * ) . * f i n d   a l l 3
( . * ) ( . d l l | . e x e ) ( . * ) f i n d   a l l 4 D e s c r i p t i o n         R E G _ S Z         D e s c r i p t i o n         R E G _ E X P A N D _ S Z         I m a g e P a t h         R E G _ E X P A N D _ S Z         S e r v i c e D l l         R E G _ E X P A N D _ S Z         f i n d r e p l a c e r e p l a c e   a l l 5 / P r o c e s s i d ( . * ) f i n d r e p l a c e r e p l a c e   a l l 6 , - ( . * ) f i n d r e p l a c e r e p l a c e   a l l 7 @ f i n d r e p l a c e r e p l a c e   a l l
8 % s y s t e m r o o t %   c : w i n d o w s % w i n d i r %   c : w i n d o w s f i n d r e p l a c e r e p l a c e   a l l 9 ^ [ a - z ] * . d l l n f i n d r e p l a c e r e p l a c e   a l l 1 0
9 0 6 2 1 4 5 1 4 5 1 . 5   使 1 r e g   q u e r y   H K E Y _ C U R R E N T _ U S E R E n v i r o n m e n t   / v   U s e r I n i t M p r L o g o n S c r i p t   >   c : y a n l i a n u s e r l o g i n . t x t r e g   q u e r y   " H K E Y _ L O C A L _ M A C H I N E S O F T W A R E M i c r o s o f t W i n d o w s   N T C u r r e n t V e r s i o n W i n l o g o n "   / v   U s e r i n i t   > >   c : y a n l i a n u s e r l o g i n . t x t 1 . 6   s v c h o s t d l l s v c h o s t . e x e ( . d l l ) s v c h o s t . e x e d l l c o m 1   s v c h o s t . e x e 2   s v c h o s t . e x e p i d s v c h o s t . e x e P r o c e s s E x p l o r e r p e s v c h o s t . e x e
p i d 8 0 0 p i d   8 0 0 s v c h o s t . e x e 使 p e p e p i d   8 0 0 n e t s v c s n 1 2 p e t c p / i p 4 9 1 5 4 s c h e d u l e s e r v i c e s s c h e d u l e c : w i n d o w s s y s t e m c 3 2 s c h e d s v c . d l l 4 9 1 5 4 v i e w   h a n d l e s c l s i d c o m
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则