[21391] 2020-11-08_Windows应急响应思路及技巧

文档创建者:s7ckTeam
浏览次数:4
最后更新:2025-01-18
2020-11-08_Windows应急响应思路及技巧 W i n d o w s     L e m o n S e c   2 0 2 0 - 1 1 - 0 8 1 .   W i n d o w s   W i n d o w s   2 .     W i n d o w s     W i n d o w s   O S   使 s y s t e m i n f o m s i n f o 3 2 2 . 1   2 . 1 . 1   W i n d o w s   W i d d o w s   使 e v e n t v w r . m s c   W i n d o w s   1 0   使 - W i n d o w s   - W e b     W i n d o w s     W e b   W e b     W e b     W i n d o w s   D D o S A R P D N S  
W i n d o w s   W i n d o w s   2 0 0 0 / S e r v e r 2 0 0 3 / W i n d o w s   X P W i n d o w s   V i s t a / 7 / 1 0 / S e r v e r 2 0 0 8 : 使 a u d i t p o l   / g e t   / c a t e g o r y : * % S y s t e m R o o t % S y s t e m 3 2 C o n f i g * . e v t % S y s t e m R o o t % S y s t e m 3 2 w i n e v t L o g s * . e v t x C : W i n d o w s S y s t e m 3 2 W D I L o g F i l e s B o o t C K C L . e t l S h u t d o w n C K C L . e t l
W i n d o w s   S e c o n d a r y L o g O n C K C L . e t l W d i C o n t e x t . e t l . < # # # > C : W i n d o w s S y s t e m 3 2 W D I < g u i d > < g u i d > < / g u i d > < / g u i d > s n a p s h o t . e t l C : W i n d o w s S y s t e m 3 2 L o g F i l e s W M I W i f i . e t l L w N e t L o g . e t l C : W i n d o w s S y s t e m 3 2 S l e e p S t u d y - < h h > - < m m > - < s s > . e t l < / s s > < / m m > < / h h > < / m m > < / y y y y > - < h h > - < m m > - < s s > . e t l < / s s > < / m m > < / h h > < / m m > < / y y y y > - < h h > - < m m > - < s s > . e t l < / s s > < / m m > < / h h > < / m m > < / y y y y > U s e r N o t P r e s e n t S e s s i o n . e t l a b n o r m a l - s h u t d o w n - < y y y y > - < m m > - u s e r - n o t - p r e s e n t - t r a c e - < y y y y > - < m m > - S c r e e n O n P o w e r S t u d y T r a c e S e s s i o n - < y y y y > - < m m > -
W i n d o w s W i n d o w s 使   I D     2     I D  
E v e n t   I D ( 2 0 0 0 / X P / 2 0 0 3 ) E v e n t   I D ( V i s t a / 7 / 8 / 2 0 0 8 / 2 0 1 2 ) 5 2 8 4 6 2 4 S e c u r i t y 5 2 9 4 6 2 5 S e c u r i t y 6 8 0 4 7 7 6 / S e c u r i t y 6 2 4 4 7 2 0 S e c u r i t y 6 3 6 4 7 3 2 S e c u r i t y 6 3 2 4 7 2 8 S e c u r i t y 2 9 3 4 7 0 3 0 S y s t e m 2 9 4 4 7 0 4 0 I P S E C S y s t e m 2 9 4 9 7 0 4 5 S y s t e m   I D / /   W i n d o w s   2 I n t e r a c t i v e 3 N e t w o r k 使   n e t   u s e   访 n e t   v i e w   4 B a t c h 5 S e r v i c e 7 U n l o c k 8 N e t w o r k C l e a r t e x t 9 N e w C r e d e n t i a l s 线
1 0 R e m o t e l n t e r a c t i v e 使 1 1 C a c h e d l n t e r a c t i v e 使 使 1 2 C a c h e d R e m o t e l n t e r a c t i v e   R e m o t e l n t e r a c t i v e   1 3 C a c h e d U n l o c k   P o w e r S h e l l   M i c r o s o f t - > W i n d o w s - > P o w e r S h e l l - > O P t i o n s 2 . 1 . 2   R D P 使   R D P     I D S e c u r i t y . e v t x $ D E S K T O P - S H C T J 7 L   $ I U S R I I S k r b t g t 4 6 2 4 4 6 4 8 使 4 7 7 8   W i n d o w s  
- > M i c r o s o f t - > W i n d o w s - > - T e r m i n a l S e r v i c e s - > R e m o t e C o n n e c t i o n M a n a g e r - > O p e r a t i o n a l   I D     R e m o t e I n t e r a c t i v e 1 0   C a c h e d R e m o t e I n t e r a c t i v e 1 2 使   R D P   R D P 使   A T   I D   M i c r o s o f t - W i n d o w s - T a s k S c h e d u l e r / O p e r a t i o n a l . e v t x   I D   4 7 7 9   W i n d o w s   1 1 4 9 2 1 2 4 2 5 4 6 2 4 1 0 0 1 0 2 1 0 6 1 0 7 1 1 0 1 2 9 1 4 0 1 4 1 2 0 0 3 2 5
U B P M P S E x e c P S E x e c S y s i n t e r n a l s   S u i t e P s E x e c P S E x e c 3 2 5   -     W i n d o w s     -     W i n d o w s   W i n d o w s   M a n a g e m e n t   I n s t r u m e n t a t i o n   -     W M I   D C O M   S e r v e r   P r o c e s s   L a u n c h e r   -     C O M   3   P s E x e c   P S E X E S V C . e x e S y s t e m R o o t 使 - c   $ A d m i n     S y s t e m R o o t   P S E X E S V C P S E X E S V C - r S y s t e m R o o t   P S E X E S V C . e x e P S E X E S V C - s S Y S T E M - C A d m i n $ S y s t e m R o o t - u
  I D   7 0 4 5     P S E x e c   I D P s E x e c   7 0 4 5   使   P S E x e c   2 . 1 . 3   G U I   W i d n o w s   E v e n t   L o g   E x p l o r e r h t t p s : / / e v e n t l o g x p . c o m / 使 2 3   S y s t e m . e v t x S e c u r i t y . e v t x 4 6 2 4 S s y s t e m . e v t x 7 0 4 5 P S E X E S V C - r P S E x e c P S E X E S V C . e x e S y s t e m R o o t . e x e L o c a l S y s t e m S Y S T E M
  I P   使   E v e n t   L o g   E x p l o r e r   2 . 2 . 4   P o w e r S h e l l   使 G e t - W i n E v e n t   @ { l o g n a m e = ' a p p l i c a t i o n ' , ' s y s t e m ' }   - M a x E v e n t s   1 M i c r o s o f t   M e s s a g e   A n a l y z e r E T L   V i e w e r L o g   P a r s e r 使 h t t p s : / / m l i c h t e n b e r g . w o r d p r e s s . c o m / 2 0 1 1 / 0 2 / 0 3 / l o g - p a r s e r - r o c k s - m o r e - t h a n - 5 0 - e x a m p l e s / G e t - W i n E v e n t
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则