[21593] 2021-01-13_Windows主机入侵痕迹排查办法

文档创建者:s7ckTeam
浏览次数:4
最后更新:2025-01-18
2021-01-13_Windows主机入侵痕迹排查办法 W i n d o w s L e m o n S e c   2 0 2 1 - 0 1 - 1 3 线 使 1 . 1 使 / W e b l o g i c J B o s s F a s t j s o n S h i r o S t r u t s 2 1 . 2 2 0 2 0 / 1 . 3 使
C 2 2 . 1 w i n d o w s 使   a t t r i b   < >   + s   + h  
2 . 1 . 1 : C M D   n e t s t a t   - a n o  
8 0 4 4 3 1 2 2 4 4 5 3 3 8 9 6 3 7 9 2 I P E S T A B L I S H E D S Y N _ S E N T I P I P I P h t t p s : / / x . t h r e a t b o o k . c n / I P I P
3 I D v i r u s t o t a l h t t p s : / / w w w . v i r u s t o t a l . c o m I D 2 1 4 4 s v c h o s t . e x e v i r u s t o t a l p o w e r s h e l l c m d p o w e r s h e l l I P P r o c e s s   E x p l o r e r p o w e r s h e l l P r o c e s s E x p l o r e r p o w e r s h e l l c o b a l t   s t r i k e
2 . 1 . 2 1 C : T E M P C : W i n d o w s T e m p 2 % A P P D A T A % % A P P D A T A % a p p d a t a
A d m i n i s t r a t o r % A P P D A T A % C : U s e r s A d m i n i s t r a t o r A p p D a t a R o a m i n g 3 4 % U s e r P r o f i l e % R e c e n t A d m i n i s t r a t o r C : U s e r s A d m i n i s t r a t o r R e c e n t 5 C C : $ R e c y c l e . B i n e x e v i r u s t o t a l h t t p s : / / w w w . v i r u s t o t a l . c o m
2 . 1 . 3 e x e 1 e x e C : W i n d o w s S y s t e m 3 2 s e t h c . e x e s e t h c s e t h c s e t h c V T 2 H K E Y _ L O C A L _ M A C H I N E S O F T W A R E M i c r o s o f t W i n d o w s   N T C u r r e n t V e r s i o n I m a g e   F i l e E x e c u t i o n   O p t i o n s e x e d e b u g g e r d e b u g g e r V T s e t h c . e x e d e b u g g e r a r t i f a c t . e x e 5 s h i f t s e t h c . e x e a r t i f a c t . e x e d e b u g g e r
V T d e b u g g e r :
2 . 1 . 4 r e g e d i t a d m i n i s t r a t o r s H K L M S A M S A M D o m a i n s A c c o u n t U s e r s N a m e s S A M s y s t e m a d m i n i s t r a t o r S A M a d m i n i s t a t o r w i n 7 w i n 2 0 0 3 X P 使 a d m i n i s t r a t o r s
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则