敏感的文件路径: 更多可以使用 cmd->set 进行查看
%WINDIR%
%WINDIR%\sytem32
%TEMP% 临时文件
%LOCALAPPDATA% 应用程序本地数据
%APPDATA% 一个对Application Data路径的简记形式
%UserProfile%\Recent 最近打开的文件
查看文件属性
attrib 文件
查看文件权限
cacls 文件
计算文件md5
certutil -hashfile image.png md5
certutil -hashfile /? # 查看支持的更多hash
该命令支持的 哈希算法: MD2 MD4 MD5 SHA1 SHA256 SHA384 SHA512
文件内容检索
find /N “要找的内容” 路径 # 查找字符串 在指定的文件中
图形界面
选中文件->鼠标右键->属性
常规选项卡 查看文件的属性 和创建时间
详细信息选项卡 查看文件所有者
安全选项卡 查看文件的所有者
任务管理器
默认不显示进程的绝对路径,选中进程-> 右键属性-> 打开文件所在位置
查看进程的全路径
wmic process | findstr "taskmgr"
wmic process where name="cmd.exe" get executablepath
wmic SERVICE # 查询服务
wmic startup list full #枚举自启动项
有时间可以翻译process Exploere 的帮助文档
颜色说明信息
Pink – Windows Service hosting processes
Blue – Current user launched processes
Cyan – Windows app store application
Purple – Indicates a “packed” piece of software
Green – Newly launched processes
Red – Terminated process
Dark Gray – Suspended process
进程行为监视器
对进程的行为:读文件、操作注册表、网络行为
最好是知道一个进程的PID,然后通过Filter进行过滤 定向监控,否则将导致显示的数据太多了
查看网络连接包括 进程ID
netstat -ano
需要过滤出建立连接的信息
netstat -ano | findstr "ESTABLISHED"
netstat -ano | findstr "ESTABLI*"
网络连接查看器,默认显示进程名,进程ID, 网络协议(TCP/UDP),连接状态,本地IP,本地端口,远程IP,远程端口,创建时间,发包和收包数量
可按照列表块,进行排序,比如按 创建时间 进行降序或者升序
选中一行,可以点击进程属性,查看进程完整路径,也可以直接打开进程所在文件夹Explore
连接菜单下,有whois查询,当连接中有域名时,可以直接使用这个查询 whois信息
暂停刷新,有时显示的连接比较多,可以点击暂停 按钮,进行刷新,记录信息
复制结果,点击一行,Ctrl+C 复制内容
schtasks /query /fo table /v
compmgmt.msc # 任务计划程序
taskschd.msc # 计划任务管理器
自启动项显示
wmic startup list full #枚举自启动项
查看本地用户和组 寻找 隐藏账号
lusrmgr.msc
query user # 查看当前登录的用户信息
logoff 1 # 剔出对应ID
eventvwr.msc 日志管理器 ,日志分析文章 https://mp.weixin.qq.com/s/xGykym7m71TXXkFhU8XrfQ
补丁比对小工具 https://github.com/neargle/win-powerup-exp-index
RDCman 管理多个远程桌面连接
sysmon 系统监控
strings 字符串查找
pcHunter 下载地址 http://www.xuetr.com/
火绒剑 https://www.huorong.cn/person5.html
GB/T 24363-2009 信息安全技术 信息安全应急响应计划规范
GB/T 28827.3-2012 信息技术服务 运行维护 第3部分:应急响应规范
GB/Z 20986-2007 信息安全技术 信息安全事件分类分级指南
微软sysinternals工具库
lsof命令介绍
yara基于规则分析程序 开源
apimonitor
processhacker
国家网络安全事件应急预案
奇安信 2020年网络安全应急响应分析报告 2021
上海市网络安全事件应急预案 2019
应急响应笔记非常优秀
溯源和反制总结
各种日志分析