文章总结: 文档主要介绍了Windows系统在安全事件响应中的排查方法,包括日志分析、文件分析、进程排查、隐藏账号排查、自启动排查、计划任务排查等方面。文章详细说明了各类日志的位置和关键事件ID,提供了使用LogParser进行日志分析的命令示例,并列举了多种安全排查工具如PCHunter、火绒剑、ProcessExplorer等,是蓝队人员进行Windows系统安全排查的实用指南。
综合评分: 89
文章分类: 应急响应,终端安全,安全运营,安全工具,系统安全
【HVV实战】蓝队-Windows排查
天黑说嘿话
2025年11月22日 09:30
浙江
以下文章来源于半亩塘的一棵树
,作者X1a0Yu
半亩塘的一棵树
.
信阳师范大学“半亩塘的一棵树”网络安全战队
by X1a0Yu
Maps Class Notes Summary
-
一、日志分析
-
1、什么是日志?
-
2、日志分类
-
3、日志存放的位置
-
4 、系统日志分析-Log Parser
-
二 、文件分析
-
三、进程排查
-
四、隐藏账号排查
-
五、自启动排查
-
六、计划任务排查
-
七、Windows排查工具
-
病毒分析工具
-
病毒查杀工具
-
病毒动态与情报
-
在线病毒扫描网站
-
Webshell 查杀工具
常见操作:
日志分析
文件分析
进程分析
隐藏账号排查
自启动
计划任务
一、日志分析
1、什么是日志?
日志记录一个服务或应用程序在运行过程中所发生的事件和活动。
2、日志分类
web日志
系统日志
3、日志存放的位置
1、web日志分析
1、web日志存放路径
windows默认路径:在安装目录下的logs文件夹下
2、tomcat日志
catalina.out(运行中产生的异常信息))、localhost、manager、localhost_access_log4(访问的日志)多种格式日志。
3、apache日志、nginx日志、IIS日志
access_log和error_log
4、apache日志分析
192.168.0.2 - -
[06/Oct/2022:16:31:49 +0800]
"GET /dedecms/uploads/plus/recommend.php?action=&aid=1&_FILES[type][tmp_name]=\\%27%20or%20mid=@`\\%27`%20/*!50000union*//*!50000select*/1,2,3,(select%20CONCAT(0x7c,userid,0x7c,pwd)+from+`%23@__admin`%20limit+0,1),5,6,7,8,9%23@`\\%27`+&_FILES[type][name]=1.jpg&_FILES[type][type]=application/octet-stream&_FILES[type][size]=4294%20```%20![] HTTP/1.1" 200 2837
1.我们查看连接的时候 查看数值 2.我们去查看连接状态是否被远控:
1.名字连接名字xx.asp名字比较异常的要注意,找到那个文件位置分析是否是恶意文件
2.因为远控连接的一般是只有攻击者才可能去访问,查看攻击ip只有一个或者两个 那么我们需要注意,进一步排查
3.木马文件相对于访问频率低,我们就可以排查
4.木马文件与其它文件交互少,我们可以进一步排查是否恶意文件
5.跟管理员沟通,查看一些新增记录 确认恶意文件 (post型)上传php.asp文件,一般是只有管理员权限;然后我们去还原路径 可以排查sql注入等
作日志分析我们就知道web服务器入侵的痕迹了
web日志分析工具 在线工具:https://tilipa.zlsam.com/loger/
2、系统日志分析
windows系统日志包含系统日志,安全日志、应用日志等 (安全日志在win+r输入eventvwr)
# 敏感事件id:
4624 登录成功
4625 登录失败
4720 创建用户
4634 注销成功
4647 用户启动的注销
4672 使用超级用户/管理员用户进行登录
我们要关注时间,去筛选 创建记录等可以找到隐藏账号;判断系统的安全日志可以分析它
4 、系统日志分析-Log Parser
# 登录成功的所有事件
LogParser.exe -i:EVT –o:DATAGRID "SELECT * FROM Security.evtx路径 where EventID=4624"
# 指定登录时间范围的事件:
LogParser.exe -i:EVT –o:DATAGRID "SELECT * FROM Security.evtx路径 where TimeGenerated>'2023-02-19 23:32:11' and TimeGenerated
# 提取登录成功的用户名和IP:
LogParser.exe -i:EVT –o:DATAGRID "SELECT EXTRACT_TOKEN(Message,13,' ') as
EventType,TimeGenerated as LoginTime,EXTRACT_TOKEN(Strings,5,'|') as Username,EXTRACT_TOKEN(Message,38,' ') as Loginip FROM Security.evtx路径 where EventID=4624"
# 登录失败的所有事件:
LogParser.exe -i:EVT –o:DATAGRID "SELECT * FROM Security.evtx路径 EventID=4625"
二 、文件分析
(1)各个盘下的temp相关目录%temp% (判别恶意文件放在云沙箱)
AppData\Local\Temp
(2)开机启动文件(启动菜单、注册表)
(3)浏览器的历史记录
(4)Recent文件
(5)攻击日期内新增的文件
【forfiles /m *.exe /d 2023/2/5 /s /c “cmd /c echo @path @fdate @ftime”】(根据当时具体情况排查)也可以通过everything排查位置
(6) 使用工具D盾、HwsKill、WebshellKill等
三、进程排查
进程排查图形化工具ProcessExplorer
tasklist列出所有进程
思路:
恶意文件会进行外连,我们去查看网络连接;netstat -a查看网络连接,也可以用netstat -ano查看它的PID;查看端口得到PID,然后根据PID查看进程对应的程序名称,得到程序全路径名,杀掉进程
(1) 查看端口得到PID netstat -nao | findstr 端口
(2) 根据PID查看进程对应的程序名称
tasklist /V | findstr PID
wmic process list brief | findstr PID
(3) 得到程序全路径名
wmic process where processid=PID get processid,executablepath,name
(4) 杀掉进程
taskkill /PID 1437 /F
或者
wmic process where name="mysqld.exe" delete
或者
wmic process where processid=1437 call terminate
四、隐藏账号排查
-
通过命令:“net user”查看
-
通过“计算机管理”查看。lusrmgr.msc
-
通过Windows安全日志进行排查 eventvwr
-
通过查看注册表文件进行排查 regedit
-
注册表 (隐藏账号排查,自启动排查)
(1) HKEY_CLASSES_ROOT(HKCR)资源管理器用户的界面信息
(2) HKEY_CURRENT_USER(HKCU)用户的配置信息
(3) HKEY_LOCAL_MACHINE(HKLM)操作系统等计算机的信息
(4) HKEY_USERS(HKU)所有用户文件的配置信息
打开注册表以后我们进行隐藏账号排查排查,打不开它的下一级目录那么在编辑里面权限改为SYStem权限
HKEY_LOCAL_MACHINE(HKLM)-SAM-Account-Users-Names
五、自启动排查
打开注册表以后我们进行自启动排查:
\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
或者在:
\HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
六、计划任务排查
1、输入命令schtasks.exe
2、通过Windows管理工具(cmd)
[wmic useraccount get name,SID]
七、Windows排查工具
病毒分析工具
- PCHunter:http://www.xuetr.com
- 火绒剑:https://www.huorong.cn
- Process Explorer:https://docs.microsoft.com/zh-cn/sysinternals/downloads/process-explorer
- Process Hacker:https://processhacker.sourceforge.io/downloads.php
病毒查杀工具
- 卡巴斯基(绿色版、最新病毒库):http://devbuilds.kaspersky-labs.com/devbuilds/KVRT/latest/full/KVRT.exe
- 大蜘蛛:http://free.drweb.ru/download+cureit+free
病毒动态与情报
- CVERC-国家计算机病毒应急处理中心:http://www.cverc.org.cn
- 微步在线威胁情报社区:https://x.threatbook.cn
- 火绒安全论坛:http://bbs.huorong.cn/forum-59-1.html
- 爱毒霸社区:http://bbs.duba.net
- 腾讯电脑管家:http://bbs.guanjia.qq.com/forum-2-1.html
在线病毒扫描网站
- Virustotal:https://www.virustotal.com
- Virscan:http://www.virscan.org
- 腾讯哈勃分析系统:https://habo.qq.com
- Jotti 恶意软件扫描系统:https://virusscan.jotti.org
Webshell 查杀工具
- D盾_Web查杀:http://www.d99net.net/index.asp
- 河马 WebShell 查杀:http://www.shellpub.com
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:天黑说嘿话 《【HVV实战】蓝队-Windows排查》