文章总结: 本文介绍了应急响应过程中常用的三类工具:进程排查工具(ProcessHacker、火绒剑等)、启动项排查工具(Autoruns)和后门查杀工具(D盾、河马等),详细说明了各工具的功能特点、使用方法和应用场景,为安全人员提供了系统性的应急工具使用指南,有助于提高应急响应效率和处置效果。
综合评分: 88
文章分类: 应急响应,安全工具,恶意软件
【应急响应基础】六、应急工具使用
原创
混子Hacker
混子Hacker
2025年12月14日 09:36
四川
免责声明
请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者不承担任何法律及连带责任。
[ 简介 ]
应急工具使用
随在应急过程中需要排查多项计算机中的可疑内容,手动排查不仅麻烦费时同时还容易遗漏,导致处置不彻底。本文讲解应急过程中常用的排查工具,以及如何使用这些工具提高排查效率和效果。需要工具的可以在私信应急工具获取对应下载链接。
| |
| — |
| 本期导读 1、进程排查工具 ProcessHacker 火绒剑 Process Explorer ProcessMonitor 2、启动项排查工具 Autoruns 3、后面排查工具 D盾 河马 内存马查杀工具 |
应急工具使用
混子Hacker
一、进程排查工具
1.1 ProcessHacker
Process Hacker 是一款安全分析工具,可以用它对进程、服务、网络、磁盘、系统信息等进行分析。
下载地址:
https://processhacker.sourceforge.io/
1、进程
双击进程可以查看进程的内存、环境等详细信息
2、服务
ProcessHacker 提供了可视化完成,可以跳转服务对应进程、停止删除服务、打开文件位置、跳转注册表项等操作:
3、网络
可以直观的查看进程的网络连接情况外联哪些地址,在病毒或外联时很有帮助
1.2 火绒剑
火绒剑是火绒安全软件里的高级工具,一个独立安全分析工具,适用 Windows 系统,具有系统动作监控、进程管理、启动项管理、系统内核查看、钩子扫描、服务管理、驱动管理、网络管理、文件管理、注册表管理。用它可以查看各类系统信息,通过监控分析系统各种行为。
下载地址:
https://link.gitcode.com/i/f5b9e69066a4617298cb0fda3f301da6?uuid_tt_dd=10_28831314730-1750135472425-421435&isLogin=1&from_id=143119344
1、进程管理
进程管理可以查看系统正在运行的进程树,以及进程详细信息。
还可以查看进程加载的模块信息、句柄列表、内存信息等。
2、启动项管理
启动项管理可以查看和修改系统所有启动项信息,包括删除和禁用
3、服务管理
展示所有系统服务的完整信息,包括状态、启动类型、依赖关系,支持快速跳转至服务对应的文件和注册表位置
4、驱动管理
驱动管理可以查看系统驱动文件信息,驱动文件属性、驱动文件位置、关联驱动文件注册表信息。
5、网络管理
网络管理可以查看程序的网络连接信息,联网程序进程的属性,结束进程,程序文件位置。包含(进程名称、进程 ID、安全状态、模块、网络协议、本地地址、远程地址、网络连接状态)
6、文件管理
文件管理可以查看 Windows 的文件信息以及隐藏文件。
7、注册表管理
注册表管理可以查看 Windows 的注册表信息。
8、钩子扫描
三层钩子扫描 (用户态 API、SSDT/ShadowSSDT、IDT/IRP),全方位检测系统钩子劫持
9、系统管理
全量捕获目标程序的文件、注册表、进程、网络四大类操作,支持毫秒级行为日志记录与过滤分析
1.3 ProcessExplorer
文章来源:https://blog.csdn.net/linxinfa/article/details/106800716
Process Explorer让使用者能了解看不到的在后台执行的处理程序,能显示目前已经载入哪些模块,分别是正在被哪些程序使用着,还可显示这些程序所调用的DLL进程,以及他们所打开的句柄。Process Explorer最大的特色就是可以中终任何进程,甚至包括系统的关键进程!
下载地址:
https://learn.microsoft.com/en-us/sysinternals/downloads/process-explorer
1、显示进程树
通过颜色可以判断此进程处于的状态和类型,是挂起还是正在退出,是服务进程还是普通进程
右键Process标题栏-选择Select Columns项,选择你要观察进程的某种特定的信息,这里有几个选项,常用的有Process Image和Process Memory这两个选项卡
操控进程,杀掉进程、重启进程、挂起进程等
显示进程的内部信息
查看线程信息
查看当前进程的环境变量
2、显示当前进程所加载的DLL
选择View - Lower Pane View - DLLs
通过这种方式可以观察,我们的进程是否被其他程序注入DLL
我们可以修改DLL的选项卡让其显示更多的内容,比如DLL基地址,DLL内存相关信息等
3、显示当前进程所占用的系统资源句柄
选择View - Lower Pane View - Handles
我们查看当前进程所占用的资源句柄表,分析进程的逻辑:如图下图SunloginClient.exe进程创建了一个Event事件,并且占用一个Log文件,可以检查自己的程序是否有内核句柄泄露。
4、搜索功能(Ctrl+F)
有时候我们删除某个文件或文件夹的时候,会提示被某个服务占用,无法删除,这个时候,就可以使用搜索功能知道它被谁占用了,比如shell.20200608-082337.log文件被SunloginClient.exe占用了
1.4 ProcessMonitor
Process Monitor 一款系统进程监视软件,能供实时显示文件系统、注册表、网络连接有关进程活动的工具。
下载地址:
https://learn.microsoft.com/en-us/sysinternals/downloads/procmon
使用
打开 ProcessMonitor Filter 过滤器
在弹出的对话框中 Architecture 下拉框
选择Process Name 填写要分析的应用程序名字
点击Add 添加,最后点击右 OK。
分析病毒行为,选择注册表读写,右键 Jump to.. 或者 Ctrl+ J 跳转到文件所在位置。
分析病毒行为,选择文件读写,右键 Jump to.. 或者 Ctrl +J 跳转到文件所在位置。
Process Monitor 分析病毒样本
- 注册表活动行为分析:Process Monitor 监控木马客户端的注册表设置值行为
- 文件活动行为分析:Process Monitor 监控木马病毒在主机上的文件行为
- 网络活动行为分析:Wireshark 监控网络行为、TCP 三次握手连接、被控端与控制端之间的通信过程恶意样本
混子Hacker
二、启动项排查工具
2.1 Autoruns
Autoruns 是微软 Sysinternals 套件中自启动项与系统持久化机制排查的权威工具,核心价值在于穿透 Windows 系统各类自启 / 持久化入口,暴露恶意软件的 “复活” 手段(如登录自启、定时任务、服务注册等)。以下针对你关注的 7 个核心模块,从功能解析、应急排查作用、实操分析方法三方面展开,结合底层原理和手动判断逻辑,帮助精准定位恶意项:
下载地址:
https://learn.microsoft.com/zh-cn/sysinternals/downloads/autoruns
一、Logon 模块
用户登录自动运行的项目,是恶意软件最常用的持久化入口之一。
数据来源位置(手动验证可直接访问):
- 注册表:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run(系统级,所有用户登录均运行)、HKCU\Software\Microsoft\Windows\CurrentVersion\Run(用户级,仅当前用户登录运行)、RunOnce(仅运行一次)、RunServices(登录时运行的服务类程序)。 - 启动文件夹:
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp(系统级)、C:\Users\[用户名]\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup(用户级)。 - 其他:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit(登录初始化程序)的附加项。
处置:确认恶意后,右键「Delete」删除,同时手动删除注册表对应键值和启动文件夹中的恶意文件。
二、winlogon 模块
针对 Windows 登录进程(winlogon.exe) 相关的底层自启 / 劫持项,属于系统核心级入口
数据来源位置:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon:关键键值如Userinit(登录初始化程序,默认值为C:\Windows\system32\userinit.exe,)、Shell(桌面外壳程序,默认值为explorer.exe)、GinaDLL(已淘汰,但部分旧恶意软件仍会利用)。- 登录脚本:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\ScriptPath(登录时执行的脚本)。 - 辅助功能劫持:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Accessibility(通过辅助功能权限绕过登录验证的恶意项)。
处置:Userinit 或 Shell 被篡改,先手动修改回默认值,再重启电脑,避免系统无法登录。
三、Scheduled Tasks 模块:
展示系统中所有计划任务
数据来源位置:C:\Windows\System32\Tasks(系统任务存储目录)、
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache(任务缓存注册表)。
处置:确认恶意后,右键「Delete」删除,同时跳转文件所在位置删除恶意文件。
四、Services 模块
展示系统所有服务,涵盖服务名称、显示名称、路径、启动类型、运行状态、数字签名等信息
数据来源位置:
HKLM\SYSTEM\CurrentControlSet\Services(所有服务的注册表配置目录),每个服务对应一个子键,包含 ImagePath(服务执行路径)、Start
处置:右键可疑服务→右键「Delete Service」(删除服务),同时删除注册表对应子键和服务执行文件。
五、Drivers 模块
展示系统所有内核驱动程序(.sys 文件),驱动运行于系统内核态(Ring 0),权限最高,可直接操控硬件和系统核心功能,是 Rootkit、恶意挖矿程序的 “终极隐藏入口”。
数据来源位置(手动验证可直接访问):HKLM\SYSTEM\CurrentControlSet\Services(驱动本质是特殊类型的服务,Start=0 = 内核驱动,1 = 引导驱动)、C:\Windows\System32\drivers\(系统默认驱动目录)。
处置:内核驱动直接影响系统稳定性,禁用 / 删除前需备份系统(如创建系统还原点)。部分恶意驱动会防护自身,无法直接停止,需进入 “安全模式”(仅加载系统默认驱动)后再处置。
六、WMI 模块
展示系统中所有WMI 事件订阅相关的持久化项,WMI(Windows Management Instrumentation)是系统管理接口,支持通过 “事件查询 + 消费者” 机制实现触发式运行(如 “当系统启动时执行脚本”“当某进程启动时注入代码”),是高级威胁(如 Emotet、TrickBot 木马)常用的 “隐身持久化” 手段。
数据来源位置(手动验证可直接访问):WMI 命名空间(如 root\cimv2)中的事件过滤器(EventFilter)、事件消费者(EventConsumer)、过滤器 – 消费者绑定(FilterToConsumerBinding)。
处置:
- 右键可疑 WMI 事件→「Delete」(删除事件)。
- 手动清理 WMI 缓存:停止「Winmgmt」服务(命令行
net stop winmgmt)→ 删除C:\Windows\System32\wbem\Repository目录下的文件→ 重启「Winmgmt」服务(net start winmgmt)。
混子Hacker
三、后门查杀工具
3.1 D盾
D盾是一个为IIS设计的防火墙,可以用来对网站进行安全监控。同时D盾集成了病毒查杀和后门检测等功能,可以用来检测主机上是否存在恶意后门
官网地址:https://www.d99net.net/
1、webshell查杀
2、隐藏账户
3、文件监控
3.2 河马
官网地址http://www.shellpub.com
有WIndows和Linux版本
1、Linux下查杀
2、WIndows查杀
3.3 内存马查杀工具
1、Arthas
Arthas 是一款线上监控诊断产品,通过全局视角实时查看应用 load、内存、gc、线程的状态信息,并能在不修改应用代码的情况下,对业务问题进行诊断,包括查看方法调用的出入参、异常,监测方法执行耗时,类加载信息等,大大提升线上问题排查效率。
官网地址:https://arthas.aliyun.com/
进入命令行
查filter:
mbean | grep “Filter”(或使用sc *.Filter) 查询所有的Filter
sc -d 类名 查看类的详细信息
查Servlet:
mbean | grep “Servlet”
sc -d 查询类信息
2、Java-memshell-scanner
通过jsp脚本扫描并查杀各类中间件内存马,比Java agent要温和一些
下载地址:https://github.com/c0ny1/java-memshell-scanner
将tomcat-memshell-scanner.jsp放到网站目录下,点击kill可清除内存马:
3、ASP.NET-Memshell-Scanner
asp.net内存马检测工具,通过aspx脚本来实现asp.net内存马的检测以及查杀。
下载地址:https://github.com/yzddmr6/ASP.NET-Memshell-Scanner
上传aspx-memshell-scanner.aspx到web目录,浏览器访问即可。
存在内存马
点击kill,提示操作成功,即可删除内存马
| |
| — |
| 本专栏往期文章: 【应急响应基础】一、系统查询-Windows基础排查 【应急响应基础】一、系统查询-Windows基础排查2 【应急响应基础】二、Windows病毒排查-手动排查 【应急响应基础】三、主机排查-Linux基础排查 【应急响应基础】四、Linux病毒排查 【应急响应基础】五、入侵排查-Windows入侵排查 |
<<< END >>>
原创文章|转载请附上原文出处链接
更多漏洞|关注作者查看
作者|混子Hacker
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:混子Hacker 混子Hacker《【应急响应基础】六、应急工具使用》