freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

Windows入侵排查与日志分析:一篇你能上手的应急响应![一]
zero1234 2025-02-22 02:28:32 92214
所属地 广东省

前言

相信各个师傅都收到了消息,今年的护网将是常态化护网,周期非常的长。在这几天,已经有各大厂商开始陆续的收集简历了吧,相信以护网的薪酬,大家都想分一杯羹。那么我们学会应急响应是必不可少的!让我们也马上卷起来吧!

温馨提示

文章并未写全所有的姿势以及知识点,整篇文章知识点围绕着靶场需要的知识点进行讲解,可能对小白并不是特别友好~但我会尽量讲的详细一点。

正式开始

知识点一:恶意用户排查

恶意用户,就是黑客在我们的主机上(服务器上)创建的克隆用户或者是隐藏用户。

黑客创建这些用户的目的呢就是为了进行一个持久化的维权,保持对我们主机的控制,相当于留了一个后门!!!十分可恶嗷,太可恶了!!!(日常发癫)

首先我们要如何去查看这个用户呢?

可以通过计算机管理查看,注意:Windows只有专业版才能查看

1740146810_67b8887a423145000926f.png!small?1740146777049

1740146860_67b888ac362cceaca3a90.png!small?1740146826886

可以看到这里有多少个用户。

也可以通过命令查看

1740147106_67b889a2a2299e3cbe20f.png!small?1740147073243

当然这里看到的用户就没有那么详细了。可以看到我们创建的基本用户。让我们走入红队的视角:

你现在是一名黑客:你成功连接了,你要创建一个隐藏用户

net user hiddenuser$ Password123 /add

1740147566_67b88b6e5d464ef804a50.png!small?1740147533056

值得注意的是,你拿到普通用户可没有创建用户的权限,所以发现黑客在你电脑上创建了账户,八成你的管理员账户被打下来了。或者是特殊权限的账户。

1740147807_67b88c5fd9dc61c089784.png!small?1740147774461

可以看到1,是准备创建的一个普通用户。而2,就是创建的一个隐藏用户。

可以看到2,我们无法查询出来,这就是隐藏用户。克隆用户就不演示了。

现在!有一个命令,可以秒杀一切!!!

wmic useraccount

1740149377_67b8928114a1a9f905dcd.png!small?1740149343960

可以看到,就查出了刚刚创建的隐藏用户,不仅是隐藏用户,而且克隆用户一样可以查出来!就学这一条命令就可以了!

知识点二:计划任务排查

Windows计划任务是Windows操作系统中的一个重要功能,它允许用户在特定时间或条件下自动执行程序或脚本。

简单来说,就是我们煮饭的定时器,我们定了一个小时,那么电饭煲就会在一个小时后关闭。

以黑客的视角我们要怎么创建一个计划任务呢?

有两种方式:

一种图形化

为了大家方便理解,我们先用命令行来做一个演示

1740158209_67b8b501c61b9a1338ca1.png!small?1740158177860

1740158254_67b8b52e4c0340c5a17b3.png!small?1740158221613

1740158991_67b8b80f1d25377659cbd.png!small?1740158958024

通过指定执行时间进行

1740159026_67b8b8323821d98e34faf.png!small?1740158993645

时间一到,直接执行,这就是计划任务命令!

1740159083_67b8b86b744830d91d1f6.png!small?1740159050534

一种命令行,也很简单

schtasks /create /tn "输入你的想要的计划任务名称" /tr "输入你想启动的软件完整路径" /sc minute /mo 1

这条命令就是创建一个一分钟执行一次的计划任务

/sc MINUTE指定了计划类型为每分钟执行,/mo 1指定了每隔1分钟执行一次。

1740159445_67b8b9d52ff85e015b89d.png!small?1740159412717

1740159510_67b8ba16163c406ce2d52.png!small?1740159477548

成功执行。

好了学会怎么创建,那么我们就要学如何排查了。

首先我们可以使用schtasks列出所有的计划任务,显示所有计划任务,以表格形式,进行一个一个排查

1740159586_67b8ba62026432284c6db.png!small?1740159553141

非常不推荐这样

而在此基础上,可以使用命令-->schtasks /query /tn "计划任务的名称" /v /fo:list

来查询指定的计划任务的问题~

1740159817_67b8bb49dc04392a2c881.png!small?1740159784810

要配合参数才可以使用。

而我们往往要排查计划任务的办法,即使不推荐,但也得一个一个的进行排查。因为你除非知道三要素,计划任务的名称,执行病毒文件的名称,或者主机被控的时间段。这些信息才能帮助我们缩小排查的范围。

如果有这些信息的话,就可以使用everything这个软件进行进一步的排查。

知识点三:日志排查

Windows的日志记录了大量的信息,包括主机什么时间点被控制,运行了哪些文件,主机

可试读前30%内容
¥ 19.9 全文查看
9.9元开通FVIP会员
畅读付费文章
最低0.3元/天
# 应急响应 # 安全应急响应 # 应急处置
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 zero1234 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
zero1234 LV.4
希望大家每天都开开心心,快快乐乐,坚持学习网络安全~
  • 29 文章数
  • 50 关注者
SQL注入绕waf姿势:sleep被过滤了怎么办?
2025-04-10
渗透测试基础|信息收集——框架识别&框架漏洞利用
2025-04-07
2025最新&模拟器微信小程序抓包&小程序反编译
2025-04-05
文章目录