| net use | 远程连接 |
| net share | 查看当前用户下的共享目录 |
| %UserProfile%\Recent%APPDATA%\Microsoft\Windows\Recent | 最近打开文件 |
| findstr /m /i /s “hello” *.txt | 查找文件中的字符串(可用于查找webshell) |
| wmic rocess | 获取系统进程信息 |
| wmic process where name=“cmd.exe” get processid,executablepath,name | 根据应用程序查找PID |
| wmic process where processid=“4296” get executablepath,name | 根据PID查找应用程序 |
| tasklist | 获取系统进程信息 |
| tasklist /m dll名称 | 查询特定的dll调用情况 |
| certutil -hashfile %样本exe% MD5 | 计算样本MD5 |
敏感目录
目录 | 说明 |
---|---|
%WINDIR% | 它指向安装Windows的驱动器上的Windows文件夹 |
%WINDIR%\system32\ | 它指向Windows安装目录下的system32文件夹 |
%TEMP% | 它指向当前用户的临时文件夹 |
%LOCALAPPDATA% | 它指向当前用户的本地应用程序数据文件夹 |
%APPDATA% | 它指向当前用户的应用程序数据文件夹 |
Windows日志分析
- Windows系统日志是记录系统中硬件、软件和系统问题的信息,同时还可以监视系统中发生的事件。用户可以通过它来检查错误发生的原因,或者寻找收到攻击时攻击者留下的痕迹
- Windows主要有以下三类日志记录系统事件:系统日志、安全日志、应用程序日志
- 打开方式
- 开始 → 运行 → eventvwr(日志事件查看器)
- 开始 → 管理工具 → 事件查看 →安全
- 系统日志主要是记录了系统组件产生的事件。系统日志主要记录的信息包括驱动程序产生的信息、系统组件产生的信息和应用程序崩溃的信息以及一些数据丢失情况的信息
- 默认位置:%SystemRoot%System32WinevtLogsSystem.evtx
- 关键点
事件ID | 说明 |
---|---|
12 | 系统启动 |
6005 | 事件日志服务已启动 |
6006 | 事件日志服务已停止 |
13 | 系统关闭 |
- 安全日志主要记录了与系统安全相关的一些事件。这种日志类型主要是记录了用户登入登出的事件、系统资源的使用情况事件以及系统策略的更改时间。如果要查看安全日志信息,则操作员必须具有系统管理员权限
- 默认位置:%SystemRoot%System32WinevtLogsSecurity.evtx
- 关键点
事件ID | 说明 |
---|---|
1102 | 清理审计日志 |
4624 | 账号成功登录 |
4625 | 账号登录失败 |
4768 | Kerberos身份验证(TGT请求) |
4769 | Kerberos服务票证请求 |
4776 | NTLM身份验证 |
4672 | 授予特殊权限 |
4720 | 创建用户 |
4726 | 删除用户 |
4728 | 将成员添加到启用安全的全局组中 |
4729 | 将成员从安全的全局组中移除 |
4732 | 将成员添加到启用安全的本地组中 |
4733 | 将成员从启用安全的本地组中移除 |
4756 | 将成员添加到启用安全的通用组中 |
4757 | 将成员从启用安全的通用组中移除 |
4719 | 系统审计策略更改 |
- Windows安全日志EventID并不是每个版本都一样
- EventID对比
Event | Event | 说明 | 日志名称 |
---|---|---|---|
ID(2000/XP/2003) | ID(Vista/7/8/2008/2012) | 不同版本 | Security |
528 | 4624 | 成功登录 | Security |
529 | 4625 | 失败登录 | Security |
680 | 4776 | 成功/失败的账户认证 | Security |
624 | 4720 | 创建用户 | Security |
636 | 4732 | 添加用户到启用安全性的本地组中 | Security |
632 | 4728 | 添加用户到启用安全性的全局组中 | Security |
2934 | 7030 | 服务创建错误 | System |
2944 | 7040 | IPSEC服务服务的启动类型已从禁用更改为自动 | System |
2949 | 7045 | 服务创建 | System |
- 登录日志类型(Logon Type)
登陆类型 | 描述 |
---|---|
2 | 交互式登录(用户从控制台登录) |
3 | 网络(例如:通过net use,访问共享网络) |
4 | 批处理(为批处理程序保留) |
5 | 服务启动(服务登录) |
6 | 不支持 |
7 | 解锁(带密码保护的屏幕保护程序的无人值班工作站) |
8 | 网络明文(IIS服务器登陆验证) |
10 | 远程交互(终端服务,远程桌面,远程辅助) |
11 | 缓存域证书登录 |
自我介绍一下,小编13年上海交大毕业,曾经在小公司待过,也去过华为、OPPO等大厂,18年进入阿里一直到现在。
深知大多数网络安全工程师,想要提升技能,往往是自己摸索成长,但自己不成体系的自学效果低效又漫长,而且极易碰到天花板技术停滞不前!
因此收集整理了一份《2024年网络安全全套学习资料》,初衷也很简单,就是希望能够帮助到想自学提升又不知道该从何学起的朋友。
既有适合小白学习的零基础资料,也有适合3年以上经验的小伙伴深入学习提升的进阶课程,基本涵盖了95%以上网络安全知识点,真正体系化!
由于文件比较大,这里只是将部分目录大纲截图出来,每个节点里面都包含大厂面经、学习笔记、源码讲义、实战项目、讲解视频,并且后续会持续更新
如果你觉得这些内容对你有帮助,可以添加VX:vip204888 (备注网络安全获取)
给大家的福利
零基础入门
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。
同时每个成长路线对应的板块都有配套的视频提供:
因篇幅有限,仅展示部分资料
网络安全面试题
绿盟护网行动
还有大家最喜欢的黑客技术
网络安全源码合集+工具包
所有资料共282G,朋友们如果有需要全套《网络安全入门+黑客进阶学习资源包》,可以扫描下方二维码领取(如遇扫码问题,可以在评论区留言领取哦)~
一个人可以走的很快,但一群人才能走的更远。不论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎扫码加入我们的的圈子(技术交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!
习资源包》,可以扫描下方二维码领取(如遇扫码问题,可以在评论区留言领取哦)~
一个人可以走的很快,但一群人才能走的更远。不论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎扫码加入我们的的圈子(技术交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!
[外链图片转存中…(img-NG4oWOuR-1712803585190)]