应急响应篇-Windows 进程排查及服务排查

进程排查

1、任务管理器

打开任务管理器,添加命令行和路径名称等进程页列,获得更多进程相关信息。
请添加图片描述
请添加图片描述
请添加图片描述

可通过关注进程的路径名称和命令行是否可以判断。如图为挖矿病毒
请添加图片描述

挖矿病毒允许时页伴随着CPU占用飙升的情况

2、tasklist

使用tasklist命令可查看所有进程信息
请添加图片描述

使用tasklist /svc可以显示进程与服务的对应情况
请添加图片描述

使用tasklist /m可显示进程与其加载的DLL
DLL(动态链接库)是Windows系统中的一种共享库,与代码概念中的类有一定思维上的重合,大致用于代码重用,模块化设计,更新维护等功能
请添加图片描述

使用tasklist /m 名称可以查询调用指定DLL的进程
请添加图片描述

tasklist还有过滤器的功能、使用if命令进行条件筛选,结合关系运算符等命令进行有效过滤

  • eq:等于(Equal to)
  • ne:不等于(Not equal to)
  • gt:大于(Greater than)
  • lt:小于(Less than)
  • ge:大于或等于(Greater than or equal to)
  • le:小于或等于(Less than or equal to)
    请添加图片描述

使用tasklist /svc /fi "PID eq 900来查找PID为900的进程及其对应的服务
请添加图片描述

3、netstat

netstat命令可显示网络连接信息,常用参数有:

  • -a:显示所有连接和监听端口。
  • -n:以数字形式显示地址和端口号,而不进行域名解析。
  • -o:显示每个连接的进程 ID(PID)。
  • -b:显示每个连接的进程可执行文件的名称(需要管理员权限)。
  • -p:显示与指定协议相关的连接和监听端口。可选的协议参数包括 TCP、UDP、TCPv6 和 UDPv6。
  • -s:显示统计信息,如协议、IPv4 和 IPv6 的统计数据。
  • -r:显示路由表信息。
  • -e:显示以太网统计数据,如接收和发送的数据包数。
  • -t:显示当前正在进行的 TCP 连接。
  • -u:显示当前正在进行的 UDP 连接。
  • -f:显示完整的 FQDN(完全限定域名)。
  • -q:显示监听队列的长度。
  • -c:持续显示选定的信息,每隔一段时间更新一次。
    常见的网络状态有:
    LISTENING:侦听状态。
    ESTABLISHED:建立连接。
    CLOSE_WAIT:对方主动关闭连接或者网络异常导致连接中断。
    在排查过程中,使用netstat -ano | findstr "ESTABLISHED"来查看目前的网络连接
    请添加图片描述

也可以使用netstat -anb快速定位到端口对应的程序
请添加图片描述

服务排查

使用运行窗口,输入services.msc打开服务窗口,可查看所有服务项
请添加图片描述
请添加图片描述

  • 6
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值