Windows应急响应工具

PCHunter

PCHunter是一个强大的Windows系统信息查看软件,也是手工杀毒辅助软件。软件可以查看内核文件、驱动模块、隐藏进程、注册表等等信息,方便系统工程师在运维工作中获取相关数据。
官网:http://www.xuetr.com/
下载链接:http://www.xuetr.com/download/PCHunter_free.zip
在这里插入图片描述

ProcessExplorer

由Sysinternals开发的Windows系统和应用程序监视工具,已并入微软旗下。不仅结合了 Filemon(文件监视器)和Regmon(注册表监视器)两个工具的功能,还增加了多项重要的增强功能。包括稳定性和性能改进、强大的过滤选项、修正的进程树对话框(增加了进程存活时间图表)、可根据点击位置变换的右击菜单过滤条目、集成带源代码存储的堆栈跟踪对话框、更快的堆栈跟踪、可在64位Windows上加载32位日志文件的能力、监视映像(DLL 和内核模式驱动程序)加载、系统引导时记录所有操作等。
官网:https://learn.microsoft.com/zh-cn/
下载链接:https://learn.microsoft.com/en-us/sysinternals/downloads/process-explorer
在这里插入图片描述

Sysmon

Sysmon是由Windows Sysinternals出品的一款Sysinternals系列中的工具。系统监视器(Sysmon)是Windows系统服务和设备驱动程序,一旦安装在系统上,便会驻留在系统重新引导期间,以监视系统活动并将其记录到Windows事件日志中。它提供有关进程创建,网络连接以及文件创建时间更改的详细信息。可以使用相关日志收集工具,收集事件并随后对其进行分析,可以识别恶意或异常活动,并了解入侵者和恶意软件如何在您的网络上运行。
Windows版:https://download.sysinternals.com/files/Sysmon.zip
Linux版本:https://github.com/Sysinternals/SysmonForLinux

dumplt

dumplt是一款免安装的绿色软件。一般用于把Windows内存以镜像的形式保存下来,用于后续的取证工作。
百度网盘:https://pan.baidu.com/s/1Ms4FcqzK7Vp1bHwe10Uapw 提取码:m5lp

Volatility

Volatility是一款开源内存取证框架,能够对导出的内存镜像进行分析,通过获取内核数据结构,使用插件获取内存的详细情况以及系统的运行状态。
官网:https://www.volatilityfoundation.org/26
在这里插入图片描述

  • 3
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
Linxer大牛在XueTr源码基础上重新开发了PC Hunter,支持Win8和X64,本次更新新增了十几处检测。分为免费版和收费版。 于2013年1月24日发布1.0免费版本。 在其微博上表示是购买了微软数字签名证书,并不是之前传言的0day。 本工具目前初步实现如下功能: 1.进程、线程、进程模块、进程窗口、进程内存信息查看,杀进程、杀线程、卸载模块等功能 2.内核驱动模块查看,支持内核驱动模块的内存拷贝 3.SSDT、Shadow SSDT、FSD、KBD、TCPIP、Classpnp、Atapi、Acpi、SCSI、IDT、GDT信息查看,并能检测和恢复ssdt hook和inline hook 4.CreateProcess、CreateThread、LoadImage、CmpCallback、BugCheckCallback、Shutdown、Lego等Notify Routine信息查看,并支持对这些Notify Routine的删除 5.端口信息查看,暂时不支持2000系统 6.查看消息钩子 7.内核模块的iat、eat、inline hook、patches检测和恢复 8.磁盘、卷、键盘、网络层等过滤驱动检测,并支持删除 9.注册表编辑 10.进程iat、eat、inline hook、patches检测和恢复 11.文件系统查看,支持基本的文件操作 12.查看(编辑)IE插件、SPI、启动项、服务、Host文件、映像劫持、文件关联、系统防火墙规则、IME 13.ObjectType Hook检测和恢复 14.DPC定时器检测和删除 15.MBR Rootkit检测和修复 16.内核对象劫持检测 17.WorkerThread枚举 免费版更新列表: 1.基于XueTr源码重新开发而来,应该超越了XueTr。
### 回答1: Windows应急响应工具箱是一个专门设计用于帮助IT人员处理Windows设备安全事件的实用工具。它是由微软公司开发的,包括了多种工具和技术,目的是为了帮助用户更容易地检测和清除恶意软件、网络攻击和其他安全威胁。 这个工具箱具有多种功能: 1.快速定位、报告和分析安全事件:工具箱可以对Windows设备上的安全事件进行快速的定位、报告和分析,从而帮助IT人员识别安全威胁和了解攻击者的行动。 2.快速应对安全事件:工具箱可以针对各种安全事件提供快速应对方法,包括恶意软件、网络攻击、数据泄露等等。通过借助工具箱中包含的技术和工具,我们可以及时、高效地应对安全威胁,避免或者减少数据丢失和其他损失。 3.提高安全应急响应能力:工具箱可以帮助IT人员加强对Windows设备的安全管理和监控,提高整个组织的安全应急响应能力。同时,这个工具箱也包含了各种安全指南和最佳实践,对于提高整个组织的安全意识和保护能力都有很大帮助。 无论您是企业的IT管理员,还是安全专家,都可以受益于使用Windows应急响应工具箱。但需要注意的是,这个工具箱需要一定的专业技能和知识才能更好地使用和操作。 ### 回答2: Windows应急响应工具箱是一款专门用于Windows系统的应急响应工具,旨在帮助安全专家、网络管理员和其他IT专业人士快速检测和应对系统中的安全问题。 在Windows系统中,网络攻击和恶意软件的威胁不断增加,很多组织和个人面临着数据泄露、数据破坏、服务中断等安全问题。对于这些问题的快速响应至关重要,而Windows应急响应工具箱的出现满足了这一需求。 该工具箱包括多个工具,可用于检测和分析已知和未知的恶意软件、检测系统漏洞、分析系统日志、复原系统损坏、进行堆栈跟踪等工作。 Windows应急响应工具箱具有易用性和灵活性,用户可以根据需要选择不同的工具,实现不同的应急响应方案。同时,该工具箱还支持自定义扩展,用户可以根据自己的需求添加其他工具或脚本。 总之,Windows应急响应工具箱是一款功能强大、易于使用的工具,对于快速响应系统安全事件、提高系统安全性具有重要意义,也是安全专业人士必备的工具之一。 ### 回答3: Windows应急响应工具箱是一套由微软公司推出的辅助管理和维护Windows系统的工具包,其主要作用是支持用户对系统做出应急响应,及时修复问题,保障系统的正常运行。 Windows应急响应工具箱主要包含以下工具: 1. Windows 恶意软件移除工具:可直接运行于受感染的Windows系统中,查杀与软件和恶意软件相关联的病毒及恶意软件。 2. Microsoft 安全扫描工具:帮助管理员高效地检测系统中可能存在的漏洞和安全问题,可在扫描时进行自定义设置。 3. Windows 系统信息和恢复工具:用于对系统进行详细分析,诊断问题和恢复系统。 4. Windows 性能诊断工具:帮助管理员监测系统资源使用情况,定位瓶颈,从而提高系统的运行效率。 5. Sysinternals 工具:由知名的 Windows 内核开发者编写的一套系统调试和诊断工具集,可用于诊断复杂的系统问题,查找和修复故障。 总之,Windows应急响应工具箱是一个非常实用的软件包,能够帮助管理员监控、分析和处理系统的问题,减少安全漏洞和性能问题对系统稳定性的影响。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值