windows应急排查(学习笔记)

本文介绍了Windows系统的应急排查流程,包括检查后门账号、定时任务、启动项、服务启动项、异常进程、异常网络连接、系统日志和异常文件。通过特定工具和命令,如注册表编辑器、任务计划程序、事件查看器等,发现了两个恶意文件,并进行了云沙箱检测确认其恶意性质。
摘要由CSDN通过智能技术生成

排查思路

后门账号

运行regedit,查看管理员对应键值\HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users

定时任务

打开任务计划程序,进行排查运行taskschd.msc

启动项

查看启动项目录是否有恶意程序Win+r运行shell:startup

本地策略组启动项

检查本地组策略是否存在可疑脚本 运行gpedit.msc

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值