Windows应急响应基础知识/常用方法

系统 : Windows10
用户名:desktop-aea8ksd\nan
IP地址:192.168.110.156

1--windows日志分析

主要是查看windows系统下的事件查看器

--我的电脑--管理 即可看到  (cmd命令 eventvwr)

日志的存储位置于: C:\Windows\System32\winevt\Logs

三种日志类型

应用程序安全:硬盘使用情况、数据库文件的文件错误、设备驱动程序加载失败、用户登录系统失败计数等

安全日志:用户权限的变化、文件和目录的访问、打印以及用户系统登陆和注销,如有效或无效的登陆尝试、与资源使用有关的事件

系统日志:包括启动失败的设备驱动程序、硬件错误、重复的 IP 地址以及服务启动、暂停和停止

1.1 登录事件分析

登录类型(常见)

描述

2

交互式登录(本地登录)

3

网络(共享文件连入或共享打印机)

4

批处理(计划任务启动)

5

服务(某账号服务启动)

7

解锁(息屏解锁)

8

网络明文(密码明文传输 FTP 等这种)

10

远程交互(远程连接)

远程交互式登入    一般 使用进程为C:\Windows\System32\svchost.exe

也可以查看到连接ip地址

网络连接

1.2 子状态详情

1.3 事件ID

4624 登入成功 4625 登入失败  4620 创建用户  4626 删除用户   1102 清除日志 4700 计划任务这些比较重要一下

清空日志重启windows系统:

Winows 系统启动时,就会有许多服务启动,因此会有许多服务账户登陆记录

这里我测试了用户nan的登入触发了4个id事件的记录 4648验证凭借--4624 登录--4672 特殊权限登入

用户创建测试

隐藏用户的创建机制 创建一个结尾为$的用户 并放入管理员组

正常这个时候命令没法查出这个用户 但是在管理用户还是可以看到的

这里再搞注册表隐藏用户 运行注册表 regedit

把SAM的权限打开 重启注册表

将这个用户的对应注册表找出来 000003EA 导出00001F4管理员的以及这个用户的还有这个3EA的文件 

替换flag$的hex 为管理员的

命令行删除flag$  net user flag$ /del 加入进去之后再net user flag$ /active:yes 启动使用(这里当时我环境重新创建新的用户了变成3EB了)

mstsc 连接 flag$/flag

日志里面去查看10的类型值是可以看到的

wmic UserAccount get 这条命令可以查看所有用户

RDP爆破攻击

可见爆破的时候 一直调用会话端口 所以这个事件id居多

2--- windows服务日志

1、IIS

IIS日志通常存放在%systemroot%\system32\logfiles\W3SVC1\目录。

日志文件由时间命名。

会记录请求IP、请求方法(Get/Post)、请求url、请求端口、浏览器UserAgent等。

2、Apache

Apache日志存放在<Apache安装路径>/apache/logs/ 目录,httpd.conf也可以配置日志存放位置

access_log/access.log日志记录成功的请求。

error_log/error.log日志记录失败的请求。

日志格式如下:

127.0.0.1 - - [08/Jun/2021:11:43:08 +0800] “GET /sqli-labs/index.html_files/freemind2html.css HTTP/1.1” 200 1335

字段解释:

    远程主机IP:127.0.0.1

    电子邮箱:-

    登录名:-

    请求时间:[08/Jun/2021:11:43:08 +0800]

    请求类型:“GET /sqli-labs/index.html_files/freemind2html.css HTTP/1.1”

    请求状态码:200

    发送字节数:1335

3、Tomcat

Tomcat日志存放在<Tomcat安装路径>/logs 目录,也可以在Server.xml中配置日志存放位置。

<Valve className="org.apache.catalina.valves.AccessLogValve">

directory="logs" prefix="localhost_access_log."

suffix=".txt"

pattern="common" resolveHosts="false"/>

4、Nginx

access.log日志记录访问日志。

error.log日志记录错误日志。

5、WebLogic

WebLogic日志存放路径如下

WebLogic 8.x版本:WebLogic安装路径\user_projects\domains\

WebLogic 9及以后版本:WebLogic安装路径\user_projects\domains\\servers\\logs\

6、Jboss

Jboss默认不记录WEB访问日志,可以在server.xml中开启。

默认位置:<Jboss安装路径>/server/default/log/

3 --- Windows 事件型分析

 3.1. 开机自启项检查

文件路径 C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp

命令快捷查看

1.Win+R msconfig 任务管理器查看

2.shell:Common Startup

3.gpedit.msc

注册表

HKLM\Software\Microsoft\Windows\CurrentVersion\Runonce

HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run

HKLM\Software\Microsoft\Windows\CurrentVersion\Run

HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce

(ProfilePath)\Start Menu\Programs\Startup

3.2 计划任务

命令 schtasks

C:\Windows\System32\Tasks

3.3 浏览器信息分析

跟进浏览器访问记录分析

3.4 Windows 文件分析

临时文件 Temp  C:\Windows\Temp   命令%temp% 这个是访问当前用户目录下的temp文件

历史文件浏览 %userprofile%\Recent 

C:\Users\nan\AppData\Local\Microsoft\Windows\History

文件创建时间分析

文件内容检查

find /n /c /i  "eval" "*.php"

3.5 Windows 端口网络连接

PID进程 tasklist

netstat -ano | find "xxx"

NTFS流隐藏文件

1.单文件的寄宿流

正常是无法查看到的 dir /r 就可以看到 类似Linux的 ls /a

通过 more < 读取信息

或者

more < :xiaonanfei.txt:$DATA > output.txt

notepad output.txt

2.多文件寄宿流

这种直接可以通过notepad来读取

同样可以用来隐藏图片和exe文件等

type yincang.jpg > yincang.jpg:suzhu.jpg   #隐藏图片到另一张图片中

#查看方式使用windows自带的mspaint.exe

mspaint.exe yincang.jpg:suzhu.jpg

文件夹的操作

windows系统隐藏文件夹和查看方法

隐藏:attrib m0re +a +s +h

查看:dir/a:h

在windows系统中是无法创建以点命名的目录。所以一般是无法创建…的目录文件的。

...::$INDEX_ALLOCATION mkdir "...\...\"

无法仅使用名称进入文件夹(例如:cd …或cd …\或cd …\…不起作用),必须使用cd …\…\的语法。进入文件夹之后可以在这个文件夹里创建文件。

在cmd中进入,使用命令进入,但是无法通过GUI(explorer.exe)进入,而且删除不了,无法进行删除操作

用户组管理

lusrmgr.msc

  • 1
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
信息安全应急预案是指为应对系统发生信息安全事件或突发情况所制定的一套应急措施和应对流程。该预案旨在保障系统的安全稳定运行,防范和及时响应各类安全威胁。 首先,完善的信息安全政策是制定应急预案的基础。企业或组织应建立与其业务需求相适应的安全策略,评估安全风险,并制定相应的预案。 其次,在预案中应明确事件的分类和级别。根据安全事件的类型和严重程度,将其划分为一般事件、重要事件和紧急事件,以便及时调动资源和采取相应的处置措施。 第三,建立应急响应组织和命令体系。该组织应选取具备专业知识和经验的成员,并确保成员之间的协作和配合。命令体系应明确责任人员的职责和权限,以便能够快速做出决策并采取行动。 其次,实施全面的安全监控和事件响应措施。包括日常安全监测、实时告警、网络行为审计等技术手段,及时识别和报告安全事件。同时,应制定详细的处置流程和操作指南,以确保安全事件可以快速、有序地得到处理。 此外,还需要建立信息安全应急演练机制。定期组织模拟演练,检验和评估预案的可行性和有效性。通过演练,不断提高员工的应急响应能力,增强团队的协作和应对能力。 最后,及时总结事件处理经验,优化和完善应急预案。周期性地对预案进行评估和调整,并根据最新的安全威胁和技术发展进行更新。同时,加强与相关机构和组织的合作与沟通,共同研究解决信息安全问题。 总之,建立健全的信息安全应急预案是保障系统安全的重要措施,可以最大限度地减少安全事件的损失和影响。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

X1a0N@nFe1

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值