<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    2-應急響應常用工具

    VSole2022-04-30 07:32:39

    https://www.cnblogs.com/nul1/p/12389403.html

    1 進程分析工具

    1.1 ProcessHacker

    功能:ProcessHacker是一款不錯的進程分析工具,可查看所有進程信息,包括進程加載的dll、進程打開的文件、進程讀寫的注冊表……,也可以將特定進程的內存空間Dump到本地,此外還可以查看網絡連接。

    工具截圖如下:

    注:查看具體進程的詳細信息,雙擊Processes列表中的進程名字即可。

    1.2 ProcessExplorer

    功能:ProcessExplorer是一款不錯的進程分析工具,微軟官方推薦工具,穩定性和兼容性相對不錯。可查看所有進程的信息,包括其加載的dll、創建的線程、網絡連接……,同樣可以Dump出進程的內存空間到本地。

    1.3 ProcessMonitor

    功能:ProcessMonitor是一款實時刷新的進程信息監控工具,微軟官方推薦工具,穩定性和兼容性也是相對出色。展示的信息很全面,且每一個打開的句柄、注冊表、網絡連接……都與具體的進程關聯起來。

    1.4 XueTr

    功能:XueTr(官網www.xuetr.com)是一個Windows系統信息查看軟件,可協助排查木馬、后門等病毒,功能包含:

    1.進程、線程、進程模塊、進程窗口、進程內存、定時器、熱鍵信息查看,殺進程、殺線程、卸載模塊等功能

    2.內核驅動模塊查看,支持內核驅動模塊的內存拷貝

    3.SSDT、Shadow SSDT、FSD、Keyboard、TCPIP、Classpnp、Atapi、Acpi、SCSI、Mouse、IDT、GDT信息查看,并能檢測和恢復ssdt hook和inline hook

    4.CreateProcess、CreateThread、LoadImage、CmpCallback、BugCheckCallback、Shutdown、Lego等Notify Routine信息查看,并支持對這些Notify Routine的刪除

    5.端口信息查看

    6.查看消息鉤子

    7.內核模塊的iat、eat、inline hook、patches檢測和恢復

    8.磁盤、卷、鍵盤、網絡層等過濾驅動檢測,并支持刪除

    9.注冊表編輯

    10.進程iat、eat、inline hook、patches檢測和恢復

    11.文件系統查看,支持基本的文件操作

    12.查看(編輯)IE插件、SPI、啟動項、服務、Host文件、映像劫持、文件關聯、系統防火墻規則、IME

    13.ObjectType Hook檢測和恢復

    14.DPC定時器檢測和刪除

    15.MBR Rootkit檢測和修復

    16.內核對象劫持檢測

    17.其它一些手工殺毒時需要用到的功能,如修復LSP、修復安全模式等

    1.5 PCHunter

    功能:XueTr的增強版,功能和XueTr差不多,可參考上圖。推薦更多使用PCHunter,減少出故障的概率。

    1.6 ProcessDump

    功能:可對指定的進程,將其進程空間內的所有模塊單獨Dump出來,甚至可Dump出隱藏的模塊(即進程加載的dll,這里通常是被注入)。

    注:這是個命令行工具。

    1.7 PsTools

    功能:PsTools是命令行工具集,微軟官方推薦,功能多而全,其涵蓋的子功能(命令)如下:


    2 流量分析工具

    2.1 Wireshark

    功能:Wireshark是一款常用的網絡抓包工具,同時也可以用于流量分析。

    2.2 科來網絡分析

    功能:科來公司的一款流量分析工具,對比Wireshark要相對易用些(特別是流量分析入門人員),此外,該工具會自動將流量進行歸類和統計。在某種意味上,還是比較方便的。

    2.3 TCPView

    功能:查看系統的網絡連接詳情,每一條連接對應的進程、協議、進程、源目地址、源目端口、連接狀態……總之,可展示當前活躍連接的所有詳細信息。

    3 啟動項分析工具

    3.1 AutoRuns

    功能:一款不錯的啟動項分析工具,微軟官方推薦。只要涉及到啟動項相關的信息,事無巨細,通通都可以查詢得到,非常方便找到病毒的啟動項。

    4 信息收集工具

    4.1 FastIR

    功能:收集操作系統的關鍵日志、關鍵信息,方便后續取證和排查分析。

    4.2 BrowsingHistoryView

    功能:收集瀏覽器的歷史記錄,方便追溯域名、URL的訪問來源是否源自于用戶行為。

    5 輔助工具

    5.1 Hash

    功能:文件hash計算工具,可計算文件MD5、SHA1、CRC值,可用于輔助判斷文件是否被篡改,或者使用哈希值到威脅情報網站查看是否為惡意文件。

    5.2 ntfsdir

    功能:病毒也有可能是以創建服務啟動項的方式保持長久運行,點擊Autoruns的Services功能,如下圖,檢查是否有異常的服務啟動項。

    5.3 Unlocker

    功能:可對難以刪除的文件進行強制刪除(包括鎖定的文件),需安裝,安裝后右鍵菜單”Unlocker“即可彈出如下界面:

    6 Webshell查殺工具

    6.1 wscan

    功能:深信服自研的一款Webshell查殺工具。

    6.2 D盾

    功能:D盾是迪元素科技的一款Webshell查殺工具。

    7 專殺工具

    7.1 飛客蠕蟲專殺

    功能:專門針對飛客蠕蟲病毒進行查殺的工具。

    飛客蠕蟲專殺工具有kidokiller(卡巴斯基出品)、TMCleanTool(趨勢科技出品)。

    Kidokiller運行截圖如下,紅色方框的所有0值表明沒有中飛客蠕蟲,如果有非0值,即說明中了飛客蠕蟲。

    TMCleanTool的運行截圖如下,有威脅項即表明中了飛客蠕蟲。

    7.2 Ramnit專殺

    功能:專門針對Ramnit類家族病毒進行查殺的工具。

    FxRamnit是賽門鐵克出品的Ramnit專殺工具,其運行界面如下,點擊”Start“按鈕即可:

    注:由于Ramnit是全盤感染性病毒,故此專殺工具運行時間比較長,需耐心等待(FxRamnit常常給人一種”假死“的感覺)。

    啟動項
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    文章目錄 前言 入侵排查 系統賬戶排查 進程端口排查 啟動項的排查 計劃服務排查 系統信息排查 日志信息排查 應急工具 總結 入侵排查 系統賬戶排查 查看系統是否存在可疑賬號,黑客入侵的時候常常喜歡創建隱藏賬號。 1、使用net user命令查看系統賬戶信息(但此方法不能查看到隱藏賬號):
    新增支持Windows 11 v21H2(22000)?
    一、前言 二、Windows入侵排查 檢查系統賬號安全 檢查異常端口、進程 檢查啟動項、計劃任務、服務 檢查系統相關信息 自動化查殺 日志分析 三、Linux入侵排查 賬號安全 歷史命令 檢查異常端口 檢查異常進程 檢查開機啟動項 檢查定時任務 檢查服務 檢查異常文件 檢查系統日志
    本文主要是對域環境下的權限維持手法進行攻擊檢測以及清理,攻擊的方法不著重描述,檢測的方法只針對終端日志,權限維持的手法也只涉及域環境獨有的,像普通終端也存在的啟動項計劃任務服務等不考慮在內,利用漏洞的也直接排除了直接打補丁就好了。
    6月21日,火絨首款Mac終端產品“火絨劍Mac版”安全分析工具正式上線。火絨劍Mac版通過進程管理、進程監控、網絡、啟動項、設備樹、內核驅動等功能,可幫助安全愛好者以及安全從業者進行系統分析、診斷以及安全問題處置。有需要的用戶可自行到官方網站下載體驗。
    近期,火絨威脅情報系統監測到一種Rootkit病毒正通過“天龍八部”游戲私服進行傳播。該病毒通過劫持用戶訪問的網頁來推廣自己的私服網站,并且具有廣告推廣功能。此外,其還采用多種對抗手段來對抗殺毒軟件查殺,對用戶構成較大威脅。目前,火絨安全產品可對上述病毒進行攔截查殺,請用戶及時更新病毒庫以進行防御。
    ◆含有passwd和pwd相關的文件中,可以看到嵌入式web服務httpd,部分htm文件以及其他配置文件。啟動項中未見異常行為,httpd文件在firmwalker掃描的敏感信息和啟動項中都有涉,因此需要用IDA分析一下該文件。通過IDA中字符串搜索發現疑似后門的敏感字符。根據此處的偽代碼可推斷出函數httpRpmConfAdd的功能是綁定URL和執行的函數。由函數名httpDebugInit可推斷出這是一個調試后門。使用FirmAE來對固件進行模擬以驗證上述內容。
    攻擊溯源&溯源反制
    今天給大家推薦的項目是「lemon-cleaner」,騰訊檸檬清理,是針對 macOS 系統專屬制定的清理工具。整體設計上清新簡潔,狀態欄小巧好用,是一款 Mac 設備必備的實用工具。功能亮點深度掃描清理:針對 Xcode、Sketch 等常見應用逐一定制掃描方案,精準分析應用文件,分類通俗易懂,隨時保持 Mac 干凈清爽。大文件清理:全面查找占用超過 50M 的大文件,揪出磁盤元兇,支持自定義掃描文件夾。瀏覽器隱私清理:保護瀏覽器隱私,防止惡意竊取,支持 Safari/Chrome 等多款瀏覽器。
    其目的是讓任何有上機排查經驗和無上機排查經驗的人都可以進行上機排查安全事件。在應對安全事件上機排查時,對于沒有此方面經驗但是有研判能力的安全專家來講,經常苦于需要參考各種安全手冊進行痕跡采集、整理、研判,此時我們可以使用FireKylin-Agent進行一鍵痕跡收集,降低排查安全專家收集工作的難度。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类