成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

沒有外部工具,如何快速發現Windows中毒了

安全 網站安全
從事應急響應工作幾年之后,我認為總結一份快速確定計算機是否被感染木馬和病毒的“方法論”是十分有用的。這顯然不是那么簡單的,可我卻發現感染幾乎存在于所有不復雜的攻擊中。

從事應急響應工作幾年之后,我認為總結一份快速確定計算機是否被感染木馬和病毒的“方法論”是十分有用的。這顯然不是那么簡單的,可我卻發現感染幾乎存在于所有不復雜的攻擊中,如果你執行了以下檢測,便可發現存在感染并快速殺掉它。所有這些事情都可以由一個建立于Windows命令行功能的管理員命令提示符完成。

沒有外部工具,如何快速發現Windows中毒了

1、WMIC 啟動項(WMIC Startup Items)

Windows已經有一個非常強大的工具——WMIC,在以下幾種方式中較容易為你的調查建立啟動項。只需打開一個命令提示符,然后輸入【wmic startup list full】。這是一個真實的例子,猜一下哪個項目不屬于其中,會是本地\臨時文件夾嗎?是的。如果你知道應該在列表中的東西以及一般正常運行的位置,你就能在這里暫停,通常這都非常簡單。找到程序,然后在malwr.com或者VirusTotal上查找它的散列,看看它有沒有感染了其他什么,然后刪除。

沒有外部工具,如何快速發現Windows中毒了

 

2、DNS 緩存(DNS Cache)

打開命令提示符,并輸入【ipconfig/displaydns】。看看這些待反測的區域,有沒有任何的異常現場?在VirusTotal或者其他地方尋找他們解析的域名及IP,看是否有與之相連的樣本。如果有,那么你肯定被感染了。這里有一個現成的例子:

沒有外部工具,如何快速發現Windows中毒了

3、WMIC 進程列表(WMIC Process List)

這是WMIC另一個受歡迎的項目,輸入【wmic process list full|more】,或者更緊湊但是更長的輸出【wmic process get description,processed,parentprocessid,commanline/format:csv.】。尋找在奇怪地方運行的東西或者惡意、隨機、名稱怪怪的程序。

沒有外部工具,如何快速發現Windows中毒了

 

4、WMIC 服務列表(WMIC Service List)

如果你不清楚自己在尋找什么,那這個用起來可能比較困難。但是檢測方便并且容易通過路徑或者exe名稱發現惡意軟件。格式與其他的相似,或者你也可以得到更具體“get”版本。輸入【wmic service list full| more】或者【wmic service get name,processid,startmode,state,status,pathname /format:csv】。這里有個小例子展示了只有服務名稱和路徑的情況。

沒有外部工具,如何快速發現Windows中毒了

 

5、WMIC 工作列表(WMIC Job List)

這是個看起來最不可能發現任何東西的項目,因為絕大多數惡意軟件都不用jobs,但是在例如MPlug的一些版本中,是很容易檢測出的。輸入【wmic job list full】,你能夠獲得一個【沒有可用實例】的回執,這就意味著沒有已安排的項目在執行。

6、Netstat

莫忘記基礎,如果IP是谷歌或者stealyourbanknumber.su.【netstat -abno】的,輸出可能需要搜索來查看,即使這樣可以還是尋找奇異的外部站點端口號碼,如25、8080、6667等等。

Netstat控制如下:

-a 顯示所有連接和監聽端口

-b 顯示參與創建每個連接或者監聽端口的可執行文件

-n 以數字形式顯示地址和端口號碼

-o 顯示擁有的每個與鏈接相關的進程ID

7、批處理文件版本

用一種簡單可重復的方式完成這些WMIC東西并生成一份報告,怎么樣呢?我已經有了。把東西都丟到一個批處理文件中,然后設置一個主機名參數,你甚至能夠在全網中使用它——獲得其他計算機的適當權限,方便進行遠程評估。

這個腳本可以讓你更清楚的了解HTML格式的輸出,其中包括了你從電腦中獲取的信息:

wmic /node:%1 computersystem get model,name,username,domain /format:htable > c:\triage-%1.html
wmic /node:%1 startup list full /format:htable >> c:\triage-%1.html
wmic /node:%1 process get description,processid,parentprocessid,commandline /format:htable >> c:\triage-%1.html
wmic /node:%1 service get name,processid,startmode,state,status,pathname /format:htable >> c:\triage-%1.html
wmic /node:%1 job list full /format:htable >> c:\triage-%1.html
責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2022-07-25 11:32:37

服務器支付失敗

2019-02-01 09:10:01

2020-06-15 08:39:41

調試工具

2009-02-09 09:42:00

2021-04-16 15:09:25

Windows 10Windows微軟

2021-05-05 22:32:55

U盤電腦病毒

2020-07-08 09:50:37

Java內存快速定位

2017-02-27 09:28:28

2017-07-17 09:18:15

服務器故障FDM

2015-08-06 10:28:34

Windows 10隱私

2012-10-30 15:37:23

2019-04-15 14:17:28

iTunes蘋果macOS

2009-11-19 09:13:36

2022-01-06 11:10:01

漏洞網絡安全網絡攻擊

2024-11-06 16:00:16

2011-08-19 13:47:53

windows7入門工具

2024-06-10 23:07:05

2017-10-25 11:42:32

macOS操作界面

2023-11-03 07:25:56

語言模型知識圖譜

2020-04-08 12:32:05

APPAndroid谷歌
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 看片91| 欧美综合在线视频 | 欧美日韩精品免费 | 久久黄视频 | 欧美日韩久久精品 | 中文一区 | 4h影视| 欧美簧片| 国产精品久久精品 | 成人午夜黄色 | 久久亚 | 久久99精品久久久久久琪琪 | 人人干人人艹 | 国产精品视频一区二区三区不卡 | 国产精品久久久久久久久久久久冷 | 在线观看国产视频 | 国产精品99免费视频 | 欧美va大片 | av入口 | 国产2区 | 国产成人精品一区二区三区视频 | 国产精品视频一区二区三 | 日韩欧美视频免费在线观看 | 国产xxxx搡xxxxx搡麻豆 | 日韩二三区 | 国产一级毛片精品完整视频版 | 亚洲精品乱码久久久久久按摩观 | 波多野吉衣在线播放 | 欧美视频一区 | 蜜月aⅴ免费一区二区三区 99re在线视频 | 国产成人在线视频播放 | 成人影视网址 | 毛片黄片免费看 | 在线日韩视频 | 99tv成人影院 | 中文字幕在线观看 | 粉嫩在线| 欧美成人a∨高清免费观看 老司机午夜性大片 | 中文字幕 国产精品 | 亚洲色图第一页 | 久久曰视频 |