当前位置: 首页 > news >正文

高端互联网网站玉环城乡建设规划局网站

高端互联网网站,玉环城乡建设规划局网站,php网站项目,网站建设基本教程文件痕迹排查在应急响应排查的过程中,由于大部分的恶意软件、木马、后门等都会在文件维度上留下痕迹,因此对文件痕迹的排查必不可少一般可以从以下几方面对文件痕迹进行排查对恶意软件常用的敏感路径进行排查在确定了应急响应事件的时间点后,…

文件痕迹排查

在应急响应排查的过程中,由于大部分的恶意软件、木马、后门等都会在文件维度上留下痕迹,因此对文件痕迹的排查必不可少

一般可以从以下几方面对文件痕迹进行排查

  • 对恶意软件常用的敏感路径进行排查
  • 在确定了应急响应事件的时间点后,对时间点前后的文件进行排查
  • 对带有特征的恶意软件进行排查,这些特征包括代码关键字或关键函数、文件权限特征等

Windows文件痕迹排查

敏感目录

在Windows系统中,恶意软件常会在以下位置驻留

temp(tmp)相关目录

有些恶意程序释放子体(即恶意程序运行时投放出的文件)一般会在程序中写好投放的路径,由于不同系统版本的路径有所差别,是临时文件的路径相对统一,因此在程序中写好的路径一般是临时目录,对敏感录进行的检查,一般是查看临时目录下是否有异常文件

除了temp,Windows、Appdata、localappdata这些目录也需要排查一下

  • %WINDIR%,Windows目录
  • %WINDIR%\system32\
  • %TEMP%,temp目录
  • %LOCALAPPDATA%,localappdata目录
  • %APPDATA%,Appdata目录
工具下载记录

对于一些人工入侵的应急响应事件,有时入侵者会下载一些后续攻击的工具,Windows系统要重点排查浏览器的历史记录、下载文件和cookie信息,查看是否有相关的恶意痕迹

查看用户Recent文件

Recent文件主要存储了最近运行文件的快捷方式,可通过分析最近运行的文件,排查可疑文件

一般,Recent文件在Windows系统中的存储位置如下:

  • C:\Documents and Settings\Administrator(系统用户名)\Recent
  • C:\Documents and Settings\Default User\Recent

或者直接在运行中输入

  • %UserProfile%\Recent
  • %APPDATA%\Microsoft\Windows\Recent
预读取文件夹

%systemroot%\Prefetch

最近运行过的程序会有预读取

近期变动文件

时间点查找应急响应事件发生后,需要先确认事件发生的时间点,然后排查时间点前、后的文件变动情况,从而缩小排查的范围

在windows下,一个文件有:创建时间、修改时间、访问时间

  • 创建时间:文件创建时间
  • 修改时间:文件内容被修改时间
  • 访问时间:文件访问时间或者说最近一次文件状态改变的时间(受到LastAccessTime影响,Vista之后默认关闭)
Everything

使用Everything工具可以很直观看到文件的创建时间、修改时间、访问时间

forfiles

可列出攻击日期内新增的文件,从而发现相关的恶意软件,在Windows系统中,可以在命令行中输入【forfiles】命令,查找相应文件

例如:使用【forfiles /m *.exe /d +2025/7/12 /s /p c:\ /c "cmd /c echo @path @fdate @ftime"】命令就是对2025/7/12后的exe新建文件进行搜索

  • /m 文件掩码
  • /d 日期筛选
  • /s 递归搜索
  • /p 起始路径 c:\ (使用标准Windows路径)
  • /c 执行命令
排查时间逻辑问题

对文件的创建时间、修改时间、访问时间进行排查

对于人工入侵的应急响应事件,有时攻击者会为了掩饰其入侵行为,对文档的相应时间进行修改,以规避一些排查策略

例如,攻击者可能通过“菜刀类”工具改变修改时间

因此,如果文件的相关时间存在明显的逻辑问题,就需要重点排查了,极可能是恶意文件

隐藏文件排查

  • 如果是ads隐藏,可以通过dir /r查看
    • 隐藏方式为类似于 echo ^<?php ..... ^> > a.php:hidden.jpg,直接看只会显示a.php
  • 如果是普通文件隐藏,可以通过dir /a查看
    • 隐藏方式为类似于 attrib +s +h 文件名

敏感内容

  • 查找文件中的字符串: findstr /m /i /s "hello" *.txt

其他常用命令

  • 操作系统的详细配置信息: systeminfo
  • 计算样本MD5: certutil -hashfile %样本exe% MD5
http://www.dtcms.com/a/433019.html

相关文章:

  • 学会了vue 能搭建一个网站平台网站开发博客
  • 法律网站建设学习之家网站
  • 第1篇|IEC 61400-1 的地位与演变:从“设计圣经”看2019版的关键变化
  • vps运行iis网站 需要输入账号和密码加强网站建设的原因
  • 企业网站策划过程怎么建立微网站?
  • flash网站方案医院网站建设的规划
  • 收录网站源码江西威乐建设集团有限公司企业网站
  • 自己做的公司网站百度搜不到怎么注销自己名下的公司
  • 景安一个空间怎么做多个网站淄博桓台网站建设定制
  • 网站开发做什么科目做电商哪个平台比较好
  • 电子商务网站建设需求分析百度爱采购优化
  • 江西省城乡建设厅网站如何做网站的内链优化
  • mysql 注册网站网站运营有前途吗
  • 最简单的做网站的软件公司网站建设关键字描述
  • 长春火车站附近有什么好玩的地方网页设计入门基础教程
  • 网站的内容网络营销顾问是什么
  • 百度商桥怎么绑定网站平台推广方式
  • 威海市建设局官方网站江苏seo推广网站建设
  • 网站建设 别墅如何制作个人网页最简单的方法
  • 背景全屏网站fevr wordpress
  • 手机建站最好的网站芜湖市建设办网站
  • MAC系统安装python及anaconda相关问题记录
  • 儿童网站html模板wordpress 淘宝客模板
  • 广州网站设计成功柚米科技无锡网站制作公司哪家好
  • 网站建设季度考核评价工作总结中国石油大学网站建设
  • 东莞网站推广培训下载应用商店app并安装到手机上
  • 营销型网站推广方式的论文手机网站单页怎么做
  • 自己站网站公司名称可以和网站域名不同吗
  • python可以做网站开发吗百度做广告费用
  • 培训网站设计师公司做网站 需要解决哪些问题