转载---Linux、windows应急响应通用方法
2023-7-28 21:19 作者:酷帥王子 | 黑盒网络渗透测试 | 标签: 侵权请联系删除 转载自https://mp.weixin.qq.com/s/SkEaxJHZKsFkdp85YKOFZQ
应急响应通用方法
查看日志
通过 cmd 输入 eventvwr.msc 打开事件查看器
在 % SystemRoot%\System32\Winevt\Logs\ 位置存放着日志文件
常见的事件 ID
安全日志
security.evtx
PLAINTEXT
|
1 |
4624 -成功登录 |
远程登录日志
Microsoft-Windows-TerminalServices-RemoteConnectionManager%4Operational.evtx
Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
PLAINTEXT
|
1 |
• 1149:⽤户认证成功 |
连接其他机器日志
Microsoft-Windows-TerminalServices-RDPClient%4Operational.evtx
PLAINTEXT
|
1 |
• 1024:RDP ClientActiveX 正在尝试连接到服务器(ip) |
系统日志
PLAINTEXT
|
1 |
• 7034:日志重新导入 |
日志分析工具
EvtxLogparse
款用于快速筛查整理日志的工具,贴近实战场景
PLAINTEXT
|
1 |
基础用法 |
Aurora
https://github.com/cyb3rfox/Aurora-Incident-Response
进行入口溯源排查时,可以填入相应的地址时间,快速整理出一张攻击分析图,适用于大型网络
在线威胁分析平台
PLAINTEXT
|
1 |
深信服威胁情报中心 |
web 日志分析
系统 log 日志
寻找带有 log 的目录
IIS 日志
存放位置 C:\WINDOWS\system32\LogFiles\
默认日志命名方式:ex + 年份的末两位数字 + 月份 + 日期 +.log
apache 日志
Windows: <Apache 安装目 /logs
Linux:/usr/local/apache/logs
webshell 查杀
windows
1、使用 D 盾、安全狗等 webshell 查杀工具进行查杀
2、使用 everything 搜索 web 目录下的脚本文件
linux
挂载磁盘使用 d 盾进行查杀
http//github.c/winf/sshfs-win
下载安装好两个程序


发表评论: