在操作系统上常见分析有:计算机账户,端口,进程,网络,启动项,异常服务,任务(异常定时任务执行),文件(异常文件,如后门、病毒、木马)等安全问题

具体流程

1、准备工作

在正式实施应急响应之前,需要先进行以下工作,
第一、信息收集,先对安全事件进行详细的了解,包括系统、服务以及业务类型
第二、思路梳理,通过以上信息收集初步梳理自己的分析思路
第三、工具准备,提前准备好需要用到的工具脚本等资料
第四、数据备份,所有涉及到分析以及证据的材料都需要提前进行备份,这样也方便之后还有分析人员或者防止数据被篡改或者覆盖。
第五、时间校准,查看系统时间和北京时间是否同步准确,如果不准确那么系统日志等信息的事件可能会存在误差,所以必须提前校准时间。

2、账号分析

首先查看系统所有的账户,是否存在恶意新增账户,进行远程控制等问题,具体方式如下。

  1. cmd命令行输入net user查看用户账户,该方法有一个弊端就是无法查看系统建立的隐藏账户;

  2. 计算机管理->系统工具->本地用户和组->用户,可以查看系统现有账户,其中账户后面带$的则为隐藏账户,即test$

img
  1. 控制面板->用户账户->用户账户->管理账户,也可以查看所有系统账户
img
  1. Win+R输入regedit.exe进入注册表编辑器,在下面注册表HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names中也可以查看系统现有账户
img
  1. 在cmd命令行中利用net user administrator可以查看administrator该账户的详细信息

  2. 在cmd命令行中利用query user可以查看目前登录的账户

3、最近打开过的文件分析

  1. 键盘输入win+R打开运行窗口输入recent,或者打开C:\Administrtor\Recent,也可以查看最近打开过的所有文件

  2. 设置最新使用的项目查看最近打开的文件:开始菜单右键->属性->开始菜单(自定义)->勾选最近使用的项目

img

打开开始菜单,可以看到最近使用的项目中有所有最近打开编辑过的文件;

img
  1. Win10中查看最近打开的文件:在文件夹选型勾选快速访问,在快速访问中可以查看最近打开编辑过的文件;
img
  1. 回收站查看最近删除文件:回收站中可能会存在一些攻击者删除的最近打开编辑后的文件资料等痕迹,也是需要注意的;

4、日志分析

日志分析包括操作系统的日志记录以及web应用的日志记录,一般来说操作系统的日志主要记录针对该系统的操作行为事件,但是web应用日志则会记录web程序访问该应用程序的时候的操作行为和事件,一般针对日志分析时候也是需要从操作系统和web应用日志两块结合分析。

1)操作系统日志

操作系统日志存放着计算机关于系统、应用程序的告警信息以及安全日志等信息,一般存放在C:\Windows\System32\winevt\Logs,可以通过事件查看器进行查看。

  • 系统日志中存放了Windows操作系统产生的信息、警告或错误。通过查看这些信息、警告或错误,用户不但可以了解到某项功能配置或运行成功的信息,还可了解到系统的某些功能运行失败,或变得不稳定的原因。
img
  • 应用程序日志中存放应用程序产生的信息、警告或错误。通过查看这些信息、警告或错误,用户可以了解到哪些应用程序成功运行,产生了哪些错误或者潜在错误。程序开发人员可以利用这些资源来改善应用程序。
img
  • 安全日志

一般在操作系统日志分析过程中更关注安全日志的分析,因为安全日志中存放了审核事件是否成功的信息。通过查看这些信息,用户可以了解到这些安全审核结果为成功还是失败。同时安全日志会存放攻击者远程登陆后或者通过提权等方法拿到权限后的一些操作行为,更有助于定位攻击者对操作系统的攻击行为。

Windows事件日志通过不同的EVENT ID代表了不同的意义,针对常用的安全事件的事件ID还是需要熟练掌握。

其中

  • 4624:代表成功的登录;
  • 4625:代表失败的尝试;
  • 4672:代表授予特殊权限;
  • 4720:代表添加用户;
  • 4726:代表删除用户;
  • 4634:代表成功的注销;
  • 4672:代表超级用户登录。

因此想要查看账户登录事件,筛选日志中事件ID填入4624则可以筛选登录成功事件,4625则可以筛选登录失败事件。

img

当有人使用mstsc远程登录某个主机时,使用的帐户是管理员帐户的话,成功的情况下会有事件ID为4776、4648、4624、4672的事件产生;

img

安全日志中除了会记录改事件的成功失败以外还会记录该事件的ip地址和端口,因此如果发现某个远程登陆时,通过查看详细信息便可以分析出远程登陆的ip地址和他机器的端口。

img

2)Web应用日志

IIS服务日志,一般存放在 %systemroot%\system32\logfiles\W3SVC1\目录下

img

打开详细日志可以查看到该请求的时间,发起请求的ip,该请求的请求方法(get或者post等),请求的url、端口以及使用浏览器的useragent等信息。

img

Apache服务的日志存放在/apache/logs/目录下,详细信息和上述IIS的日志类似,apache的日志中会记录有access和error的日志,分别记录着请求成功的行为以及失败错误的行为。

img

5、进程、网络连接分析

一般检查进程和网络连接是同步进行的,相互结合着进行分析是否有异常程序进行远程连接。

1)网络连接

windows中的网络连接可以通过netstat命令进行定位,查看正则监听以及连接的网络连接。

netstat -ano|grep 端口号

2)进程检查

  • 在msinfo32中查看现有进程(开始->运行->输入msinfo32)
img
  • 打开windows任务管理器,可以查看系统进程
img
  • cmd命令行输入tasklist查看进程。tasklist 结合findstr可以查看不同pid对应的程序

因此可以通过一台windows对外连接的端口,利用netstat结合findstr定位该端口建立的网络连接的pid,再利用该pid使用tasklist结合findstr定位到该程序了,这个过程也是要熟练掌握管道符以及findstr等命令。

6、计划任务分析

windows的计划任务是方便运维人员在不同时间段对系统进行一些操作的功能,但是在恶意攻击中被黑客用来做为恶意程序的启动等手段,也是windows应急响应中必须分析的功能。

windows的计划任务一般存放在C:\Windows\System32\Tasks\、C:\Windows\SysWOW64\Tasks\以及C:\Windows\tasks\等目录下。一般利用图形化界面可以打开,运行->taskschd.msc,打开任务计划程序。

7、自启动分析

自启动功能表示每次系统开机启动后程序也跟着启动,也是很多恶意程序最喜欢的功能,如果被加到自启动项的程序便会出现在该项目下。

1)运行->msconfig打开系统配置可以查看;

img

2)运行->msinfo32打开系统信息,在软件环境下的启动程序也可以查看。

img

8、host文件分析

host文件是windows下用来构建映射关系的文件,局域网没有DNS服务器,通过hosts建立给服务器建立IP映射,通过分析可以查看是否存在本地DNS篡改,该文件在C:\Windows\System32\drivers\etc目录下

9、webshell查杀分析

通过上述一系列的分析完成之后,如果在数据文件备份均以完成,且客户可分析允许的情况下,可以对系统进行病毒的扫描,以及web服务下的webshell扫描,扫描可以用的D盾等一系列webshell查杀工具。

img

木马

实战可以借助杀软查找木马,没杀软的话用工具:

  • Windows自带的SysinternalsSuite工具很好用:
  • TCPview分析网络进程指向(实际上不太推荐,因为有的看不到,不过也挺好用的)
  • Procexp64好用,全称是process explorer,
  • PChunter

比较难受的是授权码,到期时间不好搞,而且高一点版本的就不适用了驱动加载失败,我的win10不行,,不过据说是一个好用的老工具

功能在windows高版本网络信息获取不全(win2012及以上)

  • 火绒剑- 推荐

日志

日志审计 | 晚上十一点睡觉のBlog (gungnir.top)

实战案例

通过kali模拟攻击对rdp服务进行暴力破解

hydra -l mac -P /usr/share/wordlists/metasploit/password.lst rdp://172.16.54.42 -s 3389 -vV
图片

图形化界面查看RDP爆破的日志

在win系统中需开启审核策略(成功、失败),同时查看windows日志,关注事件归类、事件ID、事件状态等

图片 图片

可以发现爆破账户为mac,黑客主机名为kali

工具查看RDP爆破日志

LogFusion

LogFusion Pro系统日志监控软件安装激活教程

Windows-LogFusion 载入查看:
事件归类,事件 ID,事件状态等,参考百度资料

image-20221021060255440

Windows木马分析

cs的木马在没有伪造之前可以很清楚的看到信息缺失

image-20221021020501057

网络的信息有缺失,讲真的PChunter比较拉跨

Windows病毒感染(勒索 WannaCry)

勒索病毒一定要小心

详细说明中毒表现及恢复指南

勒索病毒解密:https://lesuobingdu.360.cn/

另一个尝试解密的网站:https://www.nomoreransom.org/zh/index.html

该网站会监测病毒的类型然后提供一些解密软件(各种解密软件,有官方亦或者民间大神的),一个个试吧~

[下载]永恒之蓝样本(勒索病毒): https://bbs.pediy.com/thread-217586-1.htm

Windows系统攻击应急溯源-后门,日志,流量

分析:涉及的攻击面,涉及的操作权限,涉及的攻击意图,涉及的攻击方式等

故事回顾:某客户反映服务器出现卡顿等情况,请求支援

思路:利用监控工具分析可疑进程,利用杀毒软件分析可疑文件,利用接口工具抓流量

获取进程监控,蓝色表示非系统进程

获取所有在Windows上执行过的进程的记录,根据恶意进程文件路径或者是事件发生的大概时间范围去定位攻击者的操作

image-20221019023633532

AppCompatCacheParser.exe --csv c:\temp -t

定位到恶意软件后,可以结合杀毒软件进行排查,如果有免杀也不要紧,不可能免杀所有杀软,放到在线的世界杀毒网或者其他沙箱里去跑跑

案例演示

<1>打开PCHunter64工具,查看正在运行的进程,发现异常进程artifact.exe(名字不熟悉,没有厂商信息等)

img

<2>在网络模块,发现该进程与外部IP地址进行网络连接,很可疑。

img

<3>PCHunter64工具还有很多其他功能,可以进一步分析该进程是否是后门或者勒索病毒等。

<4>UserAssistView工具可以看到windows系统所有文件的执行时间记录,比如我们可以查看一下artifact.exe上次修改的时间。说明在这个时间点前后攻击者一定对系统进行了一些操作,相应地,我们就可以以此时间为基数,定位查找日志将该时间之前的日志进行攻击分析(分析攻击者是如何攻击服务器的),该时间之后的日志进行操作分析(分析攻击者登录服务器后进行了什么操作)

img

windows应急响应工具

进程分析:

获取所有在Windows上执行过的进程的记录,根据恶意进程文件路径或者是事件发生的大概时间范围去定位攻击者的操作

实战可以借助杀软查找木马,没杀软的话用工具:

  • Windows自带的SysinternalsSuite工具很好用:
  • TCPview分析网络进程指向(实际上不太推荐,因为有的看不到,不过也挺好用的)
  • Procexp64好用,全称是process explorer,用于分析进程
  • Logonsessions查看哪些用户连接过主机,需要有管理员权限
image-20221021052000751
  • Autoruns检查Windows上面的启动项、服务、计划任务
  • PChunter

比较难受的是授权码,到期时间不好搞,而且高一点版本的就不适用了驱动加载失败,我的win10不行,,不过据说是一个好用的老工具

功能在windows高版本网络信息获取不全(win2012及以上)

  • 火绒剑- 推荐

一款用于分析、处理恶意程序的安全工具软件,提供了“程序行为监控”、“进程管理”、“文件管理”、“注册表管理”、“系统启动项管理”、”内核程序管理“、“代码钩子扫描”七大功能:

  • LastActivityView

是一款电脑操作记录查看器,直接调用系统日志,显示安装软件、系统启动、关机、网络连接、执行exe 的发生时间和路径:

下载地址:http://www.nirsoft.net/utils/computer_activity_view.html

  • Process Hacker

一款功能丰富的开源系统进程辅助工具,可以方便的查看进程的运行情况、内存以及模块信息,还可以对进程进行管理

下载地址:https://processhacker.sourceforge.io/

其他工具:

window上的一些加固措施

后期和应急响应内容分离开~

设置服务器账号策略密码最小长度为8

要设置Windows服务器的账号策略密码最小长度为8,可以按照以下步骤进行操作:

  1. 打开”组策略编辑器”:点击开始菜单,然后输入”gpedit.msc”并按Enter键,以打开组策略编辑器。

  2. 导航到”密码策略”:在组策略编辑器中,依次展开以下路径:计算机配置 -> Windows设置 -> 安全设置 -> 帐户策略 -> 密码策略。

  3. 修改最小密码长度:在右侧窗格中,找到”最小密码长度”设置项,双击它。

  4. 配置最小密码长度:在弹出的窗口中,选择”已启用”选项,并将值设置为”8”或更高的数字。然后点击”确定”保存更改。

  5. 更新组策略:打开命令提示符或PowerShell窗口,并输入以下命令以立即应用新的组策略更改:

gpupdate /force

这将强制立即更新组策略并应用密码策略更改。


refer

声明:

  1. 若文章存在错误,望诸君不吝指正^

  2. 部分笔记由于年代久远,做的笔记找不到最初是引用谁的,若是不允许引用转载,请联系我