应急响应|入侵的通用处置流程
应急响应通用方法
查看日志
通过 cmd 输入 eventvwr.msc 打开事件查看器
在 % SystemRoot%\System32\Winevt\Logs\ 位置存放着日志文件
常见的事件 ID
安全日志
security.evtx
PLAINTEXT
1 2 3 4 5 6 7 8 4624 -成功登录 4625 -失败登录 4647 -成功注销 4720 -创建⽤户 4722 -启⽤账户 4724 -重置密码 4732 -添加⽤户到组 4738 -修改账户
远程登录日志
Microsoft-Windows-TerminalServices-RemoteConnectionManager%4Operational.evtx
Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
PLAINTEXT
1149:⽤户认证成功 • 21:远程桌⾯服务:会话登录成功 • 22:远程桌⾯服务: 已收到 Shell 启动通知 • 24:远程桌⾯服务:会话已断开连接 • 25:远程桌⾯服务:会话重新连接成功
连接其他机器日志
Microsoft-Windows-TerminalServices-RDPClient%4Operational.evtx
PLAINTEXT
• 1024:RDP ClientActiveX 正在尝试连接到服务器(ip)
• 1102:客户端启动了到服务器 ip 的多传输连接
系统日志
PLAINTEXT
1 2 • 7034:日志重新导入 • 104、1012:日志被清除
日志分析工具
EvtxLogparse
款用于快速筛查整理日志的工具,贴近实战场景
PLAINTEXT
基础用法 evtxLogparse.exe -s success security.evtx #SMB登录成功 evtxLogparse.exe -s fail security.evtx #SMB登录失败 evtxLogparse.exe -r success security.evtx #RDP登录成功 evtxLogparse.exe -r fail security.evtx #RDP登录失败
Aurora
https://github.com/cyb3rfox/Aurora-Incident-Response
进行入口溯源排查时,可以填入相应的地址时间,快速整理出一张攻击分析图,适用于大型网络
在线威胁分析平台
PLAINTEXT
深信服威胁情报中心 http//ti.sangfor.com./analysis-platform 微步在线 http//x.threatbook.cn 沙箱地址 http//s.threatbook.cn 天际友盟 http//redqueen.tj-un.c/IntelHome.htm 启明星辰 http//www.venuseye.com./ VirusTotal威胁情报中心 http//www.virustotal.com 在线沙箱AnyRun http//app.any.run 勒索病毒查询 http//lesuobingdu.360.cn
web 日志分析
系统 log 日志
寻找带有 log 的目录
IIS 日志
存放位置 C:\WINDOWS\system32\LogFiles\
默认日志命名方式:ex + 年份的末两位数字 + 月份 + 日期 +.log
apache 日志
Windows: Linux:/usr/local/apache/logs
webshell 查杀
windows
1、使用 D 盾、安全狗等 webshell 查杀工具进行查杀
2、使用 everything 搜索 web 目录下的脚本文件
linux
挂载磁盘使用 d 盾进行查杀
http//github.c/winf/sshfs-win
下载安装好两个程序
