2-应急响应常用工具

VSole2022-04-30 07:32:39

https://www.cnblogs.com/nul1/p/12389403.html

1 进程分析工具

1.1 ProcessHacker

功能:ProcessHacker是一款不错的进程分析工具,可查看所有进程信息,包括进程加载的dll、进程打开的文件、进程读写的注册表……,也可以将特定进程的内存空间Dump到本地,此外还可以查看网络连接。

工具截图如下:

注:查看具体进程的详细信息,双击Processes列表中的进程名字即可。

1.2 ProcessExplorer

功能:ProcessExplorer是一款不错的进程分析工具,微软官方推荐工具,稳定性和兼容性相对不错。可查看所有进程的信息,包括其加载的dll、创建的线程、网络连接……,同样可以Dump出进程的内存空间到本地。

1.3 ProcessMonitor

功能:ProcessMonitor是一款实时刷新的进程信息监控工具,微软官方推荐工具,稳定性和兼容性也是相对出色。展示的信息很全面,且每一个打开的句柄、注册表、网络连接……都与具体的进程关联起来。

1.4 XueTr

功能:XueTr(官网www.xuetr.com)是一个Windows系统信息查看软件,可协助排查木马、后门等病毒,功能包含:

1.进程、线程、进程模块、进程窗口、进程内存、定时器、热键信息查看,杀进程、杀线程、卸载模块等功能

2.内核驱动模块查看,支持内核驱动模块的内存拷贝

3.SSDT、Shadow SSDT、FSD、Keyboard、TCPIP、Classpnp、Atapi、Acpi、SCSI、Mouse、IDT、GDT信息查看,并能检测和恢复ssdt hook和inline hook

4.CreateProcess、CreateThread、LoadImage、CmpCallback、BugCheckCallback、Shutdown、Lego等Notify Routine信息查看,并支持对这些Notify Routine的删除

5.端口信息查看

6.查看消息钩子

7.内核模块的iat、eat、inline hook、patches检测和恢复

8.磁盘、卷、键盘、网络层等过滤驱动检测,并支持删除

9.注册表编辑

10.进程iat、eat、inline hook、patches检测和恢复

11.文件系统查看,支持基本的文件操作

12.查看(编辑)IE插件、SPI、启动项、服务、Host文件、映像劫持、文件关联、系统防火墙规则、IME

13.ObjectType Hook检测和恢复

14.DPC定时器检测和删除

15.MBR Rootkit检测和修复

16.内核对象劫持检测

17.其它一些手工杀毒时需要用到的功能,如修复LSP、修复安全模式等

1.5 PCHunter

功能:XueTr的增强版,功能和XueTr差不多,可参考上图。推荐更多使用PCHunter,减少出故障的概率。

1.6 ProcessDump

功能:可对指定的进程,将其进程空间内的所有模块单独Dump出来,甚至可Dump出隐藏的模块(即进程加载的dll,这里通常是被注入)。

注:这是个命令行工具。

1.7 PsTools

功能:PsTools是命令行工具集,微软官方推荐,功能多而全,其涵盖的子功能(命令)如下:


2 流量分析工具

2.1 Wireshark

功能:Wireshark是一款常用的网络抓包工具,同时也可以用于流量分析。

2.2 科来网络分析

功能:科来公司的一款流量分析工具,对比Wireshark要相对易用些(特别是流量分析入门人员),此外,该工具会自动将流量进行归类和统计。在某种意味上,还是比较方便的。

2.3 TCPView

功能:查看系统的网络连接详情,每一条连接对应的进程、协议、进程、源目地址、源目端口、连接状态……总之,可展示当前活跃连接的所有详细信息。

3 启动项分析工具

3.1 AutoRuns

功能:一款不错的启动项分析工具,微软官方推荐。只要涉及到启动项相关的信息,事无巨细,通通都可以查询得到,非常方便找到病毒的启动项。

4 信息收集工具

4.1 FastIR

功能:收集操作系统的关键日志、关键信息,方便后续取证和排查分析。

4.2 BrowsingHistoryView

功能:收集浏览器的历史记录,方便追溯域名、URL的访问来源是否源自于用户行为。

5 辅助工具

5.1 Hash

功能:文件hash计算工具,可计算文件MD5、SHA1、CRC值,可用于辅助判断文件是否被篡改,或者使用哈希值到威胁情报网站查看是否为恶意文件。

5.2 ntfsdir

功能:病毒也有可能是以创建服务启动项的方式保持长久运行,点击Autoruns的Services功能,如下图,检查是否有异常的服务启动项。

5.3 Unlocker

功能:可对难以删除的文件进行强制删除(包括锁定的文件),需安装,安装后右键菜单”Unlocker“即可弹出如下界面:

6 Webshell查杀工具

6.1 wscan

功能:深信服自研的一款Webshell查杀工具。

6.2 D盾

功能:D盾是迪元素科技的一款Webshell查杀工具。

7 专杀工具

7.1 飞客蠕虫专杀

功能:专门针对飞客蠕虫病毒进行查杀的工具。

飞客蠕虫专杀工具有kidokiller(卡巴斯基出品)、TMCleanTool(趋势科技出品)。

Kidokiller运行截图如下,红色方框的所有0值表明没有中飞客蠕虫,如果有非0值,即说明中了飞客蠕虫。

TMCleanTool的运行截图如下,有威胁项即表明中了飞客蠕虫。

7.2 Ramnit专杀

功能:专门针对Ramnit类家族病毒进行查杀的工具。

FxRamnit是赛门铁克出品的Ramnit专杀工具,其运行界面如下,点击”Start“按钮即可:

注:由于Ramnit是全盘感染性病毒,故此专杀工具运行时间比较长,需耐心等待(FxRamnit常常给人一种”假死“的感觉)。

启动项
本作品采用《CC 协议》,转载必须注明作者和本文链接
文章目录 前言 入侵排查 系统账户排查 进程端口排查 启动项的排查 计划服务排查 系统信息排查 日志信息排查 应急工具 总结 入侵排查 系统账户排查 查看系统是否存在可疑账号,黑客入侵的时候常常喜欢创建隐藏账号。 1、使用net user命令查看系统账户信息(但此方法不能查看到隐藏账号):
新增支持Windows 11 v21H2(22000)?
一、前言 二、Windows入侵排查 检查系统账号安全 检查异常端口、进程 检查启动项、计划任务、服务 检查系统相关信息 自动化查杀 日志分析 三、Linux入侵排查 账号安全 历史命令 检查异常端口 检查异常进程 检查开机启动项 检查定时任务 检查服务 检查异常文件 检查系统日志
本文主要是对域环境下的权限维持手法进行攻击检测以及清理,攻击的方法不着重描述,检测的方法只针对终端日志,权限维持的手法也只涉及域环境独有的,像普通终端也存在的启动项计划任务服务等不考虑在内,利用漏洞的也直接排除了直接打补丁就好了。
6月21日,火绒首款Mac终端产品“火绒剑Mac版”安全分析工具正式上线。火绒剑Mac版通过进程管理、进程监控、网络、启动项、设备树、内核驱动等功能,可帮助安全爱好者以及安全从业者进行系统分析、诊断以及安全问题处置。有需要的用户可自行到官方网站下载体验。
近期,火绒威胁情报系统监测到一种Rootkit病毒正通过“天龙八部”游戏私服进行传播。该病毒通过劫持用户访问的网页来推广自己的私服网站,并且具有广告推广功能。此外,其还采用多种对抗手段来对抗杀毒软件查杀,对用户构成较大威胁。目前,火绒安全产品可对上述病毒进行拦截查杀,请用户及时更新病毒库以进行防御。
◆含有passwd和pwd相关的文件中,可以看到嵌入式web服务httpd,部分htm文件以及其他配置文件。启动项中未见异常行为,httpd文件在firmwalker扫描的敏感信息和启动项中都有涉,因此需要用IDA分析一下该文件。通过IDA中字符串搜索发现疑似后门的敏感字符。根据此处的伪代码可推断出函数httpRpmConfAdd的功能是绑定URL和执行的函数。由函数名httpDebugInit可推断出这是一个调试后门。使用FirmAE来对固件进行模拟以验证上述内容。
攻击溯源&溯源反制
今天给大家推荐的项目是「lemon-cleaner」,腾讯柠檬清理,是针对 macOS 系统专属制定的清理工具。整体设计上清新简洁,状态栏小巧好用,是一款 Mac 设备必备的实用工具。功能亮点深度扫描清理:针对 Xcode、Sketch 等常见应用逐一定制扫描方案,精准分析应用文件,分类通俗易懂,随时保持 Mac 干净清爽。大文件清理:全面查找占用超过 50M 的大文件,揪出磁盘元凶,支持自定义扫描文件夹。浏览器隐私清理:保护浏览器隐私,防止恶意窃取,支持 Safari/Chrome 等多款浏览器。
其目的是让任何有上机排查经验和无上机排查经验的人都可以进行上机排查安全事件。在应对安全事件上机排查时,对于没有此方面经验但是有研判能力的安全专家来讲,经常苦于需要参考各种安全手册进行痕迹采集、整理、研判,此时我们可以使用FireKylin-Agent进行一键痕迹收集,降低排查安全专家收集工作的难度。
VSole
网络安全专家