【学习笔记】红队视角下的windows应急响应

1. 上线的方法

  1. exe上线→开360晶核的情况比较困难

2)白加黑

接下来的讲解就是基于白加黑上线,看如何应对应急

2. 演示

360环境启动

在这里插入图片描述

shell whoami →死 -beacon

如何去查杀

看外联:

netstat -ano 提取IP

在这里插入图片描述

威胁情报api调用→查是否是恶意ip→根据恶意IP对应的pid去查找恶意文件

在这里插入图片描述

tcp view工具可以很好地用来定位外联→找恶意文件

该工具可以看远程地址端口等

通过看是否有远程外联来判断是否存在进程注入
在这里插入图片描述在这里插入图片描述有的时候找不到会断是因为心跳包的机制

双击打开会发现可疑的目录,找到真实的恶意软件

在这里插入图片描述蓝队的工具还能够解析对应的物理地址
在这里插入图片描述

任务管理器→不推荐,效果甚微,CPU占用并没有很多

360晶核 —ppid注入肯定不行 最好的方式是白加黑 →公开的白 未公开不拦截 →反向隧道 dumplsass白加黑去做

维持权限

在这里插入图片描述

维权:添加用户windowsapi 重写bof,这种方式火绒和360都不会告警
在这里插入图片描述

改注册表:360环境→必须是未公开的白,一般不会用这么高深

计划任务:PRC→不会被拦截 dll劫持 白加黑上线 白exe本身就有计划任务更好

启动项:Windowsapi去写,白加黑

用Autoruns64.exe 火绒来排查注册表和启动项

在这里插入图片描述

windows rootkit→驱动

explorer.exe →cmd.exe→whoami.exe

explorer.exe→cmd.exe→土豆。exe→cmd.exe→360会死

explorer.exe→白.exe

3. 内网环境中出现应急事件如何响应

  1. EDR存在大量内网告警 —防守方如何应急

定位扫描源头,dmz区还是个人PC钓鱼

DMZ区→web为主

webshell→隧道 有无横向

  1. 域控被打穿排查哪些

主要是存在后门

需要加固:使用krbtgt的账号hash, 钻石和蓝宝石 acl策略改写 域控伪造 ssp注入 高权限的域用户

委派

  1. web端192.168.1.2 →192.168.3.4主机CS上线,经过研判发现是真实的,怎么快速应急

内网多网卡机器 通 →web直接能访问 不通→多段跳板

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/540194.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Redis-复制功能

0 序言 复制功能是Redis提供的多机功能中最基础的一个,这个功能是通过主从复制(master-slave replication)模式实现的,它允许用户为存储着目标数据库的服务器创建出多个拥有相同数据库副本的服务器,其中存储目标数据库…

使用maven打生产环境可执行包

一、程序为什么要打包 程序打包的主要目的是将项目的源代码、依赖库和其他资源打包成一个可执行的文件或者部署包,方便程序的发布和部署。以下是一些打包程序的重要理由: 方便部署和分发:打包后的程序可以作为一个独立的实体,方便…

计算机视觉——目标检测(R-CNN、Fast R-CNN、Faster R-CNN )

前言、相关知识 1.闭集和开集 开集:识别训练集不存在的样本类别。闭集:识别训练集已知的样本类别。 2.多模态信息融合 文本和图像,文本的语义信息映射成词向量,形成词典,嵌入到n维空间。 图片内容信息提取特征&…

Javaweb-MyBatis

一、概念 MyBatis是一款优秀的持久层框架,用于简化JDBC开发 MyBatis本是Apache的一个开源项目iBatis,2010年这个项目由apache software found迁移到了google code,并且改名为MyBatis。2013年11月迁移到Github 持久层 负责将数据到保存到数…

泛目录站群程序,seo站群系统(川圣SEO)#蜘蛛池

baidu搜索:如何联系八爪鱼SEO? baidu搜索:如何联系八爪鱼SEO? baidu搜索:如何联系八爪鱼SEO? 功能介绍: (全新模板 PC、移动端自适应 无限泛二级域名首页,标题增加进制干扰码,关键词进制干…

深入理解 CSS——CSS进阶与实践(5w字高频面试题整理)

本文总结了CSS高频面试题,并搭配了演示动画进行CSS样式演示。介绍了关于如何理解盒模型,如何实现块级元素水平居中,如何实现两侧固定中间自适应的三栏布局、如何实现两栏布局,如何进行响应式设计,对BFC的理解&#xff…

迷你洗衣机排名前十名:2024年十大性能超强内衣洗衣机优选

随着现在的生活水平的不断提高,高科技能帮我们搞定不少问题,如果你比较注重个人卫生、追求生活品质,可以考虑选择一台专用的迷你洗衣机,我们就无须自己亲自动手去清洗内衣物,从而导致浪费时间,如果你担心孩…

如何在Tomcat中的webapp中手动发布

这里写目录标题 首先进入Tomcat文件夹进入webaaps中,编写Java代码最后进入浏览器打开就看可以进入这个界面了 首先进入Tomcat文件夹 如图: 进入webaaps中, 编写Java代码 最后进入浏览器打开 就看可以进入这个界面了

Java毕业设计-基于springboot开发的地方废物回收机构管理系统-毕业论文+答辩PPT(附源代码+演示视频)

文章目录 前言一、毕设成果演示(源代码在文末)二、毕设摘要展示1、开发说明2、需求分析3、系统功能结构 三、系统实现展示1、系统登录2、管理员功能模块3、员工功能模块 四、毕设内容和源代码获取总结 Java毕业设计-基于springboot开发的地方废物回收机构…

基于单片机的直流电机调速系统设计

摘 要 在电子机械行业快速发展的今天,各类电子机械类产品以飞快的步伐进入到人们的视野中。为人们的生活带来极大的便利。同时也以各种不同的方式解放着生产力。在这些电子机械领域,电机无疑占着举足轻重的位置。现在各类工厂里的自动化生产线&#xff…

QT使用dumpcpp为COM生成h及cpp的方式,COM是C#的dll注册的

目录 1.C#的dll注册为COM,采用bat的方式 2.通过qt的dumpcpp来生成h及cpp文件 3.h文件和cpp文件处理。 台达数控系统的C#的dll dumpcpp用的tlb文件 dumpcpp生成的原生h文件 dumpcpp生成的原生cpp dump生成后的的原生cpp文件修改后的cpp文资源 dump生成后的的…

如何区分工业以太网交换机和常规以太网交换机

工业以太网交换机和常规以太网交换机乍一看似乎很相似,但两者之间存在着一些关键区别。在本文中,我们将阐明这些差异,并为您提供一些快速区分两者的提示。 工业以太网交换机与常规以太网交换机的比较 工业以太网交换机和常规以太网交换机都…