应急响应通用方法
查看日志
通过 cmd 输入 eventvwr.msc 打开事件查看器
在 % SystemRoot%\System32\Winevt\Logs\ 位置存放着日志文件
常见的事件 ID
安全日志
security.evtx
|
|
远程登录日志
Microsoft-Windows-TerminalServices-RemoteConnectionManager%4Operational.evtx
Microsoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx
|
|
连接其他机器日志
Microsoft-Windows-TerminalServices-RDPClient%4Operational.evtx
|
|
系统日志
|
|
日志分析工具
EvtxLogparse
款用于快速筛查整理日志的工具,贴近实战场景
|
|
Aurora
https://github.com/cyb3rfox/Aurora-Incident-Response
进行入口溯源排查时,可以填入相应的地址时间,快速整理出一张攻击分析图,适用于大型网络
在线威胁分析平台
|
|
web 日志分析
系统 log 日志
寻找带有 log 的目录
IIS 日志
存放位置 C:\WINDOWS\system32\LogFiles\
默认日志命名方式:ex + 年份的末两位数字 + 月份 + 日期 +.log
apache 日志
Windows: <Apache 安装目 /logs
Linux:/usr/local/apache/logs
webshell 查杀
windows
1、使用 D 盾、安全狗等 webshell 查杀工具进行查杀
2、使用 everything 搜索 web 目录下的脚本文件
linux
挂载磁盘使用 d 盾进行查杀
http//github.c/winf/sshfs-win
下载安装好两个程序








































评论(0)