返回顶部
首页 > 资讯 > 后端开发 > PHP编程 >渗透测试基础- - -windows入侵排查
  • 938
分享到

渗透测试基础- - -windows入侵排查

windowsphp开发语言 2023-09-06 09:09:58 938人浏览 泡泡鱼
摘要

渗透测试基础- - -windows入侵排查 目录 一,文件排查 二,进程排查 三,系统信息排查 四,登录日志排查 一,文件排查 (1)开机启动有无异常文件 打开任务管理器----选择“启动” (2)各个盘下的temp(tmp)相关目

渗透测试基础- - -windows入侵排查

目录

一,文件排查

二,进程排查

三,系统信息排查

四,登录日志排查


一,文件排查

(1)开机启动有无异常文件

打开任务管理器----选择“启动”

(2)各个盘下的temp(tmp)相关目录下查看有无异常文件 :windwos产生的临时文件

(3)浏览器浏览痕迹、浏览器下载文件、浏览器cookie信息,根据不同浏览器进行排查,或者快捷键【ctrl+H】

 

 

(4)Recent是系统文件夹,里面存放着你最近使用的文档的快捷方式,查看 用户recent相关文件,通过分析最近打开分析可疑文件: 【开始】➜【运行】➜【%UserProfile%\Recent】

(5)根据文件夹内文件列表时间进行排序,查找可疑文件。当然也可以搜索指定日期范围的文件及文件

(6)查看文件时间,创建时间、修改时间、访问时间,黑客通过菜刀类工具改变的是修改时间。 所以如果修改时间在创建时间之前明显是可疑文件.

 

(7)搜索WEBshell相关内容 例如:PHP webshell findstr /m/i/s “eval” *.php(注意字符串编码格式)

索引

 

Webshell文件内容中常见的恶意函数:

PHP:eval、assert、System ......

jsP:getRunTime、FileOutputStream ......

ASP:eval、excute、ExcuteGlobal ......

二,进程排查

(1)netstat -ano 查看目前的网络连接,定位可疑的 ESTABLISHED netstat 显示网络连接、路由表和网络接口信息;

常见的状态:

LISTENING 侦听状态

ESTABLISHED 建立连接

CLOSE_WaiT 对方主动关闭连接或网络异常导致连接中断

(2)根据netstat定位出的pid,再通过tasklist命令进行进程定位 tasklist:显示运行在本地或远程计算机上的所有进程;

例如:tasklist |findstr 1228

 

(3)根据wmic process 获取进程的全路径 [任务管理器也可以定位到进程路径]。

右击程序----选择“打开文件夹所在的位置”

下面提供一些常用的病毒使用的端口信息,可以作为参考:

 

三,系统信息排查

(1)查看环境变量的设置

【我的电脑】➜【属性】➜【高级系统设置】➜【高级】➜【环境变量】

排查的内容:

1)temp变量的所在位置的内容;

2)后缀映射 PATHEXT 是否包含有非windows的后缀;

3)有没有增加其他的路径到 PATH 变量中(对用户变量和系统变量都要进行排查);

 

(2)windows计划任务

【程序】➜【附件】➜【系统工具】➜【任务计划程序】

 

(3)windows帐号信息

如隐藏帐号等 【开始】➜【运行】➜【compmgmt.msc】➜【本地用户和组】➜【用户】

(用户名以$结尾的为隐藏用户,如:admin$)

命令行方式:net user,可直接收集用户信息(此方法看不到隐藏用户),若需查看某个用户的详细信息,可使用命令➜net user username;

(4)查看当前系统用户的会话

使用➜ query user 查看当前系统的会话,比如查看是否有人使用远程终端登录服务器

或者whoami

loGoff 踢该用户.

(5)查看 systeminfo 信息,系统版本以及补丁信息

例如系统的远程命令执行漏洞 MS17-010(永恒之蓝)、MS08-067、MS09-001 …若进行漏洞比对,建议自建使用Windows-Privilege-EScalation -Exploit;

四,登录日志排查

打开事件管理器

【开始】→【管理工具】→【事件查看】

主要分析安全日志,可以借助自带的筛选功能

可以把日志导出为文本格式,然后使用notepad++ 打开,使用正则模式去匹配远程登录过的 IP 地址,在界定事件日期范围的基础。或者通过事件id,类型,时间等痕迹联动判断是否为攻击行为,以及攻击特点等。

来源地址:https://blog.csdn.net/weixin_67503304/article/details/127581336

--结束END--

本文标题: 渗透测试基础- - -windows入侵排查

本文链接: https://lsjlt.com/news/396816.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

猜你喜欢
  • 渗透测试基础- - -windows入侵排查
    渗透测试基础- - -windows入侵排查 目录 一,文件排查 二,进程排查 三,系统信息排查 四,登录日志排查 一,文件排查 (1)开机启动有无异常文件 打开任务管理器----选择“启动” (2)各个盘下的temp(tmp)相关目...
    99+
    2023-09-06
    windows php 开发语言
  • 【渗透测试基础】越权攻击讲解
    01 什么是越权 越权,是攻击者在获得低权限账号后,利用一些方式绕过权限检查,访问或者操作到原本无权访问的高权限功能。在实际的代码安全审查中,这类漏洞很难通过工具进行自动化检测,因此危害很大。越权有两种类型: 垂直越权,是一种“基于URL的...
    99+
    2023-09-06
    安全 web安全
  • 渗透测试入门实战
    本书中文简体字版由 Wiley Publishing, Inc. 授权清华大学出版社出版。未经出版者书面许可,不得以任何方式复制或抄袭本书内容。本书封面贴有 Wiley 公司防伪标签,无标签者不得销售。版权所有,侵权必究。侵权举报电话: 0...
    99+
    2023-06-04
  • 入侵检查基础
    一、结合以下问题对当天内容进行总结 1. 什么是IDS? 2. IDS和防火墙有什么不同? 3. IDS工作原理? 4. IDS的主要检测方法有哪些详细说明? 5. IDS的部署方式有哪些? 6. IDS的签名是什么意思?签名过滤器有什么作...
    99+
    2023-09-03
    网络安全 网络攻击模型 安全威胁分析
  • 网站安全公司 渗透测试基础知识点大全
    天气变冷了,但对于渗透测试行业的热度高于天气的温度,说明全国互联网针对网站安全问题的重视性越来越高,对此我们专业的网站安全公司Sine安全对渗透测试的知识必知点详情的给大家讲解一下,对今后网站或APP的安全性提高有着特别大的作用,只有这样才...
    99+
    2023-06-03
  • Linux中渗透测试命令速查表的方法
    这篇文章主要为大家展示了“Linux中渗透测试命令速查表的方法”,内容简而易懂,条理清晰,希望能够帮助大家解决疑惑,下面让小编带领大家一起研究并学习一下“Linux中渗透测试命令速查表的方法”这篇文章吧。如下是一份 Linux 机器的渗透测...
    99+
    2023-06-13
  • Python渗透测试入门之Scapy库如何使用
    Scapy 是一个用来解析底层网络数据包的Python模块和交互式程序,该程序对底层包处理进行了抽象打包,使得对网络数据包的处理非常简便。该类库可以在在网络安全领域有非常广泛用例,可用于漏洞利用开发、数据泄露、网络监听、入侵检测和流量的分析...
    99+
    2023-05-14
    Python scapy
  • SQL注入渗透测试以及护网面试题有哪些
    这篇文章主要介绍“SQL注入渗透测试以及护网面试题有哪些”的相关知识,小编通过实际案例向大家展示操作过程,操作方法简单快捷,实用性强,希望这篇“SQL注入渗透测试以及护网面试题有哪些”文章能帮助大家解决问题。SQL 注入漏洞成因、注入的类型...
    99+
    2023-06-26
  • 渗透测试信息收集查询真实IP过程
    查找真实IP 如果目标服务器不存在CDN可以直接通过 http://tools.jb51.net/aideddesign/ipcha 获取目标的一些IP及域名信息。 目标服...
    99+
    2024-04-02
  • Python渗透测试入门之Scapy库的使用详解
    目录窃取邮箱身份凭证ARP投毒攻击pcap文件处理Scapy 是一个用来解析底层网络数据包的Python模块和交互式程序,该程序对底层包处理进行了抽象打包,使得对网络数据包的处理非常...
    99+
    2023-03-13
    Python 渗透测试Scapy库 Python Scapy库 Python Scapy Python渗透测试
  • 渗透测试入门教程(非常详细),从零基础入门到精通,看完这一篇就够了
    什么是渗透测试 渗透测试就是模拟真实黑客的攻击手法对目标网站或主机进行全面的安全评估,与黑客攻击不一样的是,渗透测试的目的是尽可能多地发现安全漏洞,而真实黑客攻击只要发现一处入侵点即可以进入目标系统。 一名优秀的渗透测试工程师也可以认为是一...
    99+
    2023-08-18
    linux 运维 服务器
  • APP渗透测试基本内容与漏洞扫描介绍
    天气越来越凉爽,在对客户网站代码进行渗透测试,漏洞测试的同时我们SINE安全渗透技术要对客户的网站源代码进行全方位的安全检测与审计,只有真正的了解网站,才能更好的去渗透测试,发现网站存在的漏洞,尽可能的让客户的网站在上线之前,安全防护做到最...
    99+
    2023-06-03
  • 【渗透测试】XXE(外部实体注入):PHP_XXE解题简记
    目录 🦄一、XXE(外部实体注入) 🐹1.1 漏洞介绍 🐹1.2 漏洞识别 🐹1.3 漏洞防御 🦄二、PHP_XXE解题 🐹2.1 解题步骤 ...
    99+
    2023-09-16
    php 系统安全 web安全 网络安全 安全
  • Web 应用渗透测试 01 - 命令注入(Code Injection)之 create_function
    背景 这篇文章将讨论 PHP Web 应用中 create_function 的命令注入。命令注入,究其根源,都是未对用户提供的输入做合理过滤造成的。当然,编程语言本身内置的危险方法的使用,是命令注入...
    99+
    2023-09-04
    php 数据库 开发语言
  • SQL注入渗透测试以及护网面试题和解答总结
    目录SQL 注入漏洞成因、注入的类型和方式、防范?盲注是什么?怎么盲注?宽字节注入原理SQL 里面只有 update 怎么利用为什么参数化查询可以防止SQL 注入?报错注入...
    99+
    2024-04-02
  • APP渗透测试 深入挖掘漏洞以及如何防止攻击
    很多公司都有着自己的APP,包括安卓端以及ios端都有属于自己的APP应用,随着互联网的快速发展,APP安全也影响着整个公司的业务发展,前段时间有客户的APP被攻击,数据被篡改,支付地址也被修改成攻击者自己的,损失惨重,通过朋友介绍找到我们...
    99+
    2023-06-03
  • 用C语言winform编写渗透测试工具实现SQL注入功能
    目录用C语言winform编写渗透测试工具使SQL注入一、SQL注入二、实现步骤三、代码实现四、软件使用步骤用C语言winform编写渗透测试工具使SQL注入 一、SQL注入 原...
    99+
    2024-04-02
  • 软件测试员必备基础:3分钟带你入门自动化测试!
    目前自动化测试并不属于新鲜的事物,或者说自动化测试的各种方法论已经层出不穷,但是,能够明白自动化测试并很好落地实施的团队还不是非常多,我们接下来用通俗的方式来介绍自动化测试……...
    99+
    2023-06-05
  • Go语言单元测试基础从入门到放弃
    目录Go语言测试go test工具单元测试函数格式单元测试示例go test -vgo test -run回归测试跳过某些测试用例子测试表格驱动测试介绍示例并行测试使用工具生成测试代...
    99+
    2024-04-02
  • JavaScript Jasmine:零基础入门,轻松掌握前端测试
    什么是JavaScript Jasmine? Jasmine是一个开源的、行为驱动的测试框架,用于编写前端测试。它使用简洁的语法和清晰的输出,让您轻松测试您的JavaScript代码。Jasmine被广泛用于测试各种JavaScript...
    99+
    2024-02-11
    JavaScript Jasmine 前端测试 单元测试 行为驱动开发
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作