原文链接: https://mp.weixin.qq.com/s?__biz=MzU1NDkwMzAyMg==&mid=2247502967&idx=1&sn=64d276c8878b4f1e2fa6f5773b2649ee
Windows 应急响应手册 v1.3 发布!
原创 NOP Team NOP Team 2025-07-17 18:38
简介
大家好,《Windows 应急响应手册 v1.3》 发布啦!
下载链接在文末
本次更新添加了以下内容:
– 应急手册添加了目录
本次更新完善了以下内容:
– 完善近期活动部分内容
本次更新修复了以下内容:
– 修复了手册引用内容复制乱码、搜索不到的问题
这部分并未完全修复,本质原因是字体中缺少某些中文字符
-
修复了部分注册表错误
-
删除部分失效链接
-
修复了部分文字错误
大家的反馈对这本手册的发展很重要,我们将大家的反馈信息列表放在了下面,我们将下载链接放在文末就是希望大家可以看到提供反馈的用户以及具体反馈的内容,也是我们对于反馈的朋友们的公开回复,感谢大家反馈~
更新日记
v1.3
– 20250718
修复手册引用内容复制乱码、搜索不到的问题为手册添加了目录各个应急事件处置流程添加了流程图各个应急事件处置流程添加了固定证据部分添加 pathext 环境变量排查添加 Windows 平台路径存在空格可能带来的劫持排查添加 NTFS 备用数据流(ADS)检查添加 Windows Sandbox 检查完善近期活动部分内容完善杀毒软件排查部分注意事项修复了部分注册表错误删除部分失效链接完善善后部分修复部分文字错误
v1.2
– 20240710
v1.1
– 20240307
v1.0
– 20240203
用户反馈列表
在反馈过程中,除了 Github 上提交的反馈,我们都会询问是否公开反馈者信息,没有取得明确回复可以公开的情况下,以
路人甲
代表
微信公众号无法主动留言,导致部分反馈者没能联系上,朋友们如果看到自己的反馈以
路人甲
代表,可以联系我们修改
37. 重复内容较多
|
|
|
|
|
|
|
|
|
|
|
重复内容太多,工具没必要分功能举例,建议一次性把工具功能讲透
|
|
|
|
|
|
冗余是因为手册整体按照真实事件处理流程来写的,而不是文章或者教程,出现冗余是正常的,本次更新内容已经注意到该问题,尽可能采用引用的方式规避荣誉问题
至于工具功能,后期可能出专题
|
38. 没有对应的练习环境
39. Windows 路径空格问题排查
|
|
|
|
|
|
|
|
|
|
|
Windows遇到空格可能会有解析问题,应该找出所有可能存在解析问题的地址,之后看一下默认存在解析问题情况下解析到的文件是否存在,将所有的记录下来
|
|
|
|
|
|
https://github.com/Just-Hack-For-Fun/Check_Path_Blank |
40. 如何保护现场
41. rundll32 具体运行了哪些dll
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
作者也不记得当时这个反馈到底是为了什么了,这个标题内容完全可以通过看进程启动参数和线程信息来看。后续再遇到再添加吧。
|
42. 修改 pathext 是否可以将其他后缀当exe 执行
|
|
|
|
|
|
|
|
|
|
|
修改 pathext 是否可以将其他后缀当exe 执行
|
|
|
|
|
|
修改 pathext 只会修改查找顺序,在 cmd 中可以执行任意后缀的二进制文件,例如 bin、txt
|
43. 完善挖矿病毒处置流程
|
|
|
|
|
|
|
|
|
|
|
目前挖矿主流方式都是无文件的,一般会有一个木马下载器或者前置进程触发器,不断的把poweshell以system权限拉起来
|
|
|
|
|
|
目前仅作说明,后续可能会积攒案例后提取公共处理方法
|
44. 添加域控的应急排查
45. 安芯网盾的在线查杀网址失效
46. 绿盟威胁分析中心网址失效
47. 勒索病毒章节-根据勒索病毒类型寻找解决方法中文字错误【文字错误】
48. 勒索病毒章节-根据勒索病毒类型寻找解决方法中文字错误【文字错误】
|
|
|
|
|
|
|
|
|
|
|
勒索病毒章节-根据勒索病毒类型寻找解决方法中文字错误
|
|
|
|
|
|
|
49. 善后阶段-添加RDP可以直接登录的服务器
|
|
|
|
|
|
|
|
|
|
|
善后阶段-定损 部分只体现了ssh密钥直接登录的服务器,建议添加RDP直接连接的服务器
|
|
|
|
|
|
|
50. 常规安全排查-添加各安全软件的例外(排除)列表
|
|
|
|
|
|
|
|
|
|
|
常规安全排查部分添加安全软件的白名单检查,也就是所谓的排除列表
|
|
|
|
|
|
|
51. 常规安全排查- NTFS备用数据流检查(ADS)
|
|
|
|
|
|
|
|
|
|
|
常规安全排查部分添加关于 NTFS 备用数据流检查,经常被用来规避检查
|
|
|
|
|
|
在 常见问题的解决办法 -> 0x01 文件被隐藏 章节中添加
|
52. 手册搜索乱码+引用字符无法搜索到
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
markdown 的 > 语法中的内容都无法搜索到。但并非完美修复,本质原因还是某些字体缺少部分中文字符
|
53. 添加 Windows Sandbox 状态检查
|
|
|
|
|
|
|
|
|
|
|
建议添加 Windows Sandbox 状态检查
|
|
|
|
|
|
|
54. 敏感文件夹检查-垃圾桶目录
55. AppCertDlls 注册表路径缺少空格
|
|
|
|
|
|
|
|
|
|
|
SessionManager -> Session Manager
|
|
|
|
|
|
|
56. 近期活动-MUICache添加 Vista之前注册表路径
|
|
|
|
|
|
|
|
|
|
|
近期活动-MUICache添加 Vista之前注册表路径
|
|
|
|
|
|
HKEY_USERS\<sid>\Software\Microsoft\Windows\ShellNoRoam\MUICache HKEY_USERS\<sid>\Software\Microsoft\Windows\CurrentVersion\Explorer\MUICache HKEY_USERS\<sid>\SOFTWARE\Classes\Local Settings\Software\Microsoft\Windows\Shell\MuiCache |
57. 近期活动-Jump List添加应用自定义的跳转项
|
|
|
|
|
|
|
|
|
|
|
近期活动-Jump List添加应用自定义的跳转项
|
|
|
|
|
|
C:\Users\<用户名>\AppData\Roaming\Microsoft\Windows\Recent\CustomDestinations\ |
58. 189页文字错误
59. 各个事件处置流程添加流程图
60. 添加目录
1. 寻找恶意样本部分 【文字错误】
2. 威胁分析部分 【平台名称错误】
|
|
|
|
|
|
|
|
|
|
|
将 PCHunter 修改为安芯网盾未知威胁文件检测系统
|
|
|
|
|
|
|
3. 添加 OpenArk 工具
4. 添加 Defender 日志
5. 添加二进制文件执行日志
6. 完善部分 Windows 事件及 ID
7. 谁决定计划任务的执行结果部分【文字错误】
8. 添加痕迹查看工具
|
|
|
|
|
|
|
|
|
|
|
|
|
已添加 LastActivityView,YDArk 不开源,暂不添加
|
|
|
|
|
9. 完善小技巧查找文件部分
10. 添加深信服僵尸网络查杀工具
11. 添加 SQL Server 应急分析
12. 完善二进制程序校验逻辑
13. 修改 powershell 为 Powershell 【美化】
|
|
|
|
|
|
|
|
|
|
|
出于美观需求,将 powershell 写成 Powershell
|
|
|
|
|
|
|
14. 添加 beaconEye 工具
15. 新建 Windows 近期活动检查项
16. 添加 360系统急救箱
17. 添加文件时占用强制删除
|
|
|
|
|
|
|
|
|
|
|
存在文件占用时,无法强制删除,可以使用IObit Unlocker
|
|
|
|
|
|
|
18. 添加使用沙箱
19. 添加 Rookit 的排查应急
20. 建议给pdf增加目录
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
手册本身是有目录(标签)以及check list的,目录由PDF阅读软件自动生成,如果在页面中显式放入目录,单单目录就会占用前 30 多页内容,会给大家阅读带来障碍,之前版本由于 MacOS 预览程序添加封面后与火狐浏览器以及Adobe acrobat DC不兼容,导致不显示内容或目录 常规安全检查部分就是所谓的 check list
|
21. 手册显示空白&不显示目录导航
|
|
|
|
|
|
|
|
|
|
|
火狐打开手册显示空白;Adobe acrobat DC打开手册不显示目录导航
|
|
|
|
|
|
由于 MacOS 预览程序添加封面后与火狐浏览器以及Adobe acrobat DC不兼容,导致不显示内容或目录 |
22. 完善二进制校验脚本
|
|
|
|
|
|
|
|
|
|
|
0x16 服务程序 -> 11. 进阶性排查中二进制校验脚本提取路径存在问题,遇到空格会截断
|
|
|
|
|
|
|
23. 添加勒索病毒相关处理逻辑
24. 添加修改 hosts 文件的示例
|
|
|
|
|
|
|
|
|
|
|
远控后门->流量检测->地址诱骗章节完善修改 hosts 部分描述,添加图片示例
|
|
|
|
|
|
|
25. 手册无法搜索
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Typora Mint 主题导致,通过修改源代码已修复
|
26. 杀死进程树部分【文字错误】
27. 增加隧道处置流程
28. 勒索病毒处置部分【文字错误】
29. 添加日志分析工具 —— FullEventLogView
|
|
|
|
|
|
|
|
|
|
|
添加日志分析工具 FullEventLogView
|
|
|
|
|
|
|
30. 添加文本对比工具
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
添加了 He3 ,除了文本对比功能外,支持大量的编解码等功能
|
31. 添加应用系统和中间件的暴力破解
|
|
|
|
|
|
|
|
|
|
|
暴力破解模块中是否考虑添加针对应用系统或中间件暴力破解的内容
|
|
|
|
|
|
特定的应用程序已经有了,中间件属于Web范畴,在将来的 Web 应急响应手册中会涉及
|
32. 添加流量监控工具
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
添加了 Netsh 和 Wireshark,由于 MMA 已经停止开发,暂时不加进去
|
33. 添加内网文件传输工具
|
|
|
|
|
|
|
|
|
|
|
考虑无法使用U盘传输文件的情况,添加内网文件传输工具
|
|
|
|
|
|
|
34. 添加证书排查
|
|
|
|
|
|
|
|
|
|
|
添加对证书的排查,如果存在恶意证书可能导致其他排查失效
|
|
|
|
|
|
|
35. 添加钓鱼排查流程
36. 添加 badusb 类事件排查流程
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
手册中案例是使用鼠标模拟 badusb ,如果有 badusb ,日志分析可能更准确
|
下载地址
https://pan.baidu.com/s/1PgHN6Mfr1ueR0AEA9ZvPyw?pwd=ypyn 提取码: ypyn
https://github.com/Just-Hack-For-Fun/Windows-INCIDENT-RESPONSE-COOKBOOK
Hash
md5: f034e553c65c6edd8fdaa1b38d89cda3
sha-256: 8fd9426884aab1e903edf3e051f5ad1f8af95a4a9a8ce130122cdf64b41a2a1f
往期文章