应急响应与溯源导图(2) conv.docxVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

???:?????捫呷o安全性日志:C:\Windows\System32\winevt\Logs\Security.evtx

???:?????捫呷o

系统日志:C:\Windows\System32\winevt\Logs\System.evtx

应用程序日志:C:\Windows\System32\Winevt\Logs\Application.evtx

Windows

日志分析

敏感事件ID:

分析工具:

4624:登录成功

4625:登录失败

4648:尝试显式凭据登录

4672:授予特殊权限

4720:新建用户

4735:安全组更改

4799:枚举组用户

LogonTracer(可视化):/JPCERTCC/LogonTracer

FullEventLogView(可导出):/utils/full_event_log_view.html

安全日志:/var/log/secure

root邮箱:/var/spool/mail/root

登录成功:/var/log/wtmp

登录失败:/var/log/btmp

计划任务:/var/log/cron

操作命令记录:cat~/.bash_history

/var/log/apache/access.log

Apache:

常用日志:

web相关: Nginx:

/var/log/apache2/access.log

/etc/httpd/logs/access_log

/var/log/nginx/

/usr/local/nginx/logs

Tomcat:/TOMCAT_HOME/logs

Weblogic:

Linux redis:

其他服务: mysql:

weblogic8.x版本:$MW_HOME\user_projects\domains\domain_name\

weblogic9及以后版本:$MW_HOME\user_projects\domains\domain_name\servers\

/var/log/redis/redis-server.log

/var/log/redis_6379.log

/usr/local/mysql

/var/log/mysql

oracle:$ORACLE_BASE/diag/rdbms/

查看连接失败的IP:lastb

查看root用户启动的进程:lsof-uroot

查看7天内修改的文件:find-typef-mtime-7常用命令:

查看7天内创建的文件:find-typef-ctime-7

查看file中有root关键字的行并标注:grep-nvrootfile

一键打印access.log中100列、聚合、排序:awk-F{print$100}access.log|sort|uniq-c|sort-nr

whois查询:/

ICP备案查询:/

网安备案查询:/portal/registerSystemInfo 域名溯源有些域名商是可以通过找回功能找回指定域名所属注册人部分联系方式的,

比如前三后二手机号巴拉巴拉,当然了,也可以社工客服。

过滤协议:tcp/udp/arp/icmp/http/ftp/smtp

过滤ip:ip.addreqxxx.xxx.xxx.xxx

流量分析 wireshark 过滤端口:tcp.port==端口号/udp.port==端口号

模糊匹配:contains,例如httpcontainseval即可显示包含eval的http包

/

https://emailrep.io/

/

/

/index.jsp

支付宝转账、钉钉通讯录导入、微信搜索

https://whatsmyname.app/

/p1ngul1n0/blackbird

/sherlock-project/sherlock

搜索引擎、SRC排名、QQ群、微信群、抖音、快手、微博、知乎、脉脉、牛客网、github、gitee、csdn、cnblogs

EMAIL溯源

手机号溯源

ID溯源

应急响应与溯源by菠萝吹雪

dump内存:

内存分析

Volatility

Windows

ProcessHacker(dump进程):https://processhacker.sourceforge.io/

RamCapturer(dump整机):/ram-capturer

查看镜像信息:volatility-f文件imageinfo

查看进程:volatility-f文件--profile=版本号pslist

提取进程:volatility-f文件--profile=版本号memdump-p进程id-D

文档评论(0)

wlj2025 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档