Windows应急响应 - 敏感目录文件痕迹排查,最近打开的文件 Recent,临时目录Temp,预读取文件Prefetch,程序执行情况Amcache.hve,Windows文件访问时间不更新原理

「作者简介」:CSDN top100、阿里云博客专家、华为云享专家、网络安全领域优质创作者
「推荐专栏」:对网络安全感兴趣的小伙伴可以关注专栏《网络安全入门到精通》

在这里插入图片描述

敏感文件痕迹排查

  • 一、根据时间查找 Forfiles
    • 1、访问时间不更新问题
  • 二、最近打开的文件 Recent
  • 三、临时目录 Temp
  • 四、预读取文件 Prefetch
  • 五、程序执行情况 Amcache.hve
  • 六、浏览器分析
  • 七、webshell

一、根据时间查找 Forfiles

文件有三个时间:创建时间、修改时间、访问时间。

  • 创建时间:文件新建的时间,首次出现在硬盘上的时间。
  • 修改时间:文件内容被修改的时间。
  • 访问时间:文件最后访问时间,读取、写入、复制或执行的最后时间。

右键文件 - 【属性】-【常规】可以查看文件的创建、修改、访问时间:

在这里插入图片描述

攻击者为了掩盖痕迹,通常会用菜刀等工具修改文件的时间信息,比如修改时间比创建时间早,那这个文件就很可疑。

确认事件发生的时间点后,可以查找时间范围内改动过的文件。

比如:查找2023年3月30日以后新增的程序:

forfiles /m *.exe /d +2023/3/30 /s /p c:\  /c:"cmd /c echo @path @fdate @ftime" 2>null

在这里插入图片描述

如果everything没有禁用的话,也可以用它搜索文件。


1、访问时间不更新问题

Windows 2003 SP1开始,为了提升性能,关闭了LastAccessTime,这意味着文件的访问时间不会实时更新。

从微软提供的GetFileTime这个API可以发现,LastAccessTime表示文件读取、写入、复制或执行的最后时间,也就是文件属性中的访问时间。

实时记录访问时间意味着:一个文件的读操作,会变成读+写操作,也就是将文件的读取时间写到文件属性和目录索引中,这对性能的影响是巨大的。

FAT文件系统中,创建时间的分辨率为10毫秒,写入时间分辨率为2秒,访问时间分辨率为1天。

NTFS文件系统将访问时间的更新,延迟到上次访问后最多一个小时,并且默认禁用访问时间更新功能。

因此,Windows XP 和 Windows Server 2003 中,访问时间默认在NTFS卷上更新,而后续的Windows版本则不会更新文件的访问时间。

二、最近打开的文件 Recent

Windows默认不记录文件的访问时间,当我们想查看最近访问,也就是最近打开的文件时,可以使用Recent。

Recent用来存放最近使用的文档的快捷方式,以便你再次访问。

不同版本的系统,Recent位置不一致,常见的位置有以下四个:

  • C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Recent
  • C:\Documents and Settings\Administrator\Recent
  • C:\Documents and Settings\Default User\Recent
  • C:\Users\Administrator\Recent

也可以使用快速打开的方式: WIN + R ,输入 %UserProfile%\Recent

在这里插入图片描述

修改日期那一栏对应文件打开的时间,可以在右上角的搜索栏中,搜索指定文件。

在这里插入图片描述

三、临时目录 Temp

Temp是Windows的临时文件夹,用来临时保存用户的文件,以防止数据丢失。用户没来得及保存、删除、移动、复制的文本都会保存到Temp目录下。

Temp文件对当前登录用户具有读写访问权限,会被恶意软件当做提权的暂存地点,即先把脚本上传到Temp目录,再利用Temp目录的权限提权。

Temp路径:C:\Windows\Temp

快速打开方式:WIN + R ,输入 %temp%

在这里插入图片描述

在这里插入图片描述

重点检查exe、dll、sys文件,或者特别大的文件。

将可疑文件上传到沙箱或情报中心分析,比如:

  • 奇安信威胁情报中心:https://ti.qianxin.com/
  • VT文件分析平台:https://www.virustotal.com/gui/home/upload

四、预读取文件 Prefetch

Prefetch是Windows系统的预读取文件夹,用来存放系统已经访问过的文件的预读信息,以便下次访问时可以更快的加载。

WIN + R ,输入 %systemroot%\Prefetch,打开预读取文件夹

在这里插入图片描述

在这里插入图片描述


五、程序执行情况 Amcache.hve

Amacache.hve是Windows系统保存可执行系统文件的注册表仓库,可以查看程序的执行路径、上次执行时间、创建时间以及SHA1值。

WIN + R,输入 %systemroot%\appcompat\Programs,打开Amcache.hve。

在这里插入图片描述

在这里插入图片描述


六、浏览器分析

攻击者可能会使用浏览器访问一些网站或下载文件。

可以查看浏览器的浏览记录、下载记录、Cookie信息进行协助分析。

在这里插入图片描述

七、webshell

攻击者通常会在服务器上留下webshell,以便长期空中,需要利用相关工具查杀可疑文件。

服务器通常会安装杀毒软件,全盘扫描即可,如果没装就装一个。

杀毒软件一般不会做驱动对抗,如果怀疑是驱动类型的病毒,需要用专杀工具(奇安信顽固病毒专杀工具、360急救箱等)。

PC版客户端也大同小异,用相关工具扫就可以了。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/23312.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

留学生如何利用好Chat GPT,助力留学生活?

目录 01.什么是Chat GPT ? 02.Chat GPT使用的问题 03.Chat GPT为留学生活提供了哪些便利? 04.海外院校对Chat GPT的态度 禁止使用 允许使用 05.如何正确使用呢? 07.使用技巧 08.使用的注意事项 寄语 01.什么是Chat GPT ?…

文笔润色-文本校对改写工具

文段改写软件 写作是一项对于很多人来说都需要频繁进行的活动,无论是工作中的商业写作还是学术写作,在完成优质内容的同时也需要付出大量的时间和精力进行语言润色和修改。然而,现在有了147ChatGPT改写润色软件,该软件可以全自动…

chatgpt赋能python:Python中怎么开方

Python中怎么开方 在Python中,开方是一种非常常见的数学操作。开方指的是求一个数的平方根或立方根等等。在Python中,我们可以使用自带的math库或使用第三方库numpy来进行开方操作。 使用math库进行开方操作 math库提供了sqrt()函数,可以用…

chatgpt赋能python:Python怎么计算开方

Python怎么计算开方 Python语言是一种高级程序语言,具有易学、易读、易写、易维护等特点。在数据分析、科学计算、人工智能等领域,Python被广泛应用。计算开方在数学计算中是一个常见的操作,Python也提供了多种求开方的方法。 常见的求开方…

chatgpt赋能python:Python怎样开方?完整解析Python开方方法

Python怎样开方?完整解析Python开方方法 Python作为一种流行的编程语言,用途十分广泛,可以用来进行数据分析、网络爬虫、Web开发等。Python还支持数学计算,包括开方。Python怎样开方?下面我们来一一解析Python开方的方…

chatgpt赋能python:开方在Python中的用法

开方在Python中的用法 开方是数学中常见的一种运算,用于求一个数的平方根。在Python中,开方运算可以通过使用math模块中的sqrt函数来实现。本文将介绍开方运算的概念、Python中的应用以及一些常见问题的解决方法。 开方的概念 开方是指,对…

陆奇-奇绩创坛-chatGPT新范式,新时代,新机会

奇绩创坛-新范式,新时代,新机会 01-新范式 新范式的新拐点 新范式的历史环境 新范式的社会影响 新范式的缔造者:Sam Altman和OpenAI 新范式的动力引擎 新范式的演化路径 02-新时代 新时代的宏观发展格局 新时代的中国机会 新时代的OpenAI生…

chatgpt赋能python:Python自动化脚本-让你的代码自动运行

Python自动化脚本-让你的代码自动运行 Python自动化脚本是一种强大的工具,可以在不断重复执行的任务上节省时间和精力。如果你是一名程序员或者数据分析师,你可能会经常处理一些需要不断重复的任务,如数据收集、清理、转换和加载。在这种情况…

chatgpt赋能python:用Python实现自动编程:提高生产力,降低成本

用Python实现自动编程:提高生产力,降低成本 Python作为一种易学易用的编程语言,已被广泛应用于各个领域。除了作为数据分析、机器学习等领域的主流语言,Python还可以用于实现自动编程。在本文中,我将介绍Python自动编…

解决必应搜索显示“cn.bing.com“重定向次数过多

使用新bing用到代理插件出现如下问题 使用科学上网全局代理就没有问题 解决方法重 置 Edge 在 Edge 的右上角 》 点击 “..." 》 设置 》 左边最下面的 ”重置设置“ 选项 》 点击 “重置” 按钮。

Microsoft旗下的Bing(必应)被封锁。可以试试加4的方法继续使用

Bing中国已经被关部门要求在中国内地暂停“搜索自动建议”功能30天。 下面演示下如何继续搜索 这是正常搜索状态下 。目前无法访问 只要在WWW后加上4.就能搜索到了

重磅综述!2023最热门“颠覆性”技术,用它发高质量文章游刃有余!

一、科研背景 生物医学是综合医学、生命科学和生物学的理论和方法而发展起来的前沿交叉学科,基本任务是运用生物学及工程技术手段研究和解决生命科学,特别是医学中的有关问题。机器学习技术能利用复杂的算法在大规模、异质性数据集中进行运行,在生物医学方面、人类…

AI技术赋能智慧社区,助力物业工作效率提高30%

在ChatGPT大火之前,AI在大众眼里是专业性非常强的“圈内话题”,经过AI下沉、赋能百千行业的创新与试错,如今一跃成为顶流网红。AI时代的大门已经打开,各行各业纷纷向智慧化转型,以提高效率、降低成本、提升竞争力&…

系统分析师下午案例真题及解析(2022-2020年)

请点击↑关注、收藏,本博客免费为你获取精彩知识分享!有惊喜哟!! 2022年案例真题 真题1 阅读以下关于软件系统分析与建模的叙述,在答题纸上回答问题1至问题3。 【说明】 某软件公司拟开发一套博客系统&#xf…

巴比特 | 元宇宙每日必读:国产大模型“诸神之战”开启,谁能突围成为下一个OpenAI?...

摘要:继百度、360、商汤科技等科技巨头之后,阿里也拿出了自己的大模型产品。这一场期待已久的诸神之战才刚刚拉开帷幕,还有许多低调却无法忽视的大厂尚未出招——比如腾讯、京东和字节跳动,在这些巨头之外,还有不少初创…

刚刚,百度发布文心一言!对比GPT-4实测!百度顶住压力,背水一战

上一篇:IT公司公积金缴纳情况曝光! GPT-4发布一天之后,压力全部给到百度这边。 就在刚刚,百度交卷。 文心一言,百度全新一代知识增强大语言模型,正式在百度总部“挥手点江山”会议室里发布。 在一片静寂的氛…

中国企业的大模型之路该怎么走?

来源:《 极客圆桌派:狂飙的 ChatGPT》 整理:刘燕,Penny,王强 被ChatGPT带上风口的大模型,如何实际在各行业落地? ChatGPT“军备竞赛”已渐入高潮,大型科技公司间的 AI 竞赛日趋白热化…

.NET微信扫码支付模式二API接口开发测试

.NET微信扫码支付模式二API接口开发测试 主要实现微信扫码支付,官网的SDKdemo 就不要使用 一直不能调试通过的,还是自己按照API接口文档一步一步来实现,吐槽下微信一点责任感都木有,能不能demo搞个正常的吗,不要坑惨了…

chatgpt赋能python:Python图标图片的SEO

Python 图标图片的SEO 如果您是一名Python开发者,那么您一定知道Python的标志性图标——那只被称为“小蟒蛇”的图标。这个图标不仅是Python语言的标志,也是Python社区的标志。因此,如果您在网上进行Python相关的搜索,您可能会看…

chatgpt赋能python:Python图标含义:解析蟒蛇图标背后的意义

Python图标含义:解析蟒蛇图标背后的意义 Python作为目前最流行的编程语言之一,其官方标识——蟒蛇图标,也成为了广大开发者心中的经典。但你是否了解这个图标的含义及其背后的故事呢? 1. Python图标的含义 Python的标志采用的是…