Windows应急响应完整手册

📅 发布时间:2026/8/4 19:18:55
Windows应急响应完整手册
一、整体排查框架排查六大核心维度账户排查弱口令、爆破、隐藏/克隆后门账号网络排查外联恶意IP、监听端口、跳板路由进程排查恶意程序、无文件DLL、异常服务进程开机持久化排查注册表Run项、计划任务、组策略脚本注册表全域检查五大注册表分支安全分析内存取证分析无文件恶意代码、内存镜像提取Volatility分析入侵识别前置线索远程登录入口3389远程桌面、445/SMB、HTTP/网站、FTP、数据库、中间件异常现象CPU/网络占用飙升、陌生外联、新增未知账号、开机自动运行不明程序、安全日志大量登录失败二、账户排查后门账号暴力爆破溯源风险账户类型弱口令账号管理员简单密码123456等易被暴力破解新增普通可疑账号临时创建用于后门登录隐藏账号$结尾账号特征用户名以$结尾net user、本地用户和组面板均不显示创建原理创建用户→导出SAM注册表→修改注册表删除前端显示→重新导入仅注册表可见克隆账号复制Administrator权限伪装正常管理员排查命令操作查看本机所有用户net user定位隐藏账号注册表路径需手动赋予SAM权限HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names登录失败爆破日志关键事件ID4625账户登录审核失败暴力破解记录4624账户登录成功溯源入侵IP查看当前在线用户、登录记录事件查看器-Windows日志-安全弱口令排查手段核查组策略密码复杂度策略是否启用查看安全日志大量4625失败事件管理员人工核查密码规范应急工具读取本地存储明文密码三、网络排查定位反弹Shell、外联恶意地址查看端口与连接命令行# 查看所有TCP/UDP连接附带PID进程号 netstat -ano # 筛选监听端口 netstat -ano | find LISTEN # 查看系统路由表判断是否被当作VPN跳板 route print netstat -rn图形化排查工具任务管理器 → 性能 → 资源监视器可视化查看所有进程网络外联、端口收发流量排查逻辑陌生外联IP → 对应PID进程 → 定位程序文件路径 → 分析恶意样本四、进程排查恶意程序、DLL注入、异常服务进程查看方式图形CtrlAltDel打开任务管理器进程/详细信息/服务标签命令行tasklist # 列出所有进程 tasklist /svc # 进程与关联服务一一对应 tasklist -m # 查看进程加载的DLL模块排查DLL无文件木马 msinfo32 # 系统信息查看进程、服务、启动项重点核查进程异常特征无数字签名、描述空白/乱码可执行文件路径不在系统默认目录Temp、Download、桌面文件创建时间、修改时间异常CPU/网络持续高占用异常svchost、dllhost、cmd外联外部IP深度查询进程启动参数区分伪装svchostwmic process where namesvchost.exe get caption,commandline,processid,parentprocessid作用查看svchost实际承载的服务识别伪装恶意svchost进程持久化启动项全维度排查1注册表开机自启项高频后门存放点# 本机所有用户全局启动高危 HKLM\Software\Microsoft\Windows\CurrentVersion\Run HKLM\Software\Microsoft\Windows\CurrentVersion\Runonce HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run # 当前用户启动项 HKCU\Software\Microsoft\Windows\CurrentVersion\Run HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce HKCU\Software\Microsoft\Windows NT\CurrentVersion\Windows\Run2计划任务图形taskschd.msc注册表底层路径HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree3组策略启动脚本本地组策略编辑器 → 计算机配置/用户配置 → 脚本(启动/关机)4系统工具快速查看msconfig msinfo32五、Windows五大注册表分支安全说明注册表根项存储内容应急排查关注点HKCR(HKEY_CLASSES_ROOT)文件关联、程序打开方式、右键菜单文件劫持后门、恶意程序关联启动HKCU(HKEY_CURRENT_USER)当前登录用户配置、桌面、启动项用户侧自启后门、恶意脚本HKLM(HKEY_LOCAL_MACHINE)整机硬件、软件全局配置、系统服务、全局Run项最高危系统级持久化后门、隐藏账号SAM信息HKU(HKEY_USERS)本机所有用户完整配置文件批量查看所有用户自启项HKCC(HKEY_CURRENT_CONFIG)当前硬件临时配置极少存放恶意程序辅助排查硬件劫持六、内存取证与分析针对无文件恶意代码适用场景恶意程序采用无文件攻击仅驻留内存、无落地exe/dll文件磁盘无法找到样本必须提取内存镜像分析。内存镜像获取方法方式1任务管理器导出单进程内存右键可疑进程 → 创建转储文件DMP方式2整机完全内存转储物理机此电脑→属性→高级系统设置→高级→启动和故障恢复→写入调试信息完全内存转储重启后生成完整MEMORY.DMP方式3专用取证工具Sysinternals NotMyFault64管理员运行触发蓝屏自动导出全内存镜像DumpIt、Memoryze、FastDump专业内存取证工具虚拟机直接复制虚拟机.vmem内存文件无需开机操作内存分析工具Volatility基础语法python vol.py [插件] -f 内存镜像文件 --profile系统版本 # 示例列出内存中所有进程Win7 64位镜像 python vol.py pslist -f memory.img --profileWin7SP1x64关键参数说明-f指定内存镜像路径--profile必须匹配系统版本Win7SP1x64、Win10x64等pslist/psscan枚举内存进程查找隐藏恶意进程dlllist提取进程加载的恶意DLLcmdscan提取内存中执行过的命令溯源攻击操作七、配套应急工具Sysinternals Suite微软官方Process Explorer、NotMyFault等进程/内存取证工具Volatility开源内存镜像深度分析框架深信服EDRWebShell、病毒、Rootkit查杀八、Windows应急响应标准处置流程异常识别发现登录异常、网络外联、CPU高占用等告警账户排查核查弱口令、4625爆破日志、注册表隐藏账号网络排查netstat定位陌生外联IP与对应PID进程排查分析PID程序、DLL加载模块、异常服务持久化排查注册表Run项、计划任务、组策略启动脚本内存取证无文件攻击场景导出内存镜像Volatility分析溯源清理删除后门账号、终止恶意进程、清除自启项、全盘查杀样本