导入数据
html
TCP是最多见的链接方式,我在测数据的时候打开着火狐、有道云和360,几个相关的进程频繁出现,符合预期。
而一个wpscloudsvr.exe常常出现,对此我展开了调查。结论它是一个WPS相关的程序,网上对它的描述,可能是关于WPS热点新闻的记叙,好比 WPS热点怎么永久关闭
捉住了一个我并不想运行却老是偷偷外联的进程(xiao yao jing)。linux
参考:schtask与sysmon应用指导安全
实际日志的分析还须要发挥下本身的创造力,结合之前学过的知识如linux的文本处理指令等进行。分析的难点在于从大量数据中理出规律、找出问题。这都依赖对结果过滤、统计、分类等进一步处理,这就得你们会什么用什么了。网络
按照实验二作了一个exp4.exe,为了利于分析,我就只作了一个截屏操做。
工具
查看日志
测试
就在这个日志的下一条
.net
经查资料发现,这是360的一个部件 360tray.exe是什么进程命令行
不过很遗憾,360并无检测到我在运行后门。翻译
而后是svchost.exe (是从动态连接库 (DLL) 中运行的服务的通用主机进程名称。这个程序对系统的正常运行是很是重要,并且是不能被结束的。许多服务经过注入到该程序中启动,因此会有多个进程。)设计
结合资料:1.若是svchost.exe 位于在C:Windows\System32 下的子目录下,那么威胁的危险度是75%。文件大小是525312 字节 (占总出现比率12% ),86016 字节 及53 种其它状况。
2.由于svchost进程启动各类服务,因此病毒、木马也想尽办法来利用它,企图利用它的特性来迷惑用户,达到感染、入侵、破坏的目的。
3.它出现的位置就在使用exp4.exe就近,它以后就是360tray.exe和火狐了。
因此我以为,这和exp4.exe相关联,颇有可能就是exp4.exe用于截屏所调用的程序。
分析该软件在(1)启动回连,(2)安装到目标机(3)及其余任意操做时(如进程迁移或抓屏,重要是你感兴趣)。该后门软件
(3)读取、添加、删除了哪些注册表项
(4)读取、添加、删除了哪些文件
(5)链接了哪些外部IP,传输了什么数据(抓包分析)
该实验重点在“分析”,不是“如何使用某软件”。组长、课题负责人要求写细一点,其余人能够重点放在分析上。
1.正常运行状态2.回连后门并拍摄了快照
若是只是选中compare一个,
悲伤地发现,都没有办法查看
可是
选中两个compare后就能够查看些东西
虚拟机向主机传送playload5325.exe
我发如今 Vmware_c0:00:08 和Broadcast之间用ARP传输数据,因为KALI与主机之间用的是NAT模式,结合上课所讲的内容,我推测这个过程就是在进行翻译哪一个IP是谁。
在它们沟通好以后,主机和KALI使用命令行查看到的IP,用TCP传输数据
(1)若是在工做中怀疑一台主机上有恶意代码,但只是猜测,全部想监控下系统一每天的到底在干些什么。请设计下你想监控的操做有哪些,用什么方法来监控。
1.netstatlog.bat结合schtasks生成excel分析出可疑程序或进程
2.sysmon工具监控系统
3.systracer快照对比先后的变化
(2)若是已经肯定是某个程序或进程有问题,你有什么工具能够进一步获得它的哪些信息。
1.在事件查看器查看Sysmon里进程的相关信息,搜索在特定时间点的进程周围调用了哪些进程或程序,若是有不明白的进程名,能够经过百度查看其用途,再结合电脑的表现及该时段联网的流量信息进行行为分析。
2.wireshark分析在这段时间与哪些的IP的交互和使用的协议
3.把该程序放到virscan网页上进行测试。
问题1:没法在C盘建立netstatlog.bat
解决:在D盘建立netstatlog.txt-》编辑内容-》改netstatlog.txt后缀名为netstatlog.bat(电脑要可以显示后缀名,方法百度便可)-》把这个文件剪切进C盘
问题2:在设置完任务之后,每隔一段时间,有命令行在闪,但并无发现netstatlog.txt
解决:控制面板-》任务计划程序-》找到任务并右键“属性”-》常规
虽然这个并无解决个人问题,但可能会对其余状况有所帮助:
任务计划没法正常运行批处理文件的解决方法
尝试解决过程:
1.新建同名.txt(当成功运行,没有.txt会本身新建)
2.
运行以后发现文档里有内容了,说明不是.bat的问题,问题应该是出如今调用身上
3.编辑任务-》操做-》编辑-》起始于(添上起始的位置C: )失败
4.把相应bat添加到360信任中(失败)
5.而后我设置了这个
结果是只有在任务计划程序中对任务右键运行的那一次会成功刷新.txt,后面仍是不行。
6.后来发现已通过了设置的时限(虽然并不清楚为何过了时限仍是会闪命令行)而后把时限设置为无期限。
问题思考:出现的问题总结起来就是:可以手动运行.bat,可是在任务计划程序中不能成功运行。
通过实验排除缘由:与1. 2. 3.和4.无关
问题3:
在事件查看器中找不到Sysmon
从新打开“事件查看器”-》应用程序和服务日志/Microsoft/Windows/Sysmon/Operational
尝试解决过程(失败):
1.在解压的文件里找到Sysmon.64exe和Sysmon.exe,双击(闪现命令行)-》失败
2.右键Sysmon.64exe和Sysmon.exe以管理员身份运行-》失败
3.把配置文件放到解压文件夹里从新运行-》失败
4.
开始-》搜索“cmd”-》右键“以管理员身份运行”(然鹅个人电脑并不容许我右键)
5.命令行输入
我关了360杀毒,开启的360安全卫士,进行主机和kali的回连,运行了后门程序,并无报毒。
我感到一阵冰凉,并不知道本身的信息流失了多少,何时流失的,网络世界确定是不安全的,可是我无能为力。