跳转到主内容
极星编程网:以代码为星,赴技术山海!

如何排查Windows系统中的敏感目录文件痕迹?

各位编程高手,你是否遇到过需要排查Windows系统中敏感目录文件痕迹的情况?今天,我就来跟大家聊聊这个话题,让你在应急响应时更加得心应手。

敏感文件痕迹排查

  • 根据时间查找:使用Forfiles命令,根据文件的创建时间、修改时间和访问时间来查找可疑文件。
  • 最近打开的文件:查看Recent目录,了解用户最近打开的文件或程序。
  • 临时目录:检查Temp目录,查找可能被恶意软件利用的文件。
  • 预读取文件:分析Prefetch文件夹,了解系统已访问过的文件。
  • 程序执行情况:查看Amcache.hve文件,了解程序的执行路径和相关信息。
  • 浏览器分析:检查浏览器的浏览记录、下载记录和Cookie信息。
  • webshell:利用杀毒软件或专杀工具查杀可疑文件。

一、根据时间查找 Forfiles

文件有三个时间:创建时间、修改时间和访问时间。攻击者可能会修改文件的时间信息来掩盖痕迹。使用以下命令可以查找特定时间范围内新增的程序:

forfiles /m *.exe /d +2023/3/30 /s /p c:\\ /c:
                            

相关文章