Windows 入侵应急排查完整流程

Windows 入侵应急排查的完整流程:上机后从信息收集、账号、进程端口、启动项、文件痕迹到流量分析,逐步定位攻击者留下的痕迹。

一、信息收集与主机角色判断

上机后先确认主机基本信息与角色,避免告警时间线误判:

hostname            # 主机名、IP、域信息
whoami /all         # 当前登录用户及权限
systeminfo          # 系统版本与补丁情况
ipconfig /all       # 网络配置,判断主机角色
net time            # 时间准确性,避免日志时间线误判

通过 ipconfig /all 判断主机角色:

  • 服务器特征:DHCP 未启用(静态 IP)、固定内网地址(10.x / 172.16-31.x / 192.168.x)、主机名含 SRV-/WEB-/DB-/DC- 等前缀、DNS 后缀为企业域名
  • 域控特征:DNS 指向本机(127.0.0.1 或本机 IP)、主机名含 DC、已加入 AD 域,存在 NTDS / DNS / KDC / Netlogon 服务
  • 跳板机/堡垒机特征:多网卡多 IP 多网段、同时连接办公网/服务器网/VPN 网段、主机名含 JUMP/BASTION/RDGW/VPN,开放 3389/22/443 等管理端口
  • Web 服务器特征:监听 80/443/8080/8443,存在 IIS/Nginx/Apache/Tomcat/Java Web 进程

二、账号与登录日志排查

2.1 新建与可疑账号

netplwiz                        # 图形化查看用户
net localgroup administrators   # 管理员组成员

2.2 隐藏账号与克隆账号

注册表查看隐藏账户(net user 查不到的账户):

HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names

SAM 键默认不可见,需右键修改权限:将 administrator 用户赋予"完全控制"和"读取"权限,关闭注册表编辑器后重新打开即可查看。

2.3 在线用户与登录日志

netplwiz                 # 检查其他在线连接用户
eventvwr.msc             # 打开事件查看器:Windows日志 → 安全 → 导出

导出告警时间段到当前的安全日志,配合分析。日志跨度大时可直接将导出的日志交给 AI 分析定位异常登录。

三、端口与进程排查

netstat -ano                        # 全量网络连接,定位可疑 ESTABLISHED/LISTENING/TIME_WAIT
netstat -ano|findstr "ES"           # 只看已建立连接
netstat -b                          # 查看连接对应程序(需管理员权限)
tasklist                            # 进程列表,PID 定位
tasklist | findstr "pid"            # 按 PID 查进程名
wmic process | findstr "名称"        # 获取进程完整路径
taskkill /f /pid                    # 结束可疑进程

快速定位恶意进程技巧:

  • 无数字签名验证信息的进程
  • 无描述信息的进程
  • 进程属主异常
  • 进程路径不合法(如临时目录、用户目录)
  • CPU/内存资源长期高占用
  • 攻击时间段内启动或被修改过的进程

四、启动项、计划任务与服务排查

4.1 开机启动项

shell:startup       # 快速查看当前用户启动目录
msconfig            # 系统配置查看启动项

注册表关键位置:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce

HKEY_CURRENT_USER\Environment                        # UserInitMprLogonScript 参数(Logon Scripts 后门)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon  # Userinit 值除 userinit.exe 外是否还有其他程序(userinit 后门)

组策略:gpedit.msc 确认是否有脚本开机启动。

4.2 计划任务

taskschd.msc    # 任务计划程序(推荐)
schtasks        # 命令行查看
at              # 旧版命令

不同 Windows 版本可用方法不同,图形界面路径:控制面板 → 管理工具 → 计算机管理 → 系统工具 → 任务计划程序 → 任务计划程序库。

4.3 服务排查

services.msc    # 检查服务状态与启动类型,定位异常服务

五、文件与系统痕迹排查

%UserProfile%\Recent    # 最近打开的文件(可看到 attrib +s +a +h +r 隐藏文件)

重点排查目录:

  • 临时目录:%TMP%、%TEMP%、C:\Windows\Temp
  • 用户目录:C:\Users、C:\Users\Public
  • 回收站:cd /d %SystemDrive%\$Recycle.Bin
  • 浏览器下载目录与历史记录
  • 修改时间早于创建时间的文件、近期更新的文件
  • ADS 隐藏后门

六、异常流量排查

Wireshark 选好出网接口,抓取告警时间段流量,保存后结合分析

提取外联 IP 后可通过微步等威胁情报平台查询确认。

七、工具辅助排查

  • 用户排查:枚举系统用户,识别隐藏用户和克隆账户
  • 进程排查:进程列表、进程树、DLL 模块、签名校验、在线验证、过滤
  • 网络连接排查:TCP/UDP 连接监控、外联 IP 提取、IP 归属展示
  • 启动项排查:注册表 Run/RunOnce、启动文件夹、Winlogon 劫持、IFEO
  • 服务排查:服务枚举与过滤、签名校验、快捷管理
  • 计划任务排查:任务列举与过滤、关联文件提取
  • 文件排查:恶意文件落地目录扫描、自定义路径与后缀
  • 事件日志排查:登录、进程创建、日志清除等事件分析
  • 威胁检索:基于 IOC 进程内存特征的威胁检索
  • 活动痕迹:UserAssist、Prefetch、最近访问等活动时间线