Windows 入侵应急排查完整流程
- 安全运维
- 2026-08-27
- 21热度
- 0评论
Windows 入侵应急排查的完整流程:上机后从信息收集、账号、进程端口、启动项、文件痕迹到流量分析,逐步定位攻击者留下的痕迹。
一、信息收集与主机角色判断
上机后先确认主机基本信息与角色,避免告警时间线误判:
hostname # 主机名、IP、域信息
whoami /all # 当前登录用户及权限
systeminfo # 系统版本与补丁情况
ipconfig /all # 网络配置,判断主机角色
net time # 时间准确性,避免日志时间线误判
通过 ipconfig /all 判断主机角色:
- 服务器特征:DHCP 未启用(静态 IP)、固定内网地址(10.x / 172.16-31.x / 192.168.x)、主机名含 SRV-/WEB-/DB-/DC- 等前缀、DNS 后缀为企业域名
- 域控特征:DNS 指向本机(127.0.0.1 或本机 IP)、主机名含 DC、已加入 AD 域,存在 NTDS / DNS / KDC / Netlogon 服务
- 跳板机/堡垒机特征:多网卡多 IP 多网段、同时连接办公网/服务器网/VPN 网段、主机名含 JUMP/BASTION/RDGW/VPN,开放 3389/22/443 等管理端口
- Web 服务器特征:监听 80/443/8080/8443,存在 IIS/Nginx/Apache/Tomcat/Java Web 进程
二、账号与登录日志排查
2.1 新建与可疑账号
netplwiz # 图形化查看用户
net localgroup administrators # 管理员组成员
2.2 隐藏账号与克隆账号
注册表查看隐藏账户(net user 查不到的账户):
HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names
SAM 键默认不可见,需右键修改权限:将 administrator 用户赋予"完全控制"和"读取"权限,关闭注册表编辑器后重新打开即可查看。
2.3 在线用户与登录日志
netplwiz # 检查其他在线连接用户
eventvwr.msc # 打开事件查看器:Windows日志 → 安全 → 导出
导出告警时间段到当前的安全日志,配合分析。日志跨度大时可直接将导出的日志交给 AI 分析定位异常登录。
三、端口与进程排查
netstat -ano # 全量网络连接,定位可疑 ESTABLISHED/LISTENING/TIME_WAIT
netstat -ano|findstr "ES" # 只看已建立连接
netstat -b # 查看连接对应程序(需管理员权限)
tasklist # 进程列表,PID 定位
tasklist | findstr "pid" # 按 PID 查进程名
wmic process | findstr "名称" # 获取进程完整路径
taskkill /f /pid # 结束可疑进程
快速定位恶意进程技巧:
- 无数字签名验证信息的进程
- 无描述信息的进程
- 进程属主异常
- 进程路径不合法(如临时目录、用户目录)
- CPU/内存资源长期高占用
- 攻击时间段内启动或被修改过的进程
四、启动项、计划任务与服务排查
4.1 开机启动项
shell:startup # 快速查看当前用户启动目录
msconfig # 系统配置查看启动项
注册表关键位置:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce
HKEY_CURRENT_USER\Environment # UserInitMprLogonScript 参数(Logon Scripts 后门)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon # Userinit 值除 userinit.exe 外是否还有其他程序(userinit 后门)
组策略:gpedit.msc 确认是否有脚本开机启动。
4.2 计划任务
taskschd.msc # 任务计划程序(推荐)
schtasks # 命令行查看
at # 旧版命令
不同 Windows 版本可用方法不同,图形界面路径:控制面板 → 管理工具 → 计算机管理 → 系统工具 → 任务计划程序 → 任务计划程序库。
4.3 服务排查
services.msc # 检查服务状态与启动类型,定位异常服务
五、文件与系统痕迹排查
%UserProfile%\Recent # 最近打开的文件(可看到 attrib +s +a +h +r 隐藏文件)
重点排查目录:
- 临时目录:%TMP%、%TEMP%、C:\Windows\Temp
- 用户目录:C:\Users、C:\Users\Public
- 回收站:
cd /d %SystemDrive%\$Recycle.Bin - 浏览器下载目录与历史记录
- 修改时间早于创建时间的文件、近期更新的文件
- ADS 隐藏后门
六、异常流量排查
Wireshark 选好出网接口,抓取告警时间段流量,保存后结合分析
提取外联 IP 后可通过微步等威胁情报平台查询确认。
七、工具辅助排查
- 用户排查:枚举系统用户,识别隐藏用户和克隆账户
- 进程排查:进程列表、进程树、DLL 模块、签名校验、在线验证、过滤
- 网络连接排查:TCP/UDP 连接监控、外联 IP 提取、IP 归属展示
- 启动项排查:注册表 Run/RunOnce、启动文件夹、Winlogon 劫持、IFEO
- 服务排查:服务枚举与过滤、签名校验、快捷管理
- 计划任务排查:任务列举与过滤、关联文件提取
- 文件排查:恶意文件落地目录扫描、自定义路径与后缀
- 事件日志排查:登录、进程创建、日志清除等事件分析
- 威胁检索:基于 IOC 进程内存特征的威胁检索
- 活动痕迹:UserAssist、Prefetch、最近访问等活动时间线
