Windows 入侵应急排查完整流程
Windows 入侵应急排查的完整流程:上机后从信息收集、账号、进程端口、启动项、文件痕迹到流量分析,逐步定位攻击者留下的痕迹。 一、信息收集与主机角色判断 上机后先确认主机基本信息与角色,避免告警时间线误判: hostname # 主机名、IP、域信息 whoami /all # 当前登录用户及权限 systeminfo # 系统版本与补丁情况 ipconfig /all # 网络配置,判断主机
花有重开日,人无再少年