应急响应 - Windows启动项分析,Windows计划任务分析,Windows服务分析

news/2024/11/29 9:49:29/

「作者简介」:CSDN top100、阿里云博客专家、华为云享专家、网络安全领域优质创作者
「推荐专栏」:对网络安全感兴趣的小伙伴可以关注专栏《网络安全入门到精通》

在这里插入图片描述

Windows应急响应

  • 一、启动项分析
    • 1、msconfig
    • 2、gpedit.msc
    • 3、注册表
    • 4、msinfo32
    • 5、启动菜单
  • 二、计划任务分析
    • 1、任务计划程序
    • 2、schtasks
  • 三、服务自启动分析

一、启动项分析

很多恶意程序会把自己添加到系统启动项中,在开机时自动运行。

1、msconfig

msconfig是Windows自带的系统配置实用程序,用来管理系统启动项、系统服务等。

WIN + R,输入msconfig,查看启动项中是否有异常的启动项目,有则禁用。

在这里插入图片描述

提示:Win10的启动项移动到任务管理器里面了。

2、gpedit.msc

gpedit.msc是Windows自带的本地组策略编辑器,可以查看启动/关机脚本。

WIN + R,输入gpedit.msc,打开本地组策略编辑器。

点击【Windows设置】-【脚本(启动/关机)】-【启动】,查看是否有异常的启动脚本,有则删除。

在这里插入图片描述

3、注册表

WIN + R,输入regedit,打开注册表。

1)用户设置的启动项是排查的重点,删除后不影响系统运行。

\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
在这里插入图片描述

2)系统设置的启动项,一般是第三方软件的驱动程序,谨慎删除,可能会对系统造成影响。

\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

在这里插入图片描述

3)系统启动项,不要随便删除,否则会影响系统的正常运行。

\HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run

在这里插入图片描述

4、msinfo32

msinfo32是Windows自带的系统信息工具,可以查看系统的启动程序。

WIN + R,输入msinfo32,打开系统信息工具。

点【软件环境】-【启动程序】- 检查右侧启动程序是否有异常程序。

在这里插入图片描述

5、启动菜单

左下角【开始】-【所有程序】-【启动】,打开是一个目录,检查里面有没有异常启动项。

二、计划任务分析

很多恶意程序会把自己添加到计划任务中,在固定时间启动。

1、任务计划程序

控制面板里搜计划任务,打开任务计划程序。

在这里插入图片描述
或者WIN + R,输入taskschd.msc,打开任务计划程序。

在这里插入图片描述

检查是否有异常的计划任务。

2、schtasks

schtasks.exe是计划任务程序的命令执行方式,两者的操作实时同步。

打开cmd,输入schtasks,默认展示所有的计划任务。

在这里插入图片描述

三、服务自启动分析

WIN +R,输入services.msc,打开服务工具。

在这里插入图片描述

单击启动类型排序,重点查看启动类型为【自动】的服务。


http://www.ppmy.cn/news/47638.html

相关文章

深入拆解 Java 虚拟机-打卡|01 | Java代码是怎么运行的?

文章目录 Java代码是怎么运行的?几个为什么为什么在虚拟机中运行?Java 虚拟机具体又是怎样运行 Java 代码的呢?Java虚拟机的运行效率怎么样? 总结 Java代码是怎么运行的? 来来来,运行个"Hello word !“告诉我是…

C#内建接口:IComparable

目录 一、介绍 二、示例 注意:Array.Sort(people);调用了CompareTo方法 注意:WriteLine输出会调用ToString 三、笔试题实战 一、介绍 IComparable是一个接口,它定义了一个用于比较对象的方法CompareTo。在C#中,IComparable接…

第31天-贪心-第八章 ● 122.买卖股票的最佳时机II ● 55. 跳跃游戏 ● 45.跳跃游戏II

文章目录 1. 买卖股票的最佳时机2. 跳跃游戏3. 跳跃游戏 || 1. 买卖股票的最佳时机 - LeetCode链接 给你一个整数数组 prices ,其中 prices[i] 表示某支股票第 i 天的价格。 在每一天,你可以决定是否购买和/或出售股票。你在任何时候 最多 只能持有 一股…

PHP快速入门09-正则相关,附一定要学会的20个高频使用案例

文章目录 前言一、正则表达式介绍二、正则高频案例20个2.1 检查字符串是否以字母开头2.2 检查字符串是否以数字开头2.3 检查字符串是否包含特定字符2.4 检查字符串是否以特定字符结尾2.5 检查字符串是否为纯数字2.6 检查字符串是否为纯字母2.7 检查字符串是否为有效的电子邮件地…

C/C++每日一练(20230417)

目录 1. 字母异位词分组 🌟🌟 2. 计算右侧小于当前元素的个数 🌟🌟🌟 3. 加一 🌟 🌟 每日一练刷题专栏 🌟 Golang每日一练 专栏 Python每日一练 专栏 C/C每日一练 专栏 J…

前端开发中性能优化之较少http请求(缓存策略)

1.实现减少http请求逻辑如下 定义了一个fetchData函数,用于发起HTTP请求并返回响应结果。函数的实现逻辑如下: 将请求参数对象params转换为字符串,作为缓存对象的键cacheKey。 如果缓存对象中已经有该请求参数对应的结果,直接返回…

实在智能获评十大数字经济风云企业,2022余杭数字经济“群英榜”发布

4月17日,经专家评审、公开投票,由中共杭州市余杭区委组织部(区委两新工委)、中共杭州市余杭区经济和信息化局委员会主办评选的2022年度余杭区数字经济“群英榜”正式公示。其中,实在智能成功获评十大数字经济风云企业之…

Linux 操作系统中应该掌握的知识

下面是我从业整理的一部分需要掌握的内容: 1. 基本命令行操作 基本命令行操作:包括文件管理、进程管理、用户权限等方面的基本命令行操作。 下面是文件管理、进程管理和用户权限相关的一些命令和内容: 1.1 文件管理 ls:显示当…