原文地址:https://bithack.io/forum/243
1. Windows 的應急事件分類
2. 通用排查思路
3. 特定事件痕跡檢查
4. Sysinternals Utilities
波波觀點:Windows 應急先保留證據
Windows 安全事件應急響應的第一步不是急著刪檔或重開機,而是確認影響範圍並保留關鍵證據。常見事件包含異常登入、惡意程式執行、Webshell 落地、橫向移動、排程任務持久化、可疑服務與帳號濫用。處理時要先區分「正在發生」和「已經發生」,再決定是否隔離主機。
初步排查順序
- 帳號與登入:檢查近期登入、失敗登入、RDP/SMB/WinRM 使用情況。
- 程序與網路:查看可疑程序、父子程序關係、外連 IP、監聽 port。
- 持久化:檢查服務、排程任務、啟動項、WMI Event Subscription。
- 檔案痕跡:確認近期新增檔案、臨時目錄、下載目錄與可疑腳本。
- 日誌保存:匯出 Security、System、Application、PowerShell 與 Defender 紀錄。
常用工具思路
Sysinternals 工具很適合快速定位問題,例如 Process Explorer 看程序關係、Autoruns 看持久化、TCPView 看網路連線、Sigcheck 檢查簽章。工具只是輔助,重點是把時間線串起來:攻擊者如何進來、執行了什麼、是否擴散、留下哪些帳號或持久化。











