<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>审之魔法 on wackymaker</title>
        <link>https://wackymaker.github.io/tags/%E5%AE%A1%E4%B9%8B%E9%AD%94%E6%B3%95/</link>
        <description>Recent content in 审之魔法 on wackymaker</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>en-us</language>
        <lastBuildDate>Sun, 26 Oct 2025 21:42:11 +0800</lastBuildDate><atom:link href="https://wackymaker.github.io/tags/%E5%AE%A1%E4%B9%8B%E9%AD%94%E6%B3%95/index.xml" rel="self" type="application/rss+xml" /><item>
        <title>剥茧之书</title>
        <link>https://wackymaker.github.io/post/%E5%89%A5%E8%8C%A7%E4%B9%8B%E4%B9%A6/</link>
        <pubDate>Sun, 26 Oct 2025 21:42:11 +0800</pubDate>
        
        <guid>https://wackymaker.github.io/post/%E5%89%A5%E8%8C%A7%E4%B9%8B%E4%B9%A6/</guid>
        <description>&lt;h2 id=&#34;事件日志分析&#34;&gt;事件日志分析
&lt;/h2&gt;&lt;p&gt;Sysmon日志是由Microsoft系统监视器（Sysmon）生成的事件日志，它们提供有关Windows上的系统级操作的详细信息，并记录进程启动、网络连接、文件和注册表修改、驱动程序和服务活动以及WMI操作等活动，通过分析Sysmon日志，安全专家可以检测潜在风险、发现异常并响应安全事件，以增强整体系统监控和安全性。在不断变化的网络安全环境中，提前防范威胁非常重要。&lt;/p&gt;
&lt;h3 id=&#34;sysmon部署&#34;&gt;sysmon部署
&lt;/h3&gt;&lt;p&gt;下载&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;激活&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;sysmon.exe -i -accepteula -h md5,sha256,imphash -l -n
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;导入sysmon配置，可以使用下面这个,能检测常见的dll注入lsass抓取等&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;下载后将配置文件中需要检测的部分中的参数进行修改&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;#include更改为exclude&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 比如&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;	&amp;lt;RuleGroup name&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;&amp;#34;&lt;/span&gt; groupRelation&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;or&amp;#34;&lt;/span&gt;&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;		&amp;lt;FileCreateTime onmatch&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;include&amp;#34;&lt;/span&gt;&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;			&amp;lt;Image name&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;T1099&amp;#34;&lt;/span&gt; condition&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;begin with&amp;#34;&lt;/span&gt;&amp;gt;C:&lt;span style=&#34;color:#ae81ff&#34;&gt;\U&lt;/span&gt;sers&amp;lt;/Image&amp;gt; &amp;lt;!--Look &lt;span style=&#34;color:#66d9ef&#34;&gt;for&lt;/span&gt; timestomping in user area, usually nothing should be doing that here--&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;			&amp;lt;TargetFilename name&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;T1099&amp;#34;&lt;/span&gt; condition&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;end with&amp;#34;&lt;/span&gt;&amp;gt;.exe&amp;lt;/TargetFilename&amp;gt; &amp;lt;!--Look &lt;span style=&#34;color:#66d9ef&#34;&gt;for&lt;/span&gt; backdated executables anywhere--&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;			&amp;lt;Image name&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;T1099&amp;#34;&lt;/span&gt; condition&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;begin with&amp;#34;&lt;/span&gt;&amp;gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;\D&lt;/span&gt;evice&lt;span style=&#34;color:#ae81ff&#34;&gt;\H&lt;/span&gt;arddiskVolumeShadowCopy&amp;lt;/Image&amp;gt; &amp;lt;!--Nothing should be written here | Credit: @SBousseaden &lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt; https://twitter.com/SBousseaden/status/1133030955407630336 &lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; --&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;		&amp;lt;/FileCreateTime&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;	&amp;lt;/RuleGroup&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;#改为&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;	&amp;lt;RuleGroup name&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;&amp;#34;&lt;/span&gt; groupRelation&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;or&amp;#34;&lt;/span&gt;&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;		&amp;lt;FileCreateTime onmatch&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;exclude&amp;#34;&lt;/span&gt;&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;			&amp;lt;Image name&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;T1099&amp;#34;&lt;/span&gt; condition&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;begin with&amp;#34;&lt;/span&gt;&amp;gt;C:&lt;span style=&#34;color:#ae81ff&#34;&gt;\U&lt;/span&gt;sers&amp;lt;/Image&amp;gt; &amp;lt;!--Look &lt;span style=&#34;color:#66d9ef&#34;&gt;for&lt;/span&gt; timestomping in user area, usually nothing should be doing that here--&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;			&amp;lt;TargetFilename name&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;T1099&amp;#34;&lt;/span&gt; condition&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;end with&amp;#34;&lt;/span&gt;&amp;gt;.exe&amp;lt;/TargetFilename&amp;gt; &amp;lt;!--Look &lt;span style=&#34;color:#66d9ef&#34;&gt;for&lt;/span&gt; backdated executables anywhere--&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;			&amp;lt;Image name&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;T1099&amp;#34;&lt;/span&gt; condition&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;begin with&amp;#34;&lt;/span&gt;&amp;gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;\D&lt;/span&gt;evice&lt;span style=&#34;color:#ae81ff&#34;&gt;\H&lt;/span&gt;arddiskVolumeShadowCopy&amp;lt;/Image&amp;gt; &amp;lt;!--Nothing should be written here | Credit: @SBousseaden &lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt; https://twitter.com/SBousseaden/status/1133030955407630336 &lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; --&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;		&amp;lt;/FileCreateTime&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;	&amp;lt;/RuleGroup&amp;gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;导入配置&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;C:&lt;span style=&#34;color:#ae81ff&#34;&gt;\T&lt;/span&gt;ools&lt;span style=&#34;color:#ae81ff&#34;&gt;\S&lt;/span&gt;ysmon&amp;gt; sysmon.exe -c sysmonconfig-export.xml
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;event-id事件id&#34;&gt;Event ID(事件id)
&lt;/h3&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon#events
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Sysmon日志中所使用的全部Event ID都已经在微软的Sysmon页面上进行了介绍，其中包括：&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    1：进程创建
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    2：文件创建时间修改
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    3：网络连接
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    5：进程终止
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    11：文件创建
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    12：注册表对象创建和删除
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    13：注册表值设置
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    22：DNS查询
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    23：文件删除（带归档）
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    26：文件删除（不带归档）
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;分析&#34;&gt;分析
&lt;/h3&gt;&lt;p&gt;此日志一般后缀为.evtx,要进行分析需要转换为json&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;https://github.com/EricZimmerman/evtx
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;.\EvtxECmd.exe &lt;span style=&#34;color:#f92672&#34;&gt;-f&lt;/span&gt; $待转换日志.evtx --json $输出.json
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在转换过程中，我们会看到此日志事件记录条数以及各事件的出现次数类似如下&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Records included: &lt;span style=&#34;color:#ae81ff&#34;&gt;169&lt;/span&gt; Errors: &lt;span style=&#34;color:#ae81ff&#34;&gt;0&lt;/span&gt; Events dropped: &lt;span style=&#34;color:#ae81ff&#34;&gt;0&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Metrics &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;including dropped events&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Event ID        Count
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt;               &lt;span style=&#34;color:#ae81ff&#34;&gt;6&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;2&lt;/span&gt;               &lt;span style=&#34;color:#ae81ff&#34;&gt;16&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;3&lt;/span&gt;               &lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;5&lt;/span&gt;               &lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;7&lt;/span&gt;               &lt;span style=&#34;color:#ae81ff&#34;&gt;15&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;10&lt;/span&gt;              &lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;11&lt;/span&gt;              &lt;span style=&#34;color:#ae81ff&#34;&gt;56&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;12&lt;/span&gt;              &lt;span style=&#34;color:#ae81ff&#34;&gt;14&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;13&lt;/span&gt;              &lt;span style=&#34;color:#ae81ff&#34;&gt;19&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;15&lt;/span&gt;              &lt;span style=&#34;color:#ae81ff&#34;&gt;2&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;17&lt;/span&gt;              &lt;span style=&#34;color:#ae81ff&#34;&gt;7&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;22&lt;/span&gt;              &lt;span style=&#34;color:#ae81ff&#34;&gt;3&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;23&lt;/span&gt;              &lt;span style=&#34;color:#ae81ff&#34;&gt;26&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;26&lt;/span&gt;              &lt;span style=&#34;color:#ae81ff&#34;&gt;2&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Processed &lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt; file in 0.9008 seconds
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id=&#34;各事件次数&#34;&gt;各事件次数
&lt;/h4&gt;&lt;p&gt;第一种方式就是利用EvtxECmd.exe转换json的时候会简单看到，第二种是利用jq查询此json的时候使用如下命令&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;cat .\Output.json | jq -sc &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;group_by(.EventId) | map({EventId: .[0].EventId, count: length}) | .[]&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;jq会将输入的json当作一个json处理，并依据EventId进行分组并记录次数后输出，效果如下&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;PS C:&lt;span style=&#34;color:#ae81ff&#34;&gt;\U&lt;/span&gt;sers&lt;span style=&#34;color:#ae81ff&#34;&gt;\w&lt;/span&gt;acky&lt;span style=&#34;color:#ae81ff&#34;&gt;\D&lt;/span&gt;esktop&lt;span style=&#34;color:#ae81ff&#34;&gt;\c&lt;/span&gt;ode&lt;span style=&#34;color:#ae81ff&#34;&gt;\t&lt;/span&gt;ools&lt;span style=&#34;color:#ae81ff&#34;&gt;\E&lt;/span&gt;vtxECmd&lt;span style=&#34;color:#ae81ff&#34;&gt;\E&lt;/span&gt;vtxeCmd&lt;span style=&#34;color:#ae81ff&#34;&gt;\n&lt;/span&gt;ite42.json&amp;gt; cat .&lt;span style=&#34;color:#ae81ff&#34;&gt;\2&lt;/span&gt;0250818040123_EvtxECmd_Output.json| jq -sc &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;group_by(.EventId) | map({EventId: .[0].EventId, count: length}) | .[]&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:1,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:6&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:2,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:16&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:3,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:1&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:5,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:1&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:7,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:15&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:10,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:1&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:11,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:56&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:12,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:14&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:13,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:19&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:15,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:2&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:17,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:7&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:22,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:3&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:23,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:26&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;EventId&amp;#34;&lt;/span&gt;:26,&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;count&amp;#34;&lt;/span&gt;:2&lt;span style=&#34;color:#f92672&#34;&gt;}&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id=&#34;单独事件分析举例分析事件1&#34;&gt;单独事件分析（举例分析事件1）
&lt;/h4&gt;&lt;p&gt;利用jq以EventId为参数分离某类事件,这里分类的是1类事件&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;cat .&lt;span style=&#34;color:#ae81ff&#34;&gt;\2&lt;/span&gt;0240408132435_EvtxECmd_Output.json | jq -c &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;select(.EventId == 1)&amp;#39;&lt;/span&gt; &amp;gt; eventid1.json
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;之后可以取出第一条事件，我们可以了解此json的字段&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;cat .&lt;span style=&#34;color:#ae81ff&#34;&gt;\e&lt;/span&gt;ventid1.json | jq -s &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;.[0]&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;事件1信息如下&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;1️⃣ 基础事件信息
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;包括 EventId、时间戳、EventRecordId、Channel、Provider、Level、SourceFile 等
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;描述了这条事件本身的元信息，即日志是谁生成的、什么时候生成、记录编号是多少。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;2️⃣ 进程相关信息
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;包括 PayloadData1~6、ExecutableInfo、ProcessId、ThreadId、UserName、Hashes 等
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;描述了事件关联的进程及其父进程的详细信息：路径、ID、GUID、命令行、父进程信息、哈希值、执行用户等。
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;对应输出类似如下&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-powershell&#34; data-lang=&#34;powershell&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;1️&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;⃣&lt;/span&gt; 基础事件信息
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;字段	示例	说明
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;EventId	&lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt;	Sysmon 事件类型&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;：&lt;/span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt; 表示 进程创建
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;EventRecordId	&lt;span style=&#34;color:#ae81ff&#34;&gt;118772&lt;/span&gt;	日志在 Sysmon 日志文件中的记录编号
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;TimeCreated	&lt;span style=&#34;color:#ae81ff&#34;&gt;2024&lt;/span&gt;-&lt;span style=&#34;color:#ae81ff&#34;&gt;02&lt;/span&gt;-14T03&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;41&lt;/span&gt;&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;45.3058822&lt;/span&gt;+&lt;span style=&#34;color:#ae81ff&#34;&gt;00&lt;/span&gt;&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;00&lt;/span&gt;	事件发生的 UTC 时间
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Level	Info	日志级别
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Keywords	Classic	日志关键字类别
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Channel	Microsoft-Windows-Sysmon/Operational	Sysmon 日志通道
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Provider	Microsoft-Windows-Sysmon	生成事件的提供者
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;SourceFile	&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;…&lt;/span&gt;\Microsoft-Windows-Sysmon-Operational.evtx	原始 EVTX 文件路径
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;RecordNumber	&lt;span style=&#34;color:#ae81ff&#34;&gt;26&lt;/span&gt;	事件记录编号&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;（&lt;/span&gt;局部顺序&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;HiddenRecord	false	是否为隐藏记录&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;（&lt;/span&gt;通常为 false&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;2️&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;⃣&lt;/span&gt; 进程相关信息
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;字段	示例	说明
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;PayloadData1	ProcessID&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt; &lt;span style=&#34;color:#ae81ff&#34;&gt;5584&lt;/span&gt;, ProcessGUID&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt; 817bddf3-&lt;span style=&#34;color:#ae81ff&#34;&gt;3679&lt;/span&gt;-65cc-&lt;span style=&#34;color:#ae81ff&#34;&gt;2902&lt;/span&gt;-&lt;span style=&#34;color:#ae81ff&#34;&gt;000000001900&lt;/span&gt;	当前进程 ID 和 GUID
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;PayloadData4	ParentProcess&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt; C:\Program Files\Mozilla Firefox\firefox.exe	父进程路径
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;PayloadData5	ParentProcessID&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt; &lt;span style=&#34;color:#ae81ff&#34;&gt;4292&lt;/span&gt;, ParentProcessGUID&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt; 817bddf3-&lt;span style=&#34;color:#ae81ff&#34;&gt;3514&lt;/span&gt;-65cc-&lt;span style=&#34;color:#ae81ff&#34;&gt;0802&lt;/span&gt;-&lt;span style=&#34;color:#ae81ff&#34;&gt;000000001900&lt;/span&gt;	父进程 ID 和 GUID
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;PayloadData6	ParentCommandLine&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt; &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;C:\Program Files\Mozilla Firefox\firefox.exe&amp;#34;&lt;/span&gt;	父进程启动命令行
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ProcessId	&lt;span style=&#34;color:#ae81ff&#34;&gt;3028&lt;/span&gt;	当前事件的 Windows 进程 ID&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;（&lt;/span&gt;与 PayloadData1 中 &lt;span style=&#34;color:#ae81ff&#34;&gt;5584&lt;/span&gt; 对比&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;，&lt;/span&gt;可能是 EvtxECmd 内部映射&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ThreadId	&lt;span style=&#34;color:#ae81ff&#34;&gt;4412&lt;/span&gt;	触发事件的线程 ID
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ExecutableInfo	&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;C:\Program Files\Mozilla Firefox\pingsender.exe&amp;#34;&lt;/span&gt; &lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;…&lt;/span&gt;	当前进程完整路径及命令行参数
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;UserName	DESKTOP-887GK2L\CyberJunkie	执行进程的用户
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;3️&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;⃣&lt;/span&gt; 文件/哈希信息
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;字段	示例	说明
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;PayloadData3	SHA1=&lt;span style=&#34;color:#ae81ff&#34;&gt;282F&lt;/span&gt;&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;…&lt;/span&gt;, MD5=&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;…&lt;/span&gt;, SHA256=&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;…&lt;/span&gt;, IMPHASH=&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;…&lt;/span&gt;	进程可执行文件的哈希值&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;，&lt;/span&gt;IMPHASH 用于检测恶意文件家族
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;PayloadData2	RuleName&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;:&lt;/span&gt; technique_id=T1027, technique_name=Obfuscated Files or Information	MITRE ATT&amp;amp;CK 对应技术&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;（&lt;/span&gt;这里表示混淆文件或信息&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;4️&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;⃣&lt;/span&gt; Parent / 上级进程信息
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;字段	示例	说明
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ParentProcess	C:\Program Files\Mozilla Firefox\firefox.exe	父进程路径
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ParentProcessID	&lt;span style=&#34;color:#ae81ff&#34;&gt;4292&lt;/span&gt;	父进程 ID
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ParentProcessGUID	817bddf3-&lt;span style=&#34;color:#ae81ff&#34;&gt;3514&lt;/span&gt;-65cc-&lt;span style=&#34;color:#ae81ff&#34;&gt;0802&lt;/span&gt;-&lt;span style=&#34;color:#ae81ff&#34;&gt;000000001900&lt;/span&gt;	父进程 GUID
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ParentCommandLine	&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;C:\Program Files\Mozilla Firefox\firefox.exe&amp;#34;&lt;/span&gt;	父进程启动命令行
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ParentUser	DESKTOP-887GK2L\CyberJunkie	父进程执行用户
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;5️&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;⃣&lt;/span&gt; Sysmon EventData 字段&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;（&lt;/span&gt;Payload&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Payload 内部是 Sysmon 原始 XML EventData 转成 JSON
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;包含详细字段如&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;：&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Image &lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;→&lt;/span&gt; 进程路径
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;CommandLine &lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;→&lt;/span&gt; 启动参数
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Hashes &lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;→&lt;/span&gt; 文件哈希
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;User &lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;→&lt;/span&gt; 执行用户
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ParentImage / ParentCommandLine / ParentUser &lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;→&lt;/span&gt; 父进程信息
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;IntegrityLevel &lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;→&lt;/span&gt; 进程权限级别&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;（&lt;/span&gt;这里是 Medium&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;接下来我们可以用下面的语法输出整个事件1当中我们感兴趣的所有字段&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;cat .&lt;span style=&#34;color:#ae81ff&#34;&gt;\e&lt;/span&gt;ventid1.json | jq -s &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;.[] | [.TimeCreated, .PayloadData4, .ExecutableInfo, .PayloadData1, .PayloadData5]&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;就像这里我输出了.TimeCreated → 事件发生时间 .PayloadData4 → 父进程路径 .ExecutableInfo → 当前进程完整路径及命令行 .PayloadData1 → 当前进程 ID 和 GUID .PayloadData5 → 父进程 ID 和 GUID&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;#示例输出&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;2024-02-14T03:41:56.5596188+00:00&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;ParentProcess: C:\\Windows\\explorer.exe&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;\&amp;#34;C:\\Users\\CyberJunkie\\Downloads\\Preventivo24.02.14.exe.exe\&amp;#34; &amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;ProcessID: 10672, ProcessGUID: 817bddf3-3684-65cc-2d02-000000001900&amp;#34;&lt;/span&gt;,
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;  &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;ParentProcessID: 1116, ParentProcessGUID: 817bddf3-311f-65cc-0a01-000000001900&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;简单的利用分析就是这样&lt;/p&gt;
&lt;h4 id=&#34;常用分析命令&#34;&gt;常用分析命令
&lt;/h4&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;cat .&lt;span style=&#34;color:#ae81ff&#34;&gt;\2&lt;/span&gt;0240408132435_EvtxECmd_Output.json | jq -c &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;select(.EventId == 11)&amp;#39;&lt;/span&gt; | findstr &lt;span style=&#34;color:#ae81ff&#34;&gt;10672&lt;/span&gt; | jq -s &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;.[] | [.TimeCreated, .PayloadData4]&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;这条命令效果是筛选事件id为11的事件，并进一步筛选出包含10672字段的事件 并输出其中的TimeCreated, PayloadData4字段&lt;/p&gt;
&lt;h3 id=&#34;隼鸟快速使用&#34;&gt;隼鸟快速使用
&lt;/h3&gt;&lt;p&gt;筛选出存在关键词的事件输出为json&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;hayabusa search -f Windows-Powershell-Operational.evtx -k &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;keyword“ -J -o &amp;#34;&lt;/span&gt;this.json&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;以时间线输出csv,可以手动选择匹配模式，一般选最大&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;hayabusa csv-timeline -f Windows-Powershell-Operational.evtx -o time_powershell.csv
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;特殊安全事件速查&#34;&gt;特殊安全事件速查
&lt;/h3&gt;&lt;p&gt;痕迹清除痕迹&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;1102&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;The audit log was cleared&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：清除审计日志通常是试图删除入侵或恶意活动证据的迹象。
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;登陆相关(爆破)&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4625&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Failed Logon&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件记录登录失败的次数。多次登录失败可能意味着正在进行暴力攻击。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4624&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Successful Logon&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件记录成功登录事件。此信息对于建立正常的用户行为至关重要。异常行为（例如在非正常时间或从不同地点尝试登录）可能预示着潜在的安全威胁。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4672&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Special Privileges Assigned to a New Logon&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：每当帐户以超级用户权限登录时，都会记录此事件。跟踪这些事件有助于确保超级用户权限不会被滥用或恶意使用
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4648&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;A logon was attempted using explicit credentials&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：当用户使用显式凭据登录并运行程序时，会触发此事件。这些登录事件中的异常可能表明网络内存在横向移动，这是攻击者常用的技术。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4771&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Kerberos pre-authentication failed&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件与 4625（登录失败）类似，但专用于 Kerberos 身份验证。此类日志数量异常可能表明攻击者正在尝试暴力破解您的 Kerberos 服务。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4776&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;The domain controller attempted to validate the credentials &lt;span style=&#34;color:#66d9ef&#34;&gt;for&lt;/span&gt; an account&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件用于跟踪域控制器凭据验证的成功和失败尝试。多次失败可能表明存在暴力攻击。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;5140&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;A network share object was accessed&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：每当访问网络共享时都会记录此事件。这对于识别未经授权的网络共享访问至关重要。
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;defender检测相关&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;1116&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Antivirus malware detection&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件尤为重要，因为它会在 Defender 检测到恶意软件时进行记录。此类事件的激增可能表明存在针对性攻击或大范围恶意软件感染。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;1118&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Antivirus remediation activity has started&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件表示 Defender 已开始删除或隔离检测到的恶意软件。监控这些事件对于确保补救措施成功至关重要。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;1119&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Antivirus remediation activity has succeeded&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件表示检测到的恶意软件的修复过程已成功。定期监控这些事件将有助于确保有效消除已识别的威胁。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;1120&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Antivirus remediation activity has failed&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件与 &lt;span style=&#34;color:#ae81ff&#34;&gt;1119&lt;/span&gt; 对应，表示补救过程失败。应密切监控并立即处理此类事件，以确保有效消除威胁。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;5001&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;Antivirus real-time protection configuration has changed&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件表示 Defender 的实时保护设置已被修改。未经授权的更改可能表示有人试图禁用或破坏 Defender 的功能。
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;敏感行为&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4656&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;A handle to an object was requested&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：请求对象（例如文件、注册表项或进程）的句柄时会触发此事件。此事件对于检测访问敏感资源的尝试非常有用。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4698&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;A scheduled task was created&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：创建计划任务时触发此事件。监控此事件有助于检测持久性机制，因为攻击者经常使用计划任务来维持访问权限并运行恶意代码。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4700&lt;/span&gt; 和事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4701&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;A scheduled task was enabled/disabled&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：记录计划任务的启用或禁用。计划任务经常被攻击者操纵，以实现持久化或运行恶意代码，因此这些日志可以为可疑活动提供有价值的洞察。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4702&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;A scheduled task was updated&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：与 &lt;span style=&#34;color:#ae81ff&#34;&gt;4698&lt;/span&gt; 类似，此事件在计划任务更新时触发。监控这些更新有助于检测可能存在恶意意图的更改。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4719&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;System audit policy was changed&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件记录了计算机上审核策略的更改。这可能表明有人试图通过关闭审核或更改要审核的事件来掩盖其踪迹。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;4738&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;A user account was changed&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件记录对用户帐户所做的任何更改，包括权限、组成员身份和帐户设置的更改。意外的帐户更改可能是帐户被接管或内部威胁的征兆。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;5142&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;A network share object was added&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件表示创建了新的网络共享。未经授权的网络共享可能被用于窃取数据或在网络中传播恶意软件。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;5145&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;A network share object was checked to see whether client can be granted desired access&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：此事件表示有人尝试访问网络共享。频繁进行此类检查可能表明用户或恶意软件正在尝试映射网络共享，以备将来利用。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;5157&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;The Windows Filtering Platform has blocked a connection&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：当 Windows 筛选平台阻止连接尝试时，会记录此事件。这有助于识别网络上的恶意流量。
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;事件 ID &lt;span style=&#34;color:#ae81ff&#34;&gt;7045&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;A service was installed in the system&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; ：突然出现未知服务可能表明安装了恶意软件，因为许多类型的恶意软件都会将自身安装为服务。
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;流量分析&#34;&gt;流量分析
&lt;/h2&gt;&lt;h3 id=&#34;tcpdump使用&#34;&gt;tcpdump使用
&lt;/h3&gt;&lt;p&gt;需要root权限，并且如果需要生成数据包，请在tmp目录生成&lt;/p&gt;
&lt;h4 id=&#34;开关级参数&#34;&gt;开关级参数
&lt;/h4&gt;&lt;table&gt;
  &lt;thead&gt;
      &lt;tr&gt;
          &lt;th&gt;参数&lt;/th&gt;
          &lt;th&gt;口语化说明&lt;/th&gt;
      &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
      &lt;tr&gt;
          &lt;td&gt;-D&lt;/td&gt;
          &lt;td&gt;显示所有可用的网络接口&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-i&lt;/td&gt;
          &lt;td&gt;指定要抓包的网络接口，例如 &lt;code&gt;-i eth0&lt;/code&gt;&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-n&lt;/td&gt;
          &lt;td&gt;不把 IP 地址或端口号转换成名字，直接显示数字&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-e&lt;/td&gt;
          &lt;td&gt;抓包时连以太网头也抓上&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-X&lt;/td&gt;
          &lt;td&gt;以十六进制和 ASCII 显示数据包内容&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-XX&lt;/td&gt;
          &lt;td&gt;跟 -X 一样，但同时显示以太网头&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-v / -vv / -vvv&lt;/td&gt;
          &lt;td&gt;增加输出的详细程度，越多 v 信息越详细&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-c&lt;/td&gt;
          &lt;td&gt;抓指定数量的数据包后退出，例如 &lt;code&gt;-c 10&lt;/code&gt;&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-s&lt;/td&gt;
          &lt;td&gt;设置每个数据包抓多少字节，&lt;code&gt;-s 0&lt;/code&gt; 表示抓完整包&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-S&lt;/td&gt;
          &lt;td&gt;显示绝对序列号，而不是相对序列号&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-q&lt;/td&gt;
          &lt;td&gt;输出更简略的协议信息&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-r 文件.pcap&lt;/td&gt;
          &lt;td&gt;从指定文件读取抓包数据，例如 &lt;code&gt;-r /tmp/capture.pcap&lt;/code&gt;&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-w 文件.pcap&lt;/td&gt;
          &lt;td&gt;把抓到的数据写入指定文件，例如 &lt;code&gt;-w out.pcap&lt;/code&gt;&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-A&lt;/td&gt;
          &lt;td&gt;仅显示数据包行后的 ASCII 文本&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-w 文件.pcap&lt;/td&gt;
          &lt;td&gt;把抓到的数据写入指定文件，例如 &lt;code&gt;-w out.pcap&lt;/code&gt;&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;-l&lt;/td&gt;
          &lt;td&gt;快速检查捕获，可以利用管道符号配合，例如 `sudo tcpdump -Ar http.cap -l&lt;/td&gt;
      &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;h4 id=&#34;过滤器&#34;&gt;过滤器
&lt;/h4&gt;&lt;table&gt;
  &lt;thead&gt;
      &lt;tr&gt;
          &lt;th&gt;过滤器&lt;/th&gt;
          &lt;th&gt;说明&lt;/th&gt;
      &lt;/tr&gt;
  &lt;/thead&gt;
  &lt;tbody&gt;
      &lt;tr&gt;
          &lt;td&gt;host x.x.x.x&lt;/td&gt;
          &lt;td&gt;仅捕获与特定主机相关的流量&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;net x.x.x.x/24&lt;/td&gt;
          &lt;td&gt;捕获进出特定网络的流量（斜杠表示法指定掩码）&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;src net x.x.x.x/24&lt;/td&gt;
          &lt;td&gt;仅捕获来自指定网络的流量&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;dst net x.x.x.x/24&lt;/td&gt;
          &lt;td&gt;仅捕获发往目标网络的流量&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;port #&lt;/td&gt;
          &lt;td&gt;只捕获指定端口的流量，其余端口过滤掉&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;not&lt;/td&gt;
          &lt;td&gt;捕获除指定条件之外的所有流量，例如 &lt;code&gt;not port 80&lt;/code&gt;&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;and&lt;/td&gt;
          &lt;td&gt;连接多个过滤条件，例如 &lt;code&gt;host 192.168.1.1 and port 80&lt;/code&gt;&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;portrange x-x&lt;/td&gt;
          &lt;td&gt;捕获指定端口范围内的流量&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;ip / ether / tcp&lt;/td&gt;
          &lt;td&gt;只抓指定协议的流量&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;broadcast&lt;/td&gt;
          &lt;td&gt;捕获广播流量（一对所有）&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;multicast&lt;/td&gt;
          &lt;td&gt;捕获多播流量（一对多）&lt;/td&gt;
      &lt;/tr&gt;
      &lt;tr&gt;
          &lt;td&gt;unicast&lt;/td&gt;
          &lt;td&gt;捕获单播流量（一对一）&lt;/td&gt;
      &lt;/tr&gt;
  &lt;/tbody&gt;
&lt;/table&gt;
&lt;h4 id=&#34;列出可用接口&#34;&gt;列出可用接口
&lt;/h4&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;sudo tcpdump -D
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id=&#34;大参数抓取流量包命令示例&#34;&gt;大参数抓取流量包命令示例
&lt;/h4&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;sudo tcpdump -i eth0 -nnvXX -c &lt;span style=&#34;color:#ae81ff&#34;&gt;100&lt;/span&gt; -w /tmp/output.pcap
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;#禁用名称解析且启用ascii和十六进制的详细抓前100个完整数据包并输出到目标文件&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id=&#34;快速读取数据包中的人类可读信息&#34;&gt;快速读取数据包中的人类可读信息
&lt;/h4&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;sudo tcpdump -Ar telnet.pcap
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;当然也可以配合-l进行查找效果&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;sudo tcpdump -Ar telnet.pcap -l | grep &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#39;flag*&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;恶意软件分析相关&#34;&gt;恶意软件分析相关
&lt;/h2&gt;&lt;h3 id=&#34;linux静态分析pe载荷&#34;&gt;linux静态分析（pe载荷）
&lt;/h3&gt;&lt;h4 id=&#34;类型相关&#34;&gt;类型相关
&lt;/h4&gt;&lt;p&gt;识别文件类型&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;file $file
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id=&#34;基础hash相关&#34;&gt;基础hash相关
&lt;/h4&gt;&lt;p&gt;转md5指纹识别&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;md5sum $file
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;#之后去沙箱查找https://www.virustotal.com/gui/home/search&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;导入hash生成脚本&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-python&#34; data-lang=&#34;python&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;import&lt;/span&gt; sys
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;import&lt;/span&gt; pefile
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;import&lt;/span&gt; peutils
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;pe_file &lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt; sys&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;argv[&lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt;]
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;pe &lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt; pefile&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;PE(pe_file)
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;imphash &lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt; pe&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;get_imphash()
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;print(imphash)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id=&#34;模糊散列碰撞ssdeep&#34;&gt;模糊散列碰撞（SSDEEP）
&lt;/h4&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# 也称为上下文触发分段哈希 (CTPH)，是一种哈希技术，旨在计算指示两个文件之间内容相似度的哈希值。该技术将文件分解成较小的固定大小的块，并计算每个块的哈希值。然后将生成的哈希值合并，生成最终的模糊哈希值。&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;输出模糊散列&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ssdeep $file
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;匹配同目录下是否有相似程序&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ssdeep -pb *
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id=&#34;pe部分hash&#34;&gt;pe部分hash
&lt;/h4&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# （对 PE 段进行哈希处理）是一种强大的技术，它允许分析人员识别可移植可执行 (PE) 文件中已被修改的段&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;脚本&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-python&#34; data-lang=&#34;python&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;import&lt;/span&gt; sys
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;import&lt;/span&gt; pefile
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;pe_file &lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt; sys&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;argv[&lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt;]
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;pe &lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt; pefile&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;PE(pe_file)
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#66d9ef&#34;&gt;for&lt;/span&gt; section &lt;span style=&#34;color:#f92672&#34;&gt;in&lt;/span&gt; pe&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;sections:
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    print (section&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;Name, &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;MD5 hash:&amp;#34;&lt;/span&gt;, section&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;get_hash_md5())
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    print (section&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;Name, &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;SHA256 hash:&amp;#34;&lt;/span&gt;, section&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;get_hash_sha256())
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id=&#34;字符串分析&#34;&gt;字符串分析
&lt;/h4&gt;&lt;p&gt;strings&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;strings -n &lt;span style=&#34;color:#ae81ff&#34;&gt;15&lt;/span&gt; $file
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# -n 指定打印至少指定数字的序列 - 在我们的例子中为 15 。&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;floss&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;# FLOSS 是“FireEye Labs 混淆字符串解析器”的缩写，是由 FireEye 的 FLARE 团队开发的一款工具，用于自动对恶意软件中 FLOSS 字符串进行反混淆处理&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;floss $file
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id=&#34;脱壳&#34;&gt;脱壳
&lt;/h4&gt;&lt;p&gt;upx壳&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;upx -d -o $file $out_file
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;windows静态分析pe载荷&#34;&gt;windows静态分析（pe载荷）
&lt;/h3&gt;&lt;h4 id=&#34;文件类型&#34;&gt;文件类型
&lt;/h4&gt;&lt;p&gt;这个可以使用die或者cff等pe查看器，不想贴图暂时不记录&lt;/p&gt;
&lt;h4 id=&#34;基础hash相关-1&#34;&gt;基础hash相关
&lt;/h4&gt;&lt;p&gt;利用powershell生成载荷md5或者sha256hash&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-FileHash -Algorithm MD5 $file
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Get-FileHash -Algorithm SHA256 $file
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;#之后去沙箱查找https://www.virustotal.com/gui/home/search&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;导入hash脚本与linux一直，都用python&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-python&#34; data-lang=&#34;python&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;import&lt;/span&gt; sys
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;import&lt;/span&gt; pefile
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;import&lt;/span&gt; peutils
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;pe_file &lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt; sys&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;argv[&lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt;]
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;pe &lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt; pefile&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;PE(pe_file)
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;imphash &lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt; pe&lt;span style=&#34;color:#f92672&#34;&gt;.&lt;/span&gt;get_imphash()
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;print(imphash)
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id=&#34;模糊散列碰撞ssdeep-1&#34;&gt;模糊散列碰撞（SSDEEP）
&lt;/h4&gt;&lt;p&gt;windows上的操作与linux一致，不做复述&lt;/p&gt;
&lt;h4 id=&#34;pe部分hash-1&#34;&gt;pe部分hash
&lt;/h4&gt;&lt;p&gt;脚本与linux一致&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;import sys
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;import pefile
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;pe_file &lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt; sys.argv&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;1&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;pe &lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt; pefile.PE&lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;pe_file&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#66d9ef&#34;&gt;for&lt;/span&gt; section in pe.sections:
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    print &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;section.Name, &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;MD5 hash:&amp;#34;&lt;/span&gt;, section.get_hash_md5&lt;span style=&#34;color:#f92672&#34;&gt;())&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    print &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;section.Name, &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;SHA256 hash:&amp;#34;&lt;/span&gt;, section.get_hash_sha256&lt;span style=&#34;color:#f92672&#34;&gt;())&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;也可以使用pe工具（pestudio）&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;拖入载荷，在footprints中找到section&amp;gt;.text&amp;gt;md5
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h4 id=&#34;字符串分析-1&#34;&gt;字符串分析
&lt;/h4&gt;&lt;p&gt;strings和floss一样能用，不复述，在linux静态分析中&lt;/p&gt;
&lt;h4 id=&#34;脱壳-1&#34;&gt;脱壳
&lt;/h4&gt;&lt;p&gt;upx操作与linux一致，不复述&lt;/p&gt;
&lt;h3 id=&#34;动态分析&#34;&gt;动态分析
&lt;/h3&gt;&lt;h4 id=&#34;noriben配合process-monitor&#34;&gt;Noriben配合Process Monitor
&lt;/h4&gt;&lt;p&gt;准备虚拟环境，同时部署Process Monitor以及Noriben脚本&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Noriben会在启用后调用Process Monitor过滤无用信息，记录当前的异常访问或系统事件
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;分析流程&lt;/p&gt;
&lt;p&gt;首先启动Noriben&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;PS C:&lt;span style=&#34;color:#ae81ff&#34;&gt;\T&lt;/span&gt;ools&lt;span style=&#34;color:#ae81ff&#34;&gt;\N&lt;/span&gt;oriben-master&amp;gt; python .&lt;span style=&#34;color:#ae81ff&#34;&gt;\N&lt;/span&gt;oriben.py
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;--&lt;span style=&#34;color:#f92672&#34;&gt;===[&lt;/span&gt; Noriben v1.8.8
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; Using filter file: ProcmonConfiguration.PMC
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; Using procmon EXE: C:&lt;span style=&#34;color:#ae81ff&#34;&gt;\P&lt;/span&gt;rogramData&lt;span style=&#34;color:#ae81ff&#34;&gt;\c&lt;/span&gt;hocolatey&lt;span style=&#34;color:#ae81ff&#34;&gt;\b&lt;/span&gt;in&lt;span style=&#34;color:#ae81ff&#34;&gt;\p&lt;/span&gt;rocmon.exe
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; Procmon session saved to: Noriben_27_Oct_25__03_28_473199.pml
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; Launching Procmon ...
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; Procmon is running. Run your executable now.
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; When runtime is complete, press CTRL+C to stop logging.
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;之后启动恶意载荷，运行一段时间，觉得差不多的时候终止Noriben分析&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;终止时首先需要使用任务管理器关闭 Procmon，再关闭 Noriben（Ctrl+C），要不然有几率报错
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;之后会看到生成的txt报告，Noriben会输出载荷运行过程中的典型恶意行为&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; Procmon is running. Run your executable now.
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; When runtime is complete, press CTRL+C to stop logging.
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; Termination of Procmon commencing... please wait
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; Procmon terminated
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; Saving report to: Noriben_27_Oct_25__03_28_473199.txt
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; Saving timeline to: Noriben_27_Oct_25__03_28_473199_timeline.csv
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;*&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; Exiting with error code: 0: Normal exit
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id=&#34;逆向工程及调试&#34;&gt;逆向工程及调试
&lt;/h3&gt;&lt;p&gt;二进制内容已经转移，请移步至深渊之书&lt;/p&gt;
</description>
        </item>
        <item>
        <title>UFO-1-wp</title>
        <link>https://wackymaker.github.io/post/ufo/</link>
        <pubDate>Sat, 30 Aug 2025 18:04:36 +0800</pubDate>
        
        <guid>https://wackymaker.github.io/post/ufo/</guid>
        <description>&lt;p&gt;这两天写了两篇文章一篇adcs的恶意模板发布还有shadowslnk利用，但这两篇文章我需要去先知赚点稿费，所以先等他们过审了才能传到这边。今天做个情报分析就差不多了。&lt;/p&gt;
&lt;h2 id=&#34;题目简介&#34;&gt;题目简介
&lt;/h2&gt;&lt;p&gt;在 ICS 行业，您的安全团队始终需要保持最新状态，并且应该了解针对您所在行业组织的威胁。您刚开始担任威胁情报实习生，具有一些 SOC 经验。您的经理给了您一项任务，以测试您的研究技能以及您如何利用 Mitre Att&amp;amp;ck 来发挥自己的优势。对 Sandworm Team（也称为 BlackEnergy Group 和 APT44）进行研究。利用 Mitre ATT&amp;amp;CK 了解如何以可作的形式映射对手的行为和战术。粉碎评估并给您的经理留下深刻印象，因为威胁情报是您的热情所在。&lt;/p&gt;
&lt;h2 id=&#34;task1&#34;&gt;task1
&lt;/h2&gt;&lt;p&gt;根据 Mitre 援引的消息来源，沙虫团队是哪一年开始行动的？&lt;/p&gt;
&lt;p&gt;打开矩阵，我们能搜索Sandworm Team，我们可以看到这是一个来自俄罗斯的军事组织，最早行动于2009年&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案：2009&lt;/p&gt;
&lt;h2 id=&#34;task2&#34;&gt;task2
&lt;/h2&gt;&lt;p&gt;Mitre 指出，在 2016 年针对乌克兰电网的一次运动中，BlackEnergy 集团使用了两种凭证访问技术来访问受感染网络中的多个主机。一种是 LSASS 内存访问 （T1003.001）。另一个的攻击 ID 是什么？&lt;/p&gt;
&lt;p&gt;转到此组织2016针对乌克兰电力系统的攻击，进入矩阵&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image-1.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;可以看到使用的是暴力破解，也就是T1110&lt;/p&gt;
&lt;p&gt;答案：T1110&lt;/p&gt;
&lt;h2 id=&#34;task3&#34;&gt;task3
&lt;/h2&gt;&lt;p&gt;在 2016 年的活动中，观察到对手在行动中使用了 VBS 脚本。VBS 文件的名称是什么？&lt;/p&gt;
&lt;p&gt;不用进入矩阵，直接在2016行动全局搜索vbs&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image-2.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案：ufn.vbs&lt;/p&gt;
&lt;h2 id=&#34;task4&#34;&gt;task4
&lt;/h2&gt;&lt;p&gt;APT 在 2022 年开展了一场重大运动。服务器应用程序被滥用以保持持久性。该组使用持久性技术允许他们进行远程访问的 Mitre Att&amp;amp;ck ID 是什么？&lt;/p&gt;
&lt;p&gt;转到2022的攻击记录，发现还是乌克兰的电力系统，这俄罗斯去乌克兰系统和回家没什么区别&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image-3.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;不用进入矩阵，可以直接看到是利用webshell进行权限维持的&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image-4.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案：T1505.003&lt;/p&gt;
&lt;h2 id=&#34;task5&#34;&gt;task5
&lt;/h2&gt;&lt;p&gt;问题 4 中使用的恶意软件/工具的名称是什么？&lt;/p&gt;
&lt;p&gt;截图已经把他显示出来了&lt;/p&gt;
&lt;p&gt;答案：Neo-REGEORG&lt;/p&gt;
&lt;h2 id=&#34;task6&#34;&gt;task6
&lt;/h2&gt;&lt;p&gt;在 2022 年的同一活动中，该组织滥用了哪个 SCADA 应用程序二进制文件来在 SCADA Systems 上实现代码执行？&lt;/p&gt;
&lt;p&gt;往下找我们能找到&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image-5.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案：scilc.exe&lt;/p&gt;
&lt;h2 id=&#34;task7&#34;&gt;task7
&lt;/h2&gt;&lt;p&gt;确定与问题 6 中执行工具相关的完整命令行，以对 SCADA 环境中的变电站执行作。&lt;/p&gt;
&lt;p&gt;路径已经在上面的截图出现了&lt;/p&gt;
&lt;p&gt;答案：C:\sc\prog\exec\scilc.exe -do pack\scil\s1.txt&lt;/p&gt;
&lt;h2 id=&#34;task8&#34;&gt;task8
&lt;/h2&gt;&lt;p&gt;在同一活动期间，使用什么恶意软件/工具在受感染的环境中进行数据销毁？&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image-7.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;&lt;a class=&#34;link&#34; href=&#34;https://www.ibm.com/think/x-force/caddywiper-malware-targeting-ukrainian-organizations&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;这篇文章&lt;/a&gt;详细解释了此破坏性工具，还是挺有意思的，利用null直接进行文件覆盖，并设计了域控相关的操作链接&lt;/p&gt;
&lt;p&gt;答案：CaddyWiper&lt;/p&gt;
&lt;h2 id=&#34;task9&#34;&gt;task9
&lt;/h2&gt;&lt;p&gt;问题 8 中确定的恶意软件/工具还具有其他功能。它可以在执行策略中执行的特定技术的 Mitre Att&amp;amp;ck ID 是什么？&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image-8.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;上篇提到的文章讲述了它的攻击都是基于windows原生api，通过SeTakeOwnershipPrivilege它可以夺取程序的进程来绕过文件进程保护&lt;/p&gt;
&lt;p&gt;答案：T1106&lt;/p&gt;
&lt;h2 id=&#34;task10&#34;&gt;task10
&lt;/h2&gt;&lt;p&gt;众所周知，Sandworm 团队在他们的活动中使用不同的工具。它们与自动传播的恶意软件相关联，该恶意软件充当勒索软件，同时具有类似蠕虫的功能 .这个恶意软件的名称是什么？&lt;/p&gt;
&lt;p&gt;回到此apt主页，检索其使用工具&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image-9.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image-10.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案：NotPetya&lt;/p&gt;
&lt;h2 id=&#34;task11&#34;&gt;task11
&lt;/h2&gt;&lt;p&gt;问题 10 中的恶意软件用于在世界各地传播的漏洞的 Microsoft 安全公告 ID 是什么？&lt;/p&gt;
&lt;p&gt;上题我们看到了smbv1漏洞，那一眼永恒之蓝&lt;/p&gt;
&lt;p&gt;答案：MS17-010&lt;/p&gt;
&lt;h2 id=&#34;task12&#34;&gt;task12
&lt;/h2&gt;&lt;p&gt;该组织用于针对调制解调器的恶意软件/工具的名称是什么？&lt;/p&gt;
&lt;p&gt;同上方法一样可以找到&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image-11.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案：AcidRain&lt;/p&gt;
&lt;h2 id=&#34;task13&#34;&gt;task13
&lt;/h2&gt;&lt;p&gt;威胁行为者还在其基础架构中使用非标准端口，以达到运营安全目的。据报道，Sandworm 团队在哪个端口上建立了用于监听的 SSH 服务器？&lt;/p&gt;
&lt;p&gt;枚举ssh能找到&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image-12.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案：6789&lt;/p&gt;
&lt;h2 id=&#34;task14&#34;&gt;task14
&lt;/h2&gt;&lt;p&gt;沙虫小组得到了另一个 APT 小组的协助进行各种行动。已知哪个特定团体与他们合作？&lt;/p&gt;
&lt;p&gt;最开始的简介指出了&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/ufo/image-13.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;也是俄罗斯那边的，就是试图干扰美国大选那个&lt;/p&gt;
&lt;p&gt;答案：APT28&lt;/p&gt;
</description>
        </item>
        <item>
        <title>Phantom-check-wp</title>
        <link>https://wackymaker.github.io/post/phantom-check/</link>
        <pubDate>Thu, 28 Aug 2025 16:05:44 +0800</pubDate>
        
        <guid>https://wackymaker.github.io/post/phantom-check/</guid>
        <description>&lt;h2 id=&#34;题目简介与题目附件&#34;&gt;题目简介与题目附件
&lt;/h2&gt;&lt;p&gt;Talion 怀疑威胁行为者进行了反虚拟化检查，以避免在沙盒环境中被检测到。您的任务是分析事件日志并确定用于虚拟化检测的特定技术。Byte Doctor 需要攻击者执行这些检查的注册表检查或进程的证据。&lt;/p&gt;
&lt;p&gt;附件提供如下&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt; C:&lt;span style=&#34;color:#ae81ff&#34;&gt;\U&lt;/span&gt;sers&lt;span style=&#34;color:#ae81ff&#34;&gt;\w&lt;/span&gt;acky&lt;span style=&#34;color:#ae81ff&#34;&gt;\D&lt;/span&gt;esktop&lt;span style=&#34;color:#ae81ff&#34;&gt;\s&lt;/span&gt;herlock&lt;span style=&#34;color:#ae81ff&#34;&gt;\P&lt;/span&gt;hantomCheck 的目录
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;2025/08/28  15:11    &amp;lt;DIR&amp;gt;          .
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;2025/08/28  15:11    &amp;lt;DIR&amp;gt;          ..
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;2025/04/09  17:24         1,118,208 Microsoft-Windows-Powershell.evtx
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;2025/04/09  17:24        15,798,272 Windows-Powershell-Operational.evtx
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id=&#34;task1&#34;&gt;Task1
&lt;/h2&gt;&lt;p&gt;攻击者使用哪个 WMI 类来检索模型和制造商信息以进行虚拟化检测？&lt;/p&gt;
&lt;p&gt;wmi类全称（Windows Management Instrumentation Class）是windows管理规范框架中的一种对象定义，它用来表述管理windows中的系统资源，而这种管理接口一般是通过powrshell调用的所以我们将目光转向powershell&lt;/p&gt;
&lt;p&gt;这里使用隼鸟过滤出powershell事件中所有关于Wmi的事件记录&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;C:&lt;span style=&#34;color:#ae81ff&#34;&gt;\U&lt;/span&gt;sers&lt;span style=&#34;color:#ae81ff&#34;&gt;\w&lt;/span&gt;acky&lt;span style=&#34;color:#ae81ff&#34;&gt;\D&lt;/span&gt;esktop&lt;span style=&#34;color:#ae81ff&#34;&gt;\s&lt;/span&gt;herlock&lt;span style=&#34;color:#ae81ff&#34;&gt;\P&lt;/span&gt;hantomCheck&amp;gt;hayabusa search -f Windows-Powershell-Operational.evtx -k &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;Wmi&amp;#34;&lt;/span&gt; -J -o &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;Wmi.json&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┏┓ ┏┳━━━┳┓  ┏┳━━━┳━━┓┏┓ ┏┳━━━┳━━━┓
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┃┃ ┃┃┏━┓┃┗┓┏┛┃┏━┓┃┏┓┃┃┃ ┃┃┏━┓┃┏━┓┃
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┃┗━┛┃┃ ┃┣┓┗┛┏┫┃ ┃┃┗┛┗┫┃ ┃┃┗━━┫┃ ┃┃
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┃┏━┓┃┗━┛┃┗┓┏┛┃┗━┛┃┏━┓┃┃ ┃┣━━┓┃┗━┛┃
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┃┃ ┃┃┏━┓┃ ┃┃ ┃┏━┓┃┗━┛┃┗━┛┃┗━┛┃┏━┓┃
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┗┛ ┗┻┛ ┗┛ ┗┛ ┗┛ ┗┻━━━┻━━━┻━━━┻┛ ┗┛
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;   by Yamato Security
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Getting 80% of the work &lt;span style=&#34;color:#66d9ef&#34;&gt;done&lt;/span&gt; in 20% of the time~
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Searching...
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Start time: 2025/08/28 15:26
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Total event log files: &lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Total file size: 15.1 MiB
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Currently searching. Please wait.
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;00:00:00&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt; &lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt; / &lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt;   &lt;span style=&#34;color:#f92672&#34;&gt;[========================================]&lt;/span&gt; 100%
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Scanning finished.
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;                                                                                                                        Total findings: &lt;span style=&#34;color:#ae81ff&#34;&gt;6&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Saved results: Wmi.json &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;5.2 KiB&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Elapsed time: 00:00:00.044
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;初心忘るべからず - Shoshin Wasuru Bekarazu - Never forget the beginner&lt;span style=&#34;color:#960050;background-color:#1e0010&#34;&gt;&amp;#39;&lt;/span&gt;s mind.
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;得到的结果不多，就直接看即可&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/Phantom/image.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;可以看到调用了Win32_ComputerSystem&lt;/p&gt;
&lt;p&gt;答案：Win32_ComputerSystem&lt;/p&gt;
&lt;h2 id=&#34;task2&#34;&gt;Task2
&lt;/h2&gt;&lt;p&gt;攻击者是用哪条 WMI 命令查当前机器温度的？&lt;/p&gt;
&lt;p&gt;比较典型的绕沙箱策略，检测实体机的硬件温度进行判断&lt;/p&gt;
&lt;p&gt;在刚才调用wmi的查询当中，我们能检索Temperature找到目标&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/Phantom/image-1.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案：SELECT * FROM MSAcpi_ThermalZoneTemperature&lt;/p&gt;
&lt;h2 id=&#34;task3&#34;&gt;Task3
&lt;/h2&gt;&lt;p&gt;攻击者加载了powershell脚本来检测虚拟化，脚本函数是什么？&lt;/p&gt;
&lt;p&gt;我本来是想过滤Import-Module用来查找加载模块的行为，但是并没有好效果，所以我打算将powershell事件日志转换为时间线输出&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;C:&lt;span style=&#34;color:#ae81ff&#34;&gt;\U&lt;/span&gt;sers&lt;span style=&#34;color:#ae81ff&#34;&gt;\w&lt;/span&gt;acky&lt;span style=&#34;color:#ae81ff&#34;&gt;\D&lt;/span&gt;esktop&lt;span style=&#34;color:#ae81ff&#34;&gt;\s&lt;/span&gt;herlock&lt;span style=&#34;color:#ae81ff&#34;&gt;\P&lt;/span&gt;hantomCheck&amp;gt;hayabusa csv-timeline -f Windows-Powershell-Operational.evtx -o time_powershell.csv
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┏┓ ┏┳━━━┳┓  ┏┳━━━┳━━┓┏┓ ┏┳━━━┳━━━┓
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┃┃ ┃┃┏━┓┃┗┓┏┛┃┏━┓┃┏┓┃┃┃ ┃┃┏━┓┃┏━┓┃
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┃┗━┛┃┃ ┃┣┓┗┛┏┫┃ ┃┃┗┛┗┫┃ ┃┃┗━━┫┃ ┃┃
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┃┏━┓┃┗━┛┃┗┓┏┛┃┗━┛┃┏━┓┃┃ ┃┣━━┓┃┗━┛┃
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┃┃ ┃┃┏━┓┃ ┃┃ ┃┏━┓┃┗━┛┃┗━┛┃┗━┛┃┏━┓┃
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┗┛ ┗┻┛ ┗┛ ┗┛ ┗┛ ┗┻━━━┻━━━┻━━━┻┛ ┗┛
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;   by Yamato Security
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Taking threat detection to the next level~
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Start time: 2025/08/28 15:36
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Total event log files: &lt;span style=&#34;color:#ae81ff&#34;&gt;1&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Total file size: 15.1 MiB
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;Scan wizard:
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;✔ Which set of detection rules would you like to load? · 5. All event and alert rules &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;4,701 rules&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt; status: * | level: informational+ &lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;✔ Include deprecated rules? &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;219&lt;/span&gt; rules&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; · yes
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;✔ Include unsupported rules? &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;42&lt;/span&gt; rules&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; · yes
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;✔ Include noisy rules? &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;12&lt;/span&gt; rules&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; · yes
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;✔ Include sysmon rules? &lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;2,305 rules&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt; · yes
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;在生成所有规则过滤后，我们筛选出function&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/Phantom/image-2.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;多找一找就找到了&lt;/p&gt;
&lt;p&gt;答案：Check-VM&lt;/p&gt;
&lt;h2 id=&#34;task4&#34;&gt;Task4
&lt;/h2&gt;&lt;p&gt;述脚本查询了哪个注册表项来检索服务详细信息以进行虚拟化检测？&lt;/p&gt;
&lt;p&gt;查询注册表的话，我们先直接从原时间过滤出注册表相关信息&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;hayabusa search -f Windows-Powershell-Operational.evtx -k &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;HKLM&amp;#34;&lt;/span&gt; -J -o &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;HKLM.json&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;筛选后获得&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/Phantom/image-3.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案：HKLM:\SYSTEM\ControlSet001\Services&lt;/p&gt;
&lt;h2 id=&#34;task5&#34;&gt;Task5
&lt;/h2&gt;&lt;p&gt;检测脚本也可以识别 VirtualBox。它比较哪些进程以确定系统是否正在运行 VirtualBox？&lt;/p&gt;
&lt;p&gt;还是在task3筛选出来的事件中能看到日志&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;ScriptBlock: &lt;span style=&#34;color:#66d9ef&#34;&gt;function&lt;/span&gt; Check-VM &lt;span style=&#34;color:#f92672&#34;&gt;{&lt;/span&gt; &amp;lt;&lt;span style=&#34;color:#75715e&#34;&gt;# .SYNOPSIS Nishang script which detects whether it is in a known virtual machine. .DESCRIPTION This script uses known parameters or &amp;#39;fingerprints&amp;#39; of Hyper-V, VMWare, Virtual PC, Virtual Box, Xen and QEMU for detecting the environment. .EXAMPLE PS &amp;gt; Check-VM .LINK http://www.labofapenetrationtester.com/2013/01/quick-post-check-if-your-payload-is.html https://github.com/samratashok/nishang .NOTES The script draws heavily from checkvm.rb post module from msf. https://github.com/rapid7/metasploit-framework/blob/master/modules/post/windows/gather/checkvm.rb #&amp;gt; [CmdletBinding()] Param() $ErrorActionPreference = &amp;#34;SilentlyContinue&amp;#34; #Hyper-V $hyperv = Get-ChildItem HKLM:\SOFTWARE\Microsoft if (($hyperv -match &amp;#34;Hyper-V&amp;#34;) -or ($hyperv -match &amp;#34;VirtualMachine&amp;#34;)) { $hypervm = $true } if (!$hypervm) { $hyperv = Get-ItemProperty hklm:\HARDWARE\DESCRIPTION\System -Name SystemBiosVersion if ($hyperv -match &amp;#34;vrtual&amp;#34;) { $hypervm = $true } } if (!$hypervm) { $hyperv = Get-ChildItem HKLM:\HARDWARE\ACPI\FADT if ($hyperv -match &amp;#34;vrtual&amp;#34;) { $hypervm = $true } } if (!$hypervm) { $hyperv = Get-ChildItem HKLM:\HARDWARE\ACPI\RSDT if ($hyperv -match &amp;#34;vrtual&amp;#34;) { $hypervm = $true } } if (!$hypervm) { $hyperv = Get-ChildItem HKLM:\SYSTEM\ControlSet001\Services if (($hyperv -match &amp;#34;vmicheartbeat&amp;#34;) -or ($hyperv -match &amp;#34;vmicvss&amp;#34;) -or ($hyperv -match &amp;#34;vmicshutdown&amp;#34;) -or ($hyperv -match &amp;#34;vmiexchange&amp;#34;)) { $hypervm = $true } } if ($hypervm) { &amp;#34;This is a Hyper-V machine.&amp;#34; } #VMWARE $vmware = Get-ChildItem HKLM:\SYSTEM\ControlSet001\Services if (($vmware -match &amp;#34;vmdebug&amp;#34;) -or ($vmware -match &amp;#34;vmmouse&amp;#34;) -or ($vmware -match &amp;#34;VMTools&amp;#34;) -or ($vmware -match &amp;#34;VMMEMCTL&amp;#34;)) { $vmwarevm = $true } if (!$vmwarevm) { $vmware = Get-ItemProperty hklm:\HARDWARE\DESCRIPTION\System\BIOS -Name SystemManufacturer if ($vmware -match &amp;#34;vmware&amp;#34;) { $vmwarevm = $true } } if (!$vmwarevm) { $vmware = Get-Childitem hklm:\hardware\devicemap\scsi -recurse | gp -Name identifier if ($vmware -match &amp;#34;vmware&amp;#34;) { $vmwarevm = $true } } if (!$vmwarevm) { $vmware = Get-Process if (($vmware -eq &amp;#34;vmwareuser.exe&amp;#34;) -or ($vmware -match &amp;#34;vmwaretray.exe&amp;#34;)) { $vmwarevm = $true } } if ($vmwarevm) { &amp;#34;This is a VMWare machine.&amp;#34; } #Virtual PC $vpc = Get-Process if (($vpc -eq &amp;#34;vmusrvc.exe&amp;#34;) -or ($vpc -match &amp;#34;vmsrvc.exe&amp;#34;)) { $vpcvm = $true } if (!$vpcvm) { $vpc = Get-Process if (($vpc -eq &amp;#34;vmwareuser.exe&amp;#34;) -or ($vpc -match &amp;#34;vmwaretray.exe&amp;#34;)) { $vpcvm = $true } } if (!$vpcvm) { $vpc = Get-ChildItem HKLM:\SYSTEM\ControlSet001\Services if (($vpc -match &amp;#34;vpc-s3&amp;#34;) -or ($vpc -match &amp;#34;vpcuhub&amp;#34;) -or ($vpc -match &amp;#34;msvmmouf&amp;#34;)) { $vpcvm = $true } } if ($vpcvm) { &amp;#34;This is a Virtual PC.&amp;#34; } #Virtual Box $vb = Get-Process if (($vb -eq &amp;#34;vboxservice.exe&amp;#34;) -or ($vb -match &amp;#34;vboxtray.exe&amp;#34;)) { $vbvm = $true } if (!$vbvm) { $vb = Get-ChildItem HKLM:\HARDWARE\ACPI\FADT if ($vb -match &amp;#34;vbox_&amp;#34;) { $vbvm = $true } } if (!$vbvm) { $vb = Get-ChildItem HKLM:\HARDWARE\ACPI\RSDT if ($vb -match &amp;#34;vbox_&amp;#34;) { $vbvm = $true } } if (!$vbvm) { $vb = Get-Childitem hklm:\hardware\devicemap\scsi -recurse | gp -Name identifier if ($vb -match &amp;#34;vbox&amp;#34;) { $vbvm = $true } } if (!$vbvm) { $vb = Get-ItemProperty hklm:\HARDWARE\DESCRIPTION\System -Name SystemBiosVersion if ($vb -match &amp;#34;vbox&amp;#34;) { $vbvm = $true } } if (!$vbvm) { $vb = Get-ChildItem HKLM:\SYSTEM\ControlSet001\Services if (($vb -match &amp;#34;VBoxMouse&amp;#34;) -or ($vb -match &amp;#34;VBoxGuest&amp;#34;) -or ($vb -match &amp;#34;VBoxService&amp;#34;) -or ($vb -match &amp;#34;VBoxSF&amp;#34;)) { $vbvm = $true } } if ($vbvm) { &amp;#34;This is a Virtual Box.&amp;#34; } #Xen $xen = Get-Process if ($xen -eq &amp;#34;xenservice.exe&amp;#34;) { $xenvm = $true } if (!$xenvm) { $xen = Get-ChildItem HKLM:\HARDWARE\ACPI\FADT if ($xen -match &amp;#34;xen&amp;#34;) { $xenvm = $true } } if (!$xenvm) { $xen = Get-ChildItem HKLM:\HARDWARE\ACPI\DSDT if ($xen -match &amp;#34;xen&amp;#34;) { $xenvm = $true } } if (!$xenvm) { $xen = Get-ChildItem HKLM:\HARDWARE\ACPI\RSDT if ($xen -match &amp;#34;xen&amp;#34;) { $xenvm = $true } } if (!$xenvm) { $xen = Get-ChildItem HKLM:\SYSTEM\ControlSet001\Services if (($xen -match &amp;#34;xenevtchn&amp;#34;) -or ($xen -match &amp;#34;xennet&amp;#34;) -or ($xen -match &amp;#34;xennet6&amp;#34;) -or ($xen -match &amp;#34;xensvc&amp;#34;) -or ($xen -match &amp;#34;xenvdb&amp;#34;)) { $xenvm = $true } } if ($xenvm) { &amp;#34;This is a Xen Machine.&amp;#34; } #QEMU $qemu = Get-Childitem hklm:\hardware\devicemap\scsi -recurse | gp -Name identifier if ($qemu -match &amp;#34;qemu&amp;#34;) { $qemuvm = $true } if (!$qemuvm) { $qemu = Get-ItemProperty hklm:HARDWARE\DESCRIPTION\System\CentralProcessor\0 -Name ProcessorNameString if ($qemu -match &amp;#34;qemu&amp;#34;) { $qemuvm = $true } } if ($qemuvm) { &amp;#34;This is a Qemu machine.&amp;#34; } }&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;注释指明了检测逻辑&lt;/p&gt;
&lt;p&gt;答案：vboxservice.exe, vboxtray.exe&lt;/p&gt;
&lt;h2 id=&#34;task6&#34;&gt;Task6
&lt;/h2&gt;&lt;p&gt;VM 检测脚本打印前缀为“This is a”的任何检测。脚本检测到哪两个虚拟化平台？&lt;/p&gt;
&lt;p&gt;一样的过滤关键词&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;hayabusa search -f Windows-Powershell-Operational.evtx -k &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;This is a&amp;#34;&lt;/span&gt; -J -o &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;this.json&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/Phantom/image-4.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案：Hyper-V, Vmware&lt;/p&gt;
</description>
        </item>
        <item>
        <title>OpTinselTrace4-wp</title>
        <link>https://wackymaker.github.io/post/optinseltrace4/</link>
        <pubDate>Wed, 27 Aug 2025 14:56:36 +0800</pubDate>
        
        <guid>https://wackymaker.github.io/post/optinseltrace4/</guid>
        <description>&lt;h2 id=&#34;题目简介&#34;&gt;题目简介
&lt;/h2&gt;&lt;p&gt;打印机在圣诞老人的工作室中很重要，但我们还没有真正尝试确保它们的安全！格林奇和他的精英黑客团队可能会试图利用它来对付我们！请使用提供的数据包捕获进行调查！打印机服务器 IP 地址为 192.168.68.128 请注意 - 这些 Sherlocks 是按顺序完成的！&lt;/p&gt;
&lt;p&gt;附件信息&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;┌──&lt;span style=&#34;color:#f92672&#34;&gt;(&lt;/span&gt;wackymaker㉿kali&lt;span style=&#34;color:#f92672&#34;&gt;)&lt;/span&gt;-&lt;span style=&#34;color:#f92672&#34;&gt;[&lt;/span&gt;~/tmp/sherlock/OpTinselTrace-4&lt;span style=&#34;color:#f92672&#34;&gt;]&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;└─$ dir
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;networktraffic.pcapng  networktraffic.zip  optinseltrace4.zip
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;只有一个流量包&lt;/p&gt;
&lt;h2 id=&#34;攻击ip地址为&#34;&gt;攻击ip地址为？
&lt;/h2&gt;&lt;p&gt;题目原文（网络打印机服务器的性能变得缓慢，导致北极车间的工作流程中断。圣诞老人指示我们生成支持请求并检查网络数据以查明问题的根源。他怀疑格林奇和他的团队可能参与了这种情况。您能否验证是否有向打印机服务器发送过多流量的 IP 地址？）&lt;/p&gt;
&lt;p&gt;打开文件包，一共3800多个包&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/OpTinselTrace4/image.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;提供给了我们打印机的ip地址，只需要过滤出打印机ip就能找到请求最多的ip&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/OpTinselTrace4/image-1.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案：172.17.79.133&lt;/p&gt;
&lt;h2 id=&#34;最终攻击端口&#34;&gt;最终攻击端口
&lt;/h2&gt;&lt;p&gt;题目原文（Bytesparkle 作为技术负责人，发现了来自先前攻击中识别的同一 IP 的端口扫描痕迹。然后，哪个端口是打印机最初入侵的目标？）&lt;/p&gt;
&lt;p&gt;过滤攻击ip，并锁定初步攻击时的流量包，我们能找到攻击者对9100端口进行了大量访问&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/OpTinselTrace4/image-2.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案；9100&lt;/p&gt;
&lt;h2 id=&#34;服务器上运行的打印机的全名是什么&#34;&gt;服务器上运行的打印机的全名是什么？
&lt;/h2&gt;&lt;p&gt;随便找几个9100的包追踪tcp，我们能找到如下文本&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/OpTinselTrace4/image-3.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案： Northpole HP LaserJet 4200n&lt;/p&gt;
&lt;h2 id=&#34;格林奇截获了一份圣诞老人制作的善良和顽皮孩子的名单好名单上的第二个孩子叫什么名字&#34;&gt;格林奇截获了一份圣诞老人制作的善良和顽皮孩子的名单。好名单上的第二个孩子叫什么名字？
&lt;/h2&gt;&lt;p&gt;并不太理解打印机流量数据中的内容，于是我继续分析刚才追踪的tcp，找到了类似名单的东西&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/OpTinselTrace4/image-4.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;@PJL FSUPLOAD FORMAT:BINARY NAME&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;0:/christmas/2023/Nice-kids/list1.txt&amp;#34;&lt;/span&gt; OFFSET&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;0&lt;/span&gt; SIZE&lt;span style=&#34;color:#f92672&#34;&gt;=&lt;/span&gt;&lt;span style=&#34;color:#ae81ff&#34;&gt;180&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Jennifer Sanchez
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Douglas Price
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Joshua Ross
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Catherine Bailey
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Martha Clark
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Ruby Kelly
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Edward Parker
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Tammy James
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Lori Robinson
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;    Wayne Gonzales
&lt;/span&gt;&lt;/span&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;@PJL ECHO DELIMITER56482
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;答案：Douglas Price&lt;/p&gt;
&lt;h2 id=&#34;查看圣诞老人解雇elfin的理由&#34;&gt;查看圣诞老人解雇elfin的理由
&lt;/h2&gt;&lt;p&gt;题目原文（格林奇获得了一份打印作业指令文件，该文件用于一位名叫埃尔芬的员工使用的打印机。看来圣诞老人和北极管理团队已经做出了解雇 Elfin 的决定。您能否提供终止 Elfin 雇佣关系的决定背后的逐字理由？）&lt;/p&gt;
&lt;p&gt;我们过滤data字段，查找和这个id有关的包&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;data contains &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;Elfin&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/OpTinselTrace4/image-5.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;只有415这个包出现了ascii码的Elfin，那就无需追踪流了&lt;/p&gt;
&lt;p&gt;简单看了一下答案是因为这人是个二五仔&lt;/p&gt;
&lt;p&gt;答案：The addressed employee is confirmed to be working with grinch and team. According to Clause 69 , This calls for an immediate expulsion.&lt;/p&gt;
&lt;h2 id=&#34;计划打印作业的名称是什么&#34;&gt;计划打印作业的名称是什么？
&lt;/h2&gt;&lt;p&gt;过滤Job,我们能找到大约几十个流量包&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/OpTinselTrace4/image-6.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;随便点一个追踪流，可惜都是打印机的打印任务，找不到有用的，但是我意识到计划任务应该会有start关键词&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;data contains &lt;span style=&#34;color:#e6db74&#34;&gt;&amp;#34;Start&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;只有一个数据包，但是当中存在我们需要的内容&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/OpTinselTrace4/image-7.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案：MerryChristmas+BonusAnnouncment&lt;/p&gt;
&lt;h2 id=&#34;ssh利用方式&#34;&gt;ssh利用方式？
&lt;/h2&gt;&lt;p&gt;题目（在我们对当前数据包捕获的持续分析中，情况已经惊人地升级。我们的安全系统在一台高度关键的服务器上检测到了漏洞利用后活动的迹象，该服务器本应通过仅使用 SSH 密钥进行安全访问。这一事态发展引起了安全团队的严重担忧。在 Bytesparkle 调查此次违规行为时，他推测此次安全事件可能与早期的打印机问题有关。您能否确定并提供打印机服务器上使格林奇能够横向移动到此关键服务器的文件的完整路径？）&lt;/p&gt;
&lt;p&gt;看来关键在于ssh&lt;/p&gt;
&lt;p&gt;过滤后发现与上一题tcp流一致，都在46流&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/OpTinselTrace4/image-8.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;明显的ssh私钥&lt;/p&gt;
&lt;p&gt;答案：/Administration/securitykeys/ssh_systems/id_rsa&lt;/p&gt;
&lt;h2 id=&#34;私钥字节大小&#34;&gt;私钥字节大小
&lt;/h2&gt;&lt;p&gt;在上图私钥信息中就出现了&lt;/p&gt;
&lt;p&gt;答案：1914&lt;/p&gt;
&lt;h2 id=&#34;泄露的另一台主机&#34;&gt;泄露的另一台主机
&lt;/h2&gt;&lt;p&gt;与上题一致的泄露区域，有一则注释&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;&lt;span style=&#34;color:#75715e&#34;&gt;#This is a backup key for christmas.gifts server. Bytesparkle recommended me this since in christmas days everything gets mixed up in all the chaos and we can lose our access keys to the server just like we did back in 2022 christmas.&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;答案：christmas.gifts&lt;/p&gt;
&lt;h2 id=&#34;格林奇什么时候试图从打印机中删除文件utc&#34;&gt;格林奇什么时候试图从打印机中删除文件？（UTC）
&lt;/h2&gt;&lt;p&gt;这道题我找了很久，并不在28或者46流，当过来吧DELETE后我们找到了结果&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/OpTinselTrace4/image-9.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;数据包3676存在delete关键字&lt;/p&gt;
&lt;p&gt;答案：2023-12-08 12:18:14&lt;/p&gt;
</description>
        </item>
        <item>
        <title>Origins-wp</title>
        <link>https://wackymaker.github.io/post/origins-htb/</link>
        <pubDate>Sat, 23 Aug 2025 18:11:16 +0800</pubDate>
        
        <guid>https://wackymaker.github.io/post/origins-htb/</guid>
        <description>&lt;h2 id=&#34;题目简介&#34;&gt;题目简介
&lt;/h2&gt;&lt;p&gt;最近在福雷拉发生了一起重大事件。大约 20 GB 的数据从内部 s3 存储桶中被盗，攻击者现在正在勒索 Forela。在根本原因分析过程中，怀疑 FTP 服务器是攻击的来源。发现该服务器也遭到入侵，一些数据被盗，导致整个环境进一步受到损害。系统会向您提供最小的 PCAP 文件。您的目标是查找暴力破解和数据泄露的证据。&lt;/p&gt;
&lt;h2 id=&#34;攻击者ip地址&#34;&gt;攻击者ip地址
&lt;/h2&gt;&lt;p&gt;解压提供给我们的zip获取ftp.pcap流量包&lt;/p&gt;
&lt;p&gt;wireshark打开后显示出了题目给的547个数据包，由于提示了ftp以及爆破，我们直接过滤ftp.request.command查看ftp流量中请求命令
&lt;img src=&#34;https://wackymaker.github.io/origins/image-2.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;
可以看到请求方都是15.206.185.207&lt;/p&gt;
&lt;p&gt;答案:15.206.185.207&lt;/p&gt;
&lt;h2 id=&#34;获取有关攻击者的更多知识至关重要即使保真度很低使用攻击者使用的-ip-地址的地理位置数据他们属于哪个城市&#34;&gt;获取有关攻击者的更多知识至关重要，即使保真度很低。使用攻击者使用的 IP 地址的地理位置数据，他们属于哪个城市？
&lt;/h2&gt;&lt;p&gt;将得到的ip去ip38查询&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; style=&#34;color:#f8f8f2;background-color:#272822;-moz-tab-size:4;-o-tab-size:4;tab-size:4;&#34;&gt;&lt;code class=&#34;language-zsh&#34; data-lang=&#34;zsh&#34;&gt;&lt;span style=&#34;display:flex;&#34;&gt;&lt;span&gt;https://www.ip38.com/
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;得到结果是印度的孟买&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/origins/image-3.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案:Mumbai&lt;/p&gt;
&lt;h2 id=&#34;备份服务器使用了哪个-ftp-应用程序输入全名和版本格式名称版本&#34;&gt;备份服务器使用了哪个 FTP 应用程序？输入全名和版本。（格式：名称版本）
&lt;/h2&gt;&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/origins/image-4.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;重新过滤ftp流量可以看到服务端回复数据包有带自己的版本号&lt;/p&gt;
&lt;p&gt;答案:vsFTPd 3.0.5&lt;/p&gt;
&lt;h2 id=&#34;攻击者已对服务器发起暴力攻击此攻击何时开始&#34;&gt;攻击者已对服务器发起暴力攻击。此攻击何时开始？
&lt;/h2&gt;&lt;p&gt;在第一题中，我们已经能从显示中看出目标的爆破过程，详细打开第一个包，我们能看到第一次攻击的UTC&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/origins/image-5.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案:2024-05-03 04:12:54&lt;/p&gt;
&lt;h2 id=&#34;授予攻击者访问权限的正确凭据是什么格式用户名密码&#34;&gt;授予攻击者访问权限的正确凭据是什么？（格式用户名：密码）
&lt;/h2&gt;&lt;p&gt;我们从ftp请求命令往下滑看到爆破者尝试的最后一个凭证信息&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/origins/image-6.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;我十分确信凭证就是forela-ftp:ftprocks69$，在follow了这个包的tcp下面包的信息也佐证了这一点&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/origins/image-7.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案:fore-ftp/ftprocks69$&lt;/p&gt;
&lt;h2 id=&#34;攻击者已从服务器中泄露文件用于下载远程文件的-ftp-命令是什么&#34;&gt;攻击者已从服务器中泄露文件。用于下载远程文件的 FTP 命令是什么？
&lt;/h2&gt;&lt;p&gt;继续查看ftp命令&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/origins/image-9.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;可以看到攻击者对这个文件进行了操作，进行流追踪&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/origins/image-10.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;可以看到攻击者执行RETR Maintenance-Notice.pdf提示出现了传输成功&lt;/p&gt;
&lt;p&gt;答案：RETR&lt;/p&gt;
&lt;h2 id=&#34;攻击者能够破坏备份-ssh-服务器的凭据此-ssh-服务器的密码是什么&#34;&gt;攻击者能够破坏备份 SSH 服务器的凭据。此 SSH 服务器的密码是什么？
&lt;/h2&gt;&lt;p&gt;我们通过ftp-data将流经数据文件保存下来&lt;/p&gt;
&lt;p&gt;file&amp;gt;Export Objects&amp;gt;FTP-data&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/origins/image-11.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;选择全部保存，pdf中保存了目标ssh密码&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/origins/image-12.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案:**B@ckup2024!**&lt;/p&gt;
&lt;h2 id=&#34;2023-年数据存档的-s3-存储桶-url-是什么&#34;&gt;2023 年数据存档的 s3 存储桶 URL 是什么？
&lt;/h2&gt;&lt;p&gt;同上方式搞到的s3_buckets.txt&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://wackymaker.github.io/origins/image-13.png&#34;
	
	
	
	loading=&#34;lazy&#34;
	
	
&gt;&lt;/p&gt;
&lt;p&gt;答案:https://2023-coldstorage.s3.amazonaws.com&lt;/p&gt;
&lt;h2 id=&#34;该事件的范围很大因为-forela-的-s3-存储桶也遭到破坏数-gb-的数据被盗和泄露还发现攻击者使用社会工程来获取敏感数据的访问权限并勒索它攻击者在网络钓鱼电子邮件中使用什么内部电子邮件地址来访问存储在-s3-存储桶上的敏感数据&#34;&gt;该事件的范围很大，因为 Forela 的 s3 存储桶也遭到破坏，数 GB 的数据被盗和泄露。还发现攻击者使用社会工程来获取敏感数据的访问权限并勒索它。攻击者在网络钓鱼电子邮件中使用什么内部电子邮件地址来访问存储在 s3 存储桶上的敏感数据？
&lt;/h2&gt;&lt;p&gt;同上文件&lt;/p&gt;
&lt;p&gt;答案:archivebackups@forela.co.uk&lt;/p&gt;
</description>
        </item>
        
    </channel>
</rss>
