ibernal1815/windows-internals-lab

GitHub: ibernal1815/windows-internals-lab

一个结构化的 Windows 内部机制调查实验室,通过双虚拟机隔离环境记录进程、内存、注册表和事件日志层面的深度取证分析与事件分类流程。

Stars: 0 | Forks: 0

# Windows 内部机制调查实验室 该仓库记录了一个结构化的 Windows 内部机制调查实验室,旨在培养在进程、内存、注册表和事件日志层面深入分析 Windows 系统的分析技能。此处的工作反映了 L2/L3 SOC 和数字取证级别所期望的调查深度。 该实验室在两台隔离的虚拟机上运行:一台被植入监测工具的受害机和一台干净的分析工作站。没有外部网络访问。受害机上没有第三方监控代理。调查依赖于 Windows 原生暴露的信息以及专用取证工具从中提取的数据。 ## 范围 这不是一个恶意软件开发实验室,也不是一个红队实验室。其核心是调查:了解 Windows 系统上发生了什么,为什么它会呈现出现在的状态,以及如何从 Windows 留下的痕迹中重建活动。 涵盖的主题: - Windows 内部机制概念,包括进程结构、内存布局、句柄、令牌以及用户/内核边界 - 跨越 Security、System、Application 和 PowerShell 操作通道的深度事件日志分析 - ETW (Event Tracing for Windows),使用超出标准日志捕获范围的原始内核和用户模式提供程序 - 内存取证,包括获取、使用 Volatility 和 MemProcFS 进行分析,以及进程和模块检查 - 使用 KAPE 进行痕迹收集和分类,包含已记录的收集目标和输出方法 - 结构化的分类调查手册,涵盖进程异常、权限提升和横向移动指标 - 使用内置实用程序的 Windows 原生调查,无需依赖第三方工具即可重建活动 ## 工具 | 工具 | 用途 | |---|---| | WinDbg | 进程和内存检查、崩溃转储分析、内部机制探索 | | Volatility | 内存镜像分析、进程和模块枚举、痕迹提取 | | MemProcFS | 具有文件系统接口的内存取证,用于快速浏览痕迹 | | KAPE | 从实时和离线系统进行结构化痕迹收集 | | Windows Event Viewer / wevtutil | 事件日志查询和导出 | | logman / WPR | ETW 会话配置和跟踪捕获 | | tasklist, netstat, sc, reg, whoami, wmic | 调查过程中使用的 Windows 原生实用程序 | ## 仓库结构 ``` Lab/ Environment specifications, VM configuration, tooling methodology, and changelog Investigations/ Structured investigation walkthroughs with background, notes, analysis, and evidence Playbooks/ Repeatable triage workflows for common investigation scenarios ETW/ ETW provider reference material and trace configuration notes MemoryForensics/ Memory acquisition procedures and Volatility analysis documentation ArtifactCollection/ KAPE targets, collection methodology, and artifact handling notes References/ Windows internals concepts, event log field reference, and native tool documentation ``` ## 实验室环境 在单台主机工作站上的 VirtualBox 中运行的两台虚拟机。两台机器都连接到没有外部路由的仅主机网络适配器。受害机除了标准的企业基线外,没有接受任何安全加固。分析机在受害机上没有安装任何工具,并在整个调查过程中保持严格的隔离。 | 机器 | 操作系统 | 内存 | 核心 | 角色 | |---|---|---|---|---| | 受害机 | Windows 11 Pro | 8GB | 4 | 被植入监测工具的目标 | | 分析机 | Windows 11 Pro | 8GB | 4 | 分类和分析工作站 | 主机规格和完整的 VM 配置记录在 `Lab/LabEnvironment.md` 和 `Lab/VMSetup.md` 中。 ## 调查结构 每项调查都遵循一致的格式: - `Background.md` 定义了起始问题或观察到的状况 - `InvestigationNotes.md` 记录了实时的调查过程 - `Analysis.md` 包含调查结果、解释和支持性证据参考 - `Takeaways.md` 总结了结论和强化的技能 - `Evidence/` 保存了与调查相关的屏幕截图、捕获内容和导出的痕迹 ## 起点 1. `Lab/LabEnvironment.md` 2. `Lab/ToolingAndMethodology.md` 3. `Playbooks/TriageWorkflow.md` 4. `Investigations/Investigation01_ApplicationStartup` ## 许可证 该项目基于 MIT 许可证授权。有关详细信息,请参阅 LICENSE。
标签:SecList, SOC分析, Windows Internals, 事件日志分析, 内存取证, 库, 应急响应, 数字取证, 自动化脚本, 虚拟机环境