rishiR700/TryHackMe-investigating-windows

GitHub: rishiR700/TryHackMe-investigating-windows

该项目是一个 Windows 安全调查与事件响应实验,通过模拟主机入侵场景帮助学习者掌握蓝队取证分析和 IOC 识别技能。

Stars: 0 | Forks: 0

# TryHackMe-investigating-windows 来自 TryHackMe 的 Windows 调查与事件响应实验 ## 概述 本实验重点调查一台遭到入侵的 Windows 计算机,并识别攻击者的活动、持久化机制、凭据转储技术以及妥协指标 (IOC)。 平台:TryHackMe 类别:Windows 调查 / 蓝队 / 事件响应 # 目标 本实验的目标是: - 调查 Windows 计算机上的可疑活动 - 识别持久化机制 - 分析恶意脚本和计划任务 - 检测凭据转储活动 - 检查防火墙和 hosts 文件的修改 - 识别妥协指标 (IOC) # 使用的工具 - PowerShell - 事件查看器 - 任务计划程序 - Windows 防火墙 - 命令提示符 # 调查步骤 ## 1. 系统枚举 ``` systeminfo ``` ## 2. 用户枚举 ``` net user ``` ## 3. 管理员枚举 ``` net localgroup administrators ``` ## 4. 计划任务调查 识别到的可疑任务: ``` Clean file system ``` 该任务执行了: ``` nc.ps1 ``` # 妥协指标 (IOC) | IOC 类型 | 值 | |---|---| | 恶意脚本 | nc.ps1 | | 端口 | 1348 | | 凭据转储工具 | Mimikatz | | 修改的文件 | hosts | | Web Shell 扩展名 | .jsp | # 练习的技能 - Windows 调查 - 事件响应 - 威胁狩猎 - IOC 识别 - 事件日志分析 - 持久化检测 # 结论 本实验提供了针对 Windows 事件响应和取证调查工作流的实践操作经验。
标签:AI合规, 安全, 库, 应急响应, 数字取证, 自动化脚本, 超时处理