rishiR700/TryHackMe-investigating-windows
GitHub: rishiR700/TryHackMe-investigating-windows
该项目是一个 Windows 安全调查与事件响应实验,通过模拟主机入侵场景帮助学习者掌握蓝队取证分析和 IOC 识别技能。
Stars: 0 | Forks: 0
# TryHackMe-investigating-windows
来自 TryHackMe 的 Windows 调查与事件响应实验
## 概述
本实验重点调查一台遭到入侵的 Windows 计算机,并识别攻击者的活动、持久化机制、凭据转储技术以及妥协指标 (IOC)。
平台:TryHackMe
类别:Windows 调查 / 蓝队 / 事件响应
# 目标
本实验的目标是:
- 调查 Windows 计算机上的可疑活动
- 识别持久化机制
- 分析恶意脚本和计划任务
- 检测凭据转储活动
- 检查防火墙和 hosts 文件的修改
- 识别妥协指标 (IOC)
# 使用的工具
- PowerShell
- 事件查看器
- 任务计划程序
- Windows 防火墙
- 命令提示符
# 调查步骤
## 1. 系统枚举
```
systeminfo
```
## 2. 用户枚举
```
net user
```
## 3. 管理员枚举
```
net localgroup administrators
```
## 4. 计划任务调查
识别到的可疑任务:
```
Clean file system
```
该任务执行了:
```
nc.ps1
```
# 妥协指标 (IOC)
| IOC 类型 | 值 |
|---|---|
| 恶意脚本 | nc.ps1 |
| 端口 | 1348 |
| 凭据转储工具 | Mimikatz |
| 修改的文件 | hosts |
| Web Shell 扩展名 | .jsp |
# 练习的技能
- Windows 调查
- 事件响应
- 威胁狩猎
- IOC 识别
- 事件日志分析
- 持久化检测
# 结论
本实验提供了针对 Windows 事件响应和取证调查工作流的实践操作经验。
标签:AI合规, 安全, 库, 应急响应, 数字取证, 自动化脚本, 超时处理