@ner
2年前 提问
1个回答

应急响应常用工具有哪些

Simon
2年前

应急响应常用工具有以下十种:

  • ProcessHacker

    功能:ProcessHacker是一款不错的进程分析工具,可查看所有进程信息,包括进程加载的dll、进程打开的文件、进程读写的注册表……,也可以将特定进程的内存空间Dump到本地,此外还可以查看网络连接。

  • ProcessExplorer

    功能:ProcessExplorer是一款不错的进程分析工具,微软官方推荐工具,稳定性和兼容性相对不错。可查看所有进程的信息,包括其加载的dll、创建的线程、网络连接……,同样可以Dump出进程的内存空间到本地。

  • ProcessMonitor

    功能:ProcessMonitor是一款实时刷新的进程信息监控工具,微软官方推荐工具,稳定性和兼容性也是相对出色。展示的信息很全面,且每一个打开的句柄、注册表、网络连接……都与具体的进程关联起来。

  • XueTr

    功能:XueTr是一个Windows系统信息查看软件,可协助排查木马、后门等病毒,功能包含:

    进程、线程、进程模块、进程窗口、进程内存、定时器、热键信息查看,杀进程、杀线程、卸载模块等功能

    内核驱动模块查看,支持内核驱动模块的内存拷贝

    SSDT、Shadow SSDT、FSD、Keyboard、TCPIP、Classpnp、Atapi、Acpi、SCSI、Mouse、IDT、GDT信息查看,并能检测和恢复ssdt hook和inline hook

    CreateProcess、CreateThread、LoadImage、CmpCallback、BugCheckCallback、Shutdown、Lego等Notify Routine信息查看,并支持对这些Notify Routine的删除

    端口信息查看

    查看消息钩子

    内核模块的iat、eat、inline hook、patches检测和恢复

    磁盘、卷、键盘、网络层等过滤驱动检测,并支持删除

    注册表编辑

    进程iat、eat、inline hook、patches检测和恢复

    文件系统查看,支持基本的文件操作

    查看(编辑)IE插件、SPI、启动项、服务、Host文件、映像劫持、文件关联、系统防火墙规则、IME

    它一些手工杀毒时需要用到的功能,如修复LSP、修复安全模式等

  • PCHunter

    功能:XueTr的增强版,功能和XueTr差不多,可参考上图。推荐更多使用PCHunter,减少出故障的概率。

  • Wireshark

    功能:Wireshark是一款常用的网络抓包工具,同时也可以用于流量分析。

  • AutoRuns

    功能:一款不错的启动项分析工具,微软官方推荐。只要涉及到启动项相关的信息,事无巨细,通通都可以查询得到,非常方便找到病毒的启动项。

  • FastIR

    功能:收集操作系统的关键日志、关键信息,方便后续取证和排查分析。

  • Hash

    功能:文件hash计算工具,可计算文件MD5、SHA1、CRC值,可用于辅助判断文件是否被篡改,或者使用哈希值到威胁情报网站查看是否为恶意文件。

  • D盾

    功能:D盾是迪元素科技的一款Webshell查杀工具。