反溯源-1

本文介绍了在信息安全领域中如何实施有效的反溯源措施,包括利用木马进行自动化攻击以混淆视线,通过更换IP地址来避免被追踪,以及在虚拟环境中安全地分析恶意文件的方法。文章还探讨了如何检查可疑进程、用户和日志,以确保系统的安全性。

1 情报反溯源

在杀箱中,对恶意文件指向ip,进行反溯源,在情报中心,搜ip,反查域名,寻找投放者痕迹。因此,在投放前,需要全面考虑,木马投放后会不会被顺藤摸瓜,被溯源到,最后被人肉。最好是采用自动化攻击,尽可能转移溯源者的注意力,让他们在乱七八糟的假情报中风中迷乱。
tasklist > 123.txt
找到这个正在运行的程序,杀掉他
在这里插入图片描述

  • taskkill /im beacon.exe /f
    /im 立即
    /f 强制结束
    在这里插入图片描述

2 木马反查

一个思路是查进程,第二个思路是查对外连接,第三个思路是查流量,查流量不太懂。感觉不太妙的时候,换ip,不要下载恶意文件,一定要下载在虚拟机中进行,但是保证虚拟机中没有自己的任何特征,下载好后要过杀箱分析。对了,把摄像头封上。

  • 经测试,换ip,关机都会下线,但是不杀灭进程,运行起来后还会上线
    查看可疑进程的位置
    三个思路

进程查

一般这么查,乱七八糟的,看的人凌乱了
在这里插入图片描述

在这里插入图片描述
msinfo32
在这里插入图片描述

用户查

  • 查看可疑用户
    lusrmgr.msc
    在这里插入图片描述

日志查

打开日志查看器
eventvwr.msc
在这里插入图片描述

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值