2026. szeptember 19., szombat

Windows-rendszergazdai és biztonsági eszközgyűjtemény.


Windows-rendszergazdai és biztonsági eszközgyűjtemény. a Microsoft Sysinternals Suite több mint 70 segédprogram tartozik hozzá; különösen hasznos hibakereséshez, teljesítményelemzéshez, rendszerfelügyelethez és incidensvizsgálathoz.

Process Explorer Folyamatok, DLL-ek, handle-ek és folyamatkapcsolatok vizsgálata
Process Monitor (Procmon) Fájl-, Registry-, folyamat- és hálózati aktivitás részletes megfigyelése
Autoruns Automatikus indítási/persistence pontok felderítése
TCPView TCP/UDP kapcsolatok és az azokat létrehozó folyamatok megtekintése
PsList Folyamatok listázása
PsKill Folyamat leállítása
PsExec Folyamatok távoli vagy rendszerszintű futtatása
PsLoggedOn Bejelentkezett felhasználók vizsgálata
PsLogList Windows eseménynaplók lekérdezése
PsPasswd Windows-fiók jelszavának módosítása
PsInfo Rendszerinformációk lekérdezése
PsService Windows-szolgáltatások kezelése
PsFile Megnyitott fájlok vizsgálata
PsGetSid SID lekérdezése
PsSuspend Folyamat felfüggesztése/folytatása
Sigcheck Fájlok digitális aláírásának és verziójának ellenőrzése
Strings Bináris fájlokban található szövegek keresése
Handle Megnyitott handle-ek vizsgálata
RAMMap Fizikai memória használatának elemzése
VMMap Egy folyamat virtuális memóriájának elemzése
Disk2vhd Fizikai rendszerből VHD/VHDX készítése
SDelete Biztonságos törlés
Contig Fájlok töredezettségének kezelése
WhoIs Domain-regisztrációs információk lekérdezése
ZoomIt Képernyőnagyítás és prezentációs segédprogram
Mivel korábban egy infostealer-szerű Python-programot elemeztünk, én ezt az ötöt használnám elsőként:

1. Autoruns

Megnézni, létrehozott-e automatikus indítást:
Autoruns → Logon / Scheduled Tasks / Services

2. Process Explorer

Megnézni:
folyamat → szülőfolyamat → DLL-ek → hálózati kapcsolatok

3. Process Monitor

Ez az egyik leghasznosabb:
Process ↓ Registry ↓ File System ↓ Process/Thread ↓ Network

Például láthatóvá teheti, hogy egy program milyen fájlokat nyit meg és milyen Registry-kulcsokat ér el.

4. TCPView

Megmutatja:
PID → folyamat → IP → port → kapcsolat

Ez különösen hasznos, ha egy gyanús program külső szerverhez kapcsolódik.
-------------------
1. Biztonság, jogosultságok és rendszerindítás!

EszközMire használható?
AccessChkHatályos jogosultságok vizsgálata fájlokon, Registry-kulcsokon, szolgáltatásokon, folyamatokon
AccessEnumKönyvtárak, fájlok és Registry hozzáférési jogosultságainak áttekintése
AutorunsAutomatikusan induló programok és persistence pontok felderítése
AutologonAutomatikus Windows-bejelentkezés konfigurálása
LogonSessionsAktív bejelentkezési munkamenetek listázása
PsLoggedOnBejelentkezett felhasználók megkeresése
PsGetSidFelhasználó- vagy számítógép-SID lekérdezése
PsPasswdWindows-fiók jelszavának módosítása
ShareEnumHálózati megosztások és jogosultságaik vizsgálata
ShellRunasProgram indítása másik felhasználóként
SigcheckDigitális aláírások, fájlverziók és hitelesség ellenőrzése
SDeleteBiztonságos fájl- és szabadterület-törlés
SysmonRészletes rendszeraktivitás naplózása Windows Event Logba

A Microsoft biztonsági kategóriájában ezek közül több kifejezetten biztonsági/audit célú eszközként szerepel.


2. Malware- és incidensvizsgálat

Ez különösen érdekes a korábban vizsgált Python infostealered miatt.


EszközMire jó?Autoruns Persistence keresése

Process Explorer Gyanús folyamatok részletes vizsgálata

Process Monitor Fájl-, Registry-, folyamat- és DLL-aktivitás

TCPView Aktív hálózati kapcsolatok

Sigcheck Fájlok aláírásának ellenőrzése

Strings Szövegek keresése EXE/DLL/bináris fájlokban

ListDLLs Betöltött DLL-ek listázása

Handle Megnyitott fájlok, Registry-kulcsok és egyéb handle-ek

PsList Folyamatok és szálak

PsLogList Windows eseménynaplók

LogonSessions Aktív munkamenetek

Streams NTFS Alternate Data Streams vizsgálata

FindLinks Hard linkek keresése

PipeList Named pipe-ok megjelenítése

ProcDump Folyamatmemória-dump készítése

RAMMap Fizikai memória elemzése

VMMap Folyamat virtuális memóriájának elemzése



A Process Monitor valós időben figyeli többek között a fájlrendszer-, Registry-, process-, thread- és DLL-aktivitást, ezért malware-laborban az egyik legfontosabb eszköz.

⚙️ 3. Folyamatkezelés


EszközFunkcióProcess Explorer Részletes grafikus folyamatkezelő

Process Monitor Rendszeraktivitás monitorozása

PsList Folyamatok/szálak listázása

PsKill Folyamat leállítása

PsSuspend Folyamat felfüggesztése/folytatása

PsExec Folyamat indítása helyi/távoli rendszeren

ProcDump Process dump készítése

Handle Nyitott handle-ek vizsgálata

ListDLLs Folyamatok által betöltött DLL-ek

VMMap Folyamat memóriahasználata



A Process Explorer például megmutathatja, hogy egy folyamat milyen fájlokat, Registry-kulcsokat és egyéb objektumokat tart nyitva, illetve milyen DLL-eket töltött be.

🌐 4. Hálózat


EszközFunkcióTCPView Aktív TCP/UDP socketek

PsPing Hálózati teljesítmény mérése

WhoIs Internetes címek/domainok tulajdonosi információi

PsExec Távoli rendszerhez kapcsolódó folyamatindítás

ShareEnum Hálózati megosztások vizsgálata



A TCPView különösen hasznos malware-vizsgálatnál, mert összekapcsolja az aktív hálózati socketeket a folyamatokkal.

💾 5. Fájl- és lemezkezelés


EszközFunkcióContig Egyedi fájlok töredezettségének csökkentése

Disk2vhd Fizikai rendszerből VHD létrehozása

DiskExt Lemez/volume leképezések

DiskMon Lemezaktivitás monitorozása

DiskView Lemezszektorok grafikus vizsgálata

Disk Usage (DU) Könyvtárak lemezhasználata

EFSDump EFS-titkosított fájlok információi

FindLinks Hard linkek keresése

Junction NTFS junctionök kezelése

LDMDump Logical Disk Manager adatbázisának vizsgálata

MoveFile Fájlmozgatás/törlés következő újraindításkor

NTFSInfo NTFS-struktúra részletes vizsgálata

PendMoves Következő bootkor végrehajtandó fájlműveletek

SDelete Biztonságos törlés

Streams NTFS Alternate Data Streams

Sync Cache-elt adatok lemezre írása

VolumeID FAT/NTFS Volume ID módosítása



A Microsoft fájl- és lemezkezelési kategóriája ezeket az eszközöket külön csoportként dokumentálja.

🧠 6. Memória, CPU és rendszerinformáció


EszközFunkcióRAMMap Fizikai memória részletes elemzése

VMMap Folyamat virtuális/fizikai memóriája

Coreinfo CPU-magok, NUMA, socketek és cache-ek

ClockRes Windows rendszeróra felbontása

PsInfo Általános rendszerinformáció

LiveKd Élő kernel vizsgálata

LoadOrder Eszközmeghajtók betöltési sorrendje

NTFSInfo NTFS-rendszerinformáció

WinObj Windows Object Manager névterének vizsgálata



A Coreinfo például megmutatja a logikai processzorok fizikai CPU-hoz, NUMA-node-hoz és cache-ekhez való hozzárendelését.

🧩 7. Registry és Windows objektumok


EszközFunkcióRegDelNull Null karaktereket tartalmazó Registry-kulcsok keresése/törlése

RegHide Registry-kulcsok elrejtésével kapcsolatos kutatási/diagnosztikai eszköz

RegJump Registry Editor megnyitása adott kulcsnál

Registry Usage (RU) Registry-terület használatának vizsgálata

WinObj Object Manager névtér

Process Monitor Registry-műveletek valós idejű figyelése

AccessChk Registry jogosultságok vizsgálata

AccessEnum Registry-hozzáférések áttekintése



Malware-vizsgálatnál a Procmon + Autoruns + Registry együtt különösen hasznos persistence keresésére.

🏢 8. Active Directory


EszközFunkcióADExplorer Active Directory megtekintése és szerkesztése

AdInsight LDAP-forgalom és AD-kliensműveletek monitorozása

AdRestore Törölt/tombstoned AD-objektumok visszaállítása



Ezek elsősorban Windows Server/Active Directory környezetben érdekesek.

🛠️ 9. Szolgáltatások és rendszeradminisztráció


EszközFunkcióPsService Windows szolgáltatások megtekintése/vezérlése

PsShutdown Leállítás/újraindítás

PsExec Távoli/helyi folyamatindítás

PsInfo Rendszerinformáció

PsLoggedOn Bejelentkezett felhasználók

PsLogList Eseménynapló

PsPasswd Fiókjelszó módosítása

PsTools A Ps-eszközök összefoglaló csomagja

RDCMan Több Remote Desktop kapcsolat kezelése


🐛 10. Hibakeresés és fejlesztés


EszközFunkcióDebugView Debug-kimenetek megfigyelése

ProcDump Process dump készítése

Process Explorer Folyamatdiagnosztika

Process Monitor Rendszeraktivitás

LiveKd Élő kernel vizsgálata

RAMMap Memóriadiagnosztika

VMMap Memóriatérkép

NotMyFault Szándékos rendszerhiba/BSOD tesztelése

Coreinfo CPU-képességek vizsgálata



A NotMyFault különösen óvatosan kezelendő: szándékosan tud rendszerösszeomlást, lefagyást vagy kernel memory leak-et előidézni, ezért ezt csak laborban célszerű használni.

🖥️ 11. Windows felület és prezentáció


EszközFunkcióBgInfo Rendszerinformációk megjelenítése az asztalon

Desktops Virtuális asztalok

ZoomIt Nagyítás, rajzolás, prezentáció

BlueScreen BSOD-szimuláció

Ctrl2Cap Caps Lock → Ctrl átalakítás


🔬 12. Egyéb / speciális eszközök


EszközFunkcióCacheSet Windows Cache Manager munkakészletének kezelése

Hex2dec Hexadecimális ↔ decimális konverzió

PipeList Named pipe-ok listázása

PortMon Soros/párhuzamos port aktivitás

NotMyFault Kernelhiba-tesztek

ZoomIt Képernyőnagyítás és annotáció

Ctrl2Cap Billentyűzet-szűrési példa

jcd Fejlett könyvtárnavigáció Linux/macOS rendszereken

listent macOS code-signing entitlements vizsgálata



A Microsoft aktuális indexében már olyan újabb, nem kizárólag Windows-központú eszközök is megjelentek, mint a jcd és a listent.

🛡️ A te malware-laborodhoz ezt a készletet választanám


A korábban elemzett programnál nem szükséges mind a 70+ eszköz. Egy 10 eszközös vizsgálati készlet sokkal praktikusabb:


SorrendEszközMit keresünk?1 Autoruns Persistence

2 Process Explorer Gyanús folyamat

3 Process Monitor Fájl/Registry aktivitás

4 TCPView C2/exfiltrációs kapcsolatok

5 Sysmon Tartós eseménynaplózás

6 Sigcheck Digitális aláírás

7 Strings URL-ek, webhookok, kulcsszavak

8 ListDLLs Gyanús DLL-ek

9 PsLogList Windows események

10 RAMMap/VMMap Memóriaelemzés



Konkrét példa





Alap szintaxis


PsLogList [kapcsolók] <eventlog>





A legfontosabb paraméterek:





Paraméter Jelentés Példa


System System napló PsLogList System


Application Application napló PsLogList Application


Security Security napló PsLogList Security


-n # Utolsó # bejegyzés -n 50


-d # Utolsó # nap -d 1


-h # Utolsó # óra -h 6


-m # Utolsó # perc -m 30


-i ID Csak adott Event ID -i 4624


-e ID Adott Event ID kizárása -e 7036


-f Eseménytípus szűrése -f w


-o Eseményforrás szűrése -o Service Control Manager


-q Eseményforrás kizárása -q cdrom


-a Megadott dátum utáni események -a 09/01/26


-b Megadott dátum előtti események -b 09/01/26


-s Soronkénti, vesszővel tagolt kimenet -s


-t Más mezőelválasztó -s mellett -t ";"


-x Kiterjesztett adatok -x


-r Régebbitől az újabb felé -r


-w Új események folyamatos figyelése -w


-c Napló törlése megjelenítés után -c


-u Távoli géphez felhasználó -u user


-p Jelszó -p password


\\gép Távoli számítógép \\PC01


@file Gépek listájából dolgozik @gepek.txt


-l Megadott eseménynapló-fájl -l logfile





A paramétereket a Microsoft hivatalos PsLogList-dokumentációja részletezi.





Gyakorlati példák





1. System napló:





PsLogList System





2. Application napló:





PsLogList Application





3. Utolsó 50 esemény:





PsLogList -n 50 System





4. Az elmúlt 24 óra:





PsLogList -d 1 System





5. Az elmúlt 2 óra:





PsLogList -h 2 System





6. Csak egy konkrét Event ID:





PsLogList -i 4624 Security





Ez például a 4624-es eseményeket szűri ki a Security naplóból.





7. Több Event ID:





PsLogList -i 4624,4625,4634 Security





8. Figyelmeztetések szűrése:





PsLogList -f w System





9. Folyamatos figyelés:





PsLogList -w System





Ez különösen érdekes rendszergazdai/malware-laborban, mert az új System eseményeket folyamatosan meg lehet figyelni. A -w csak a helyi rendszeren használható.





Malware-vizsgálathoz hasznos kombináció





Például az utolsó 100 System esemény strukturáltabb kimenettel:





PsLogList -n 100 -s System





vagy az elmúlt 24 óra:





PsLogList -d 1 -s System





Kifejezetten incidensvizsgálathoz:





PsLogList -d 1 -x -s System





A -s soronkénti, vesszővel tagolt formátumot ad, ami megkönnyíti a későbbi szöveges feldolgozást.





Távoli gép


PsLogList \\PC01 System





Másik felhasználói hitelesítéssel:





PsLogList \\PC01 -u Administrator System





A jelszót biztonságosabb kihagyni a parancssorból, mert ilyenkor a PsLogList interaktívan bekéri:

PsLogList \\PC01 -u Administrator System

⚠️ A -c paraméterrel vigyázni kell

PsLogList -c System

A -c megjelenítés után törli az eseménynaplót. Ez incidensvizsgálatnál általában kifejezetten kerülendő, mert bizonyítékot semmisíthet meg.

-----------------------

Rendben. A következő lépésként érdemes egy biztonságos Sysinternals malware-vizsgálati labort felépíteni, ahol a PsLogList, PsList, Process Explorer, TCPView és Sysmon ugyanazt a gyanús folyamatot több oldalról figyeli.

Javasolt sorrend:

  1. Sysmon – események naplózása
  2. Process Explorer – folyamatok, DLL-ek, aláírások
  3. PsList – parancssoros folyamatlista
  4. TCPView – hálózati kapcsolatok
  5. PsLogList – Windows eseménynaplók
  6. Autoruns – perzisztencia
  7. Sigcheck – fájlok digitális aláírása
  8. Strings – gyanús fájlokban található szövegek
  9. Process Monitor – fájl-, registry- és folyamatműveletek

A végén össze lehet rakni egy Pythonos automatikus vizsgálót, amely ezeket lefuttatja, az eredményeket időbélyeggel külön mappába menti, majd egy összefoglaló jelentést készít.

Nincsenek megjegyzések:

Megjegyzés küldése