Windows-rendszergazdai és biztonsági eszközgyűjtemény. a Microsoft Sysinternals Suite több mint 70 segédprogram tartozik hozzá; különösen hasznos hibakereséshez, teljesítményelemzéshez, rendszerfelügyelethez és incidensvizsgálathoz.
Process Explorer Folyamatok, DLL-ek, handle-ek és folyamatkapcsolatok vizsgálata
Process Monitor (Procmon) Fájl-, Registry-, folyamat- és hálózati aktivitás részletes megfigyelése
Autoruns Automatikus indítási/persistence pontok felderítése
TCPView TCP/UDP kapcsolatok és az azokat létrehozó folyamatok megtekintése
PsList Folyamatok listázása
PsKill Folyamat leállítása
PsExec Folyamatok távoli vagy rendszerszintű futtatása
PsLoggedOn Bejelentkezett felhasználók vizsgálata
PsLogList Windows eseménynaplók lekérdezése
PsPasswd Windows-fiók jelszavának módosítása
PsInfo Rendszerinformációk lekérdezése
PsService Windows-szolgáltatások kezelése
PsFile Megnyitott fájlok vizsgálata
PsGetSid SID lekérdezése
PsSuspend Folyamat felfüggesztése/folytatása
Sigcheck Fájlok digitális aláírásának és verziójának ellenőrzése
Strings Bináris fájlokban található szövegek keresése
Handle Megnyitott handle-ek vizsgálata
RAMMap Fizikai memória használatának elemzése
VMMap Egy folyamat virtuális memóriájának elemzése
Disk2vhd Fizikai rendszerből VHD/VHDX készítése
SDelete Biztonságos törlés
Contig Fájlok töredezettségének kezelése
WhoIs Domain-regisztrációs információk lekérdezése
ZoomIt Képernyőnagyítás és prezentációs segédprogram
Mivel korábban egy infostealer-szerű Python-programot elemeztünk, én ezt az ötöt használnám elsőként:
1. Autoruns
Megnézni, létrehozott-e automatikus indítást:
Autoruns → Logon / Scheduled Tasks / Services
2. Process Explorer
Megnézni:
folyamat → szülőfolyamat → DLL-ek → hálózati kapcsolatok
3. Process Monitor
Ez az egyik leghasznosabb:
Process ↓ Registry ↓ File System ↓ Process/Thread ↓ Network
Például láthatóvá teheti, hogy egy program milyen fájlokat nyit meg és milyen Registry-kulcsokat ér el.
4. TCPView
Megmutatja:
PID → folyamat → IP → port → kapcsolat
Ez különösen hasznos, ha egy gyanús program külső szerverhez kapcsolódik.
-------------------
1. Biztonság, jogosultságok és rendszerindítás!
| Eszköz | Mire használható? |
|---|---|
| AccessChk | Hatályos jogosultságok vizsgálata fájlokon, Registry-kulcsokon, szolgáltatásokon, folyamatokon |
| AccessEnum | Könyvtárak, fájlok és Registry hozzáférési jogosultságainak áttekintése |
| Autoruns | Automatikusan induló programok és persistence pontok felderítése |
| Autologon | Automatikus Windows-bejelentkezés konfigurálása |
| LogonSessions | Aktív bejelentkezési munkamenetek listázása |
| PsLoggedOn | Bejelentkezett felhasználók megkeresése |
| PsGetSid | Felhasználó- vagy számítógép-SID lekérdezése |
| PsPasswd | Windows-fiók jelszavának módosítása |
| ShareEnum | Hálózati megosztások és jogosultságaik vizsgálata |
| ShellRunas | Program indítása másik felhasználóként |
| Sigcheck | Digitális aláírások, fájlverziók és hitelesség ellenőrzése |
| SDelete | Biztonságos fájl- és szabadterület-törlés |
| Sysmon | Részletes rendszeraktivitás naplózása Windows Event Logba |
A Microsoft biztonsági kategóriájában ezek közül több kifejezetten biztonsági/audit célú eszközként szerepel.
2. Malware- és incidensvizsgálat
Ez különösen érdekes a korábban vizsgált Python infostealered miatt.
EszközMire jó?Autoruns Persistence keresése
Process Explorer Gyanús folyamatok részletes vizsgálata
Process Monitor Fájl-, Registry-, folyamat- és DLL-aktivitás
TCPView Aktív hálózati kapcsolatok
Sigcheck Fájlok aláírásának ellenőrzése
Strings Szövegek keresése EXE/DLL/bináris fájlokban
ListDLLs Betöltött DLL-ek listázása
Handle Megnyitott fájlok, Registry-kulcsok és egyéb handle-ek
PsList Folyamatok és szálak
PsLogList Windows eseménynaplók
LogonSessions Aktív munkamenetek
Streams NTFS Alternate Data Streams vizsgálata
FindLinks Hard linkek keresése
PipeList Named pipe-ok megjelenítése
ProcDump Folyamatmemória-dump készítése
RAMMap Fizikai memória elemzése
VMMap Folyamat virtuális memóriájának elemzése
A Process Monitor valós időben figyeli többek között a fájlrendszer-, Registry-, process-, thread- és DLL-aktivitást, ezért malware-laborban az egyik legfontosabb eszköz.
⚙️ 3. Folyamatkezelés
EszközFunkcióProcess Explorer Részletes grafikus folyamatkezelő
Process Monitor Rendszeraktivitás monitorozása
PsList Folyamatok/szálak listázása
PsKill Folyamat leállítása
PsSuspend Folyamat felfüggesztése/folytatása
PsExec Folyamat indítása helyi/távoli rendszeren
ProcDump Process dump készítése
Handle Nyitott handle-ek vizsgálata
ListDLLs Folyamatok által betöltött DLL-ek
VMMap Folyamat memóriahasználata
A Process Explorer például megmutathatja, hogy egy folyamat milyen fájlokat, Registry-kulcsokat és egyéb objektumokat tart nyitva, illetve milyen DLL-eket töltött be.
🌐 4. Hálózat
EszközFunkcióTCPView Aktív TCP/UDP socketek
PsPing Hálózati teljesítmény mérése
WhoIs Internetes címek/domainok tulajdonosi információi
PsExec Távoli rendszerhez kapcsolódó folyamatindítás
ShareEnum Hálózati megosztások vizsgálata
A TCPView különösen hasznos malware-vizsgálatnál, mert összekapcsolja az aktív hálózati socketeket a folyamatokkal.
💾 5. Fájl- és lemezkezelés
EszközFunkcióContig Egyedi fájlok töredezettségének csökkentése
Disk2vhd Fizikai rendszerből VHD létrehozása
DiskExt Lemez/volume leképezések
DiskMon Lemezaktivitás monitorozása
DiskView Lemezszektorok grafikus vizsgálata
Disk Usage (DU) Könyvtárak lemezhasználata
EFSDump EFS-titkosított fájlok információi
FindLinks Hard linkek keresése
Junction NTFS junctionök kezelése
LDMDump Logical Disk Manager adatbázisának vizsgálata
MoveFile Fájlmozgatás/törlés következő újraindításkor
NTFSInfo NTFS-struktúra részletes vizsgálata
PendMoves Következő bootkor végrehajtandó fájlműveletek
SDelete Biztonságos törlés
Streams NTFS Alternate Data Streams
Sync Cache-elt adatok lemezre írása
VolumeID FAT/NTFS Volume ID módosítása
A Microsoft fájl- és lemezkezelési kategóriája ezeket az eszközöket külön csoportként dokumentálja.
🧠 6. Memória, CPU és rendszerinformáció
EszközFunkcióRAMMap Fizikai memória részletes elemzése
VMMap Folyamat virtuális/fizikai memóriája
Coreinfo CPU-magok, NUMA, socketek és cache-ek
ClockRes Windows rendszeróra felbontása
PsInfo Általános rendszerinformáció
LiveKd Élő kernel vizsgálata
LoadOrder Eszközmeghajtók betöltési sorrendje
NTFSInfo NTFS-rendszerinformáció
WinObj Windows Object Manager névterének vizsgálata
A Coreinfo például megmutatja a logikai processzorok fizikai CPU-hoz, NUMA-node-hoz és cache-ekhez való hozzárendelését.
🧩 7. Registry és Windows objektumok
EszközFunkcióRegDelNull Null karaktereket tartalmazó Registry-kulcsok keresése/törlése
RegHide Registry-kulcsok elrejtésével kapcsolatos kutatási/diagnosztikai eszköz
RegJump Registry Editor megnyitása adott kulcsnál
Registry Usage (RU) Registry-terület használatának vizsgálata
WinObj Object Manager névtér
Process Monitor Registry-műveletek valós idejű figyelése
AccessChk Registry jogosultságok vizsgálata
AccessEnum Registry-hozzáférések áttekintése
Malware-vizsgálatnál a Procmon + Autoruns + Registry együtt különösen hasznos persistence keresésére.
🏢 8. Active Directory
EszközFunkcióADExplorer Active Directory megtekintése és szerkesztése
AdInsight LDAP-forgalom és AD-kliensműveletek monitorozása
AdRestore Törölt/tombstoned AD-objektumok visszaállítása
Ezek elsősorban Windows Server/Active Directory környezetben érdekesek.
🛠️ 9. Szolgáltatások és rendszeradminisztráció
EszközFunkcióPsService Windows szolgáltatások megtekintése/vezérlése
PsShutdown Leállítás/újraindítás
PsExec Távoli/helyi folyamatindítás
PsInfo Rendszerinformáció
PsLoggedOn Bejelentkezett felhasználók
PsLogList Eseménynapló
PsPasswd Fiókjelszó módosítása
PsTools A Ps-eszközök összefoglaló csomagja
RDCMan Több Remote Desktop kapcsolat kezelése
🐛 10. Hibakeresés és fejlesztés
EszközFunkcióDebugView Debug-kimenetek megfigyelése
ProcDump Process dump készítése
Process Explorer Folyamatdiagnosztika
Process Monitor Rendszeraktivitás
LiveKd Élő kernel vizsgálata
RAMMap Memóriadiagnosztika
VMMap Memóriatérkép
NotMyFault Szándékos rendszerhiba/BSOD tesztelése
Coreinfo CPU-képességek vizsgálata
A NotMyFault különösen óvatosan kezelendő: szándékosan tud rendszerösszeomlást, lefagyást vagy kernel memory leak-et előidézni, ezért ezt csak laborban célszerű használni.
🖥️ 11. Windows felület és prezentáció
EszközFunkcióBgInfo Rendszerinformációk megjelenítése az asztalon
Desktops Virtuális asztalok
ZoomIt Nagyítás, rajzolás, prezentáció
BlueScreen BSOD-szimuláció
Ctrl2Cap Caps Lock → Ctrl átalakítás
🔬 12. Egyéb / speciális eszközök
EszközFunkcióCacheSet Windows Cache Manager munkakészletének kezelése
Hex2dec Hexadecimális ↔ decimális konverzió
PipeList Named pipe-ok listázása
PortMon Soros/párhuzamos port aktivitás
NotMyFault Kernelhiba-tesztek
ZoomIt Képernyőnagyítás és annotáció
Ctrl2Cap Billentyűzet-szűrési példa
jcd Fejlett könyvtárnavigáció Linux/macOS rendszereken
listent macOS code-signing entitlements vizsgálata
A Microsoft aktuális indexében már olyan újabb, nem kizárólag Windows-központú eszközök is megjelentek, mint a jcd és a listent.
🛡️ A te malware-laborodhoz ezt a készletet választanám
A korábban elemzett programnál nem szükséges mind a 70+ eszköz. Egy 10 eszközös vizsgálati készlet sokkal praktikusabb:
SorrendEszközMit keresünk?1 Autoruns Persistence
2 Process Explorer Gyanús folyamat
3 Process Monitor Fájl/Registry aktivitás
4 TCPView C2/exfiltrációs kapcsolatok
5 Sysmon Tartós eseménynaplózás
6 Sigcheck Digitális aláírás
7 Strings URL-ek, webhookok, kulcsszavak
8 ListDLLs Gyanús DLL-ek
9 PsLogList Windows események
10 RAMMap/VMMap Memóriaelemzés
Konkrét példa
Alap szintaxis
PsLogList [kapcsolók] <eventlog>
A legfontosabb paraméterek:
Paraméter Jelentés Példa
System System napló PsLogList System
Application Application napló PsLogList Application
Security Security napló PsLogList Security
-n # Utolsó # bejegyzés -n 50
-d # Utolsó # nap -d 1
-h # Utolsó # óra -h 6
-m # Utolsó # perc -m 30
-i ID Csak adott Event ID -i 4624
-e ID Adott Event ID kizárása -e 7036
-f Eseménytípus szűrése -f w
-o Eseményforrás szűrése -o Service Control Manager
-q Eseményforrás kizárása -q cdrom
-a Megadott dátum utáni események -a 09/01/26
-b Megadott dátum előtti események -b 09/01/26
-s Soronkénti, vesszővel tagolt kimenet -s
-t Más mezőelválasztó -s mellett -t ";"
-x Kiterjesztett adatok -x
-r Régebbitől az újabb felé -r
-w Új események folyamatos figyelése -w
-c Napló törlése megjelenítés után -c
-u Távoli géphez felhasználó -u user
-p Jelszó -p password
\\gép Távoli számítógép \\PC01
@file Gépek listájából dolgozik @gepek.txt
-l Megadott eseménynapló-fájl -l logfile
A paramétereket a Microsoft hivatalos PsLogList-dokumentációja részletezi.
Gyakorlati példák
1. System napló:
PsLogList System
2. Application napló:
PsLogList Application
3. Utolsó 50 esemény:
PsLogList -n 50 System
4. Az elmúlt 24 óra:
PsLogList -d 1 System
5. Az elmúlt 2 óra:
PsLogList -h 2 System
6. Csak egy konkrét Event ID:
PsLogList -i 4624 Security
Ez például a 4624-es eseményeket szűri ki a Security naplóból.
7. Több Event ID:
PsLogList -i 4624,4625,4634 Security
8. Figyelmeztetések szűrése:
PsLogList -f w System
9. Folyamatos figyelés:
PsLogList -w System
Ez különösen érdekes rendszergazdai/malware-laborban, mert az új System eseményeket folyamatosan meg lehet figyelni. A -w csak a helyi rendszeren használható.
Malware-vizsgálathoz hasznos kombináció
Például az utolsó 100 System esemény strukturáltabb kimenettel:
PsLogList -n 100 -s System
vagy az elmúlt 24 óra:
PsLogList -d 1 -s System
Kifejezetten incidensvizsgálathoz:
PsLogList -d 1 -x -s System
A -s soronkénti, vesszővel tagolt formátumot ad, ami megkönnyíti a későbbi szöveges feldolgozást.
Távoli gép
PsLogList \\PC01 System
Másik felhasználói hitelesítéssel:
PsLogList \\PC01 -u Administrator System
A jelszót biztonságosabb kihagyni a parancssorból, mert ilyenkor a PsLogList interaktívan bekéri:
PsLogList \\PC01 -u Administrator System
⚠️ A -c paraméterrel vigyázni kell
PsLogList -c System
A -c megjelenítés után törli az eseménynaplót. Ez incidensvizsgálatnál általában kifejezetten kerülendő, mert bizonyítékot semmisíthet meg.
-----------------------
Rendben. A következő lépésként érdemes egy biztonságos Sysinternals malware-vizsgálati labort felépíteni, ahol a PsLogList, PsList, Process Explorer, TCPView és Sysmon ugyanazt a gyanús folyamatot több oldalról figyeli.
Javasolt sorrend:
- Sysmon – események naplózása
- Process Explorer – folyamatok, DLL-ek, aláírások
- PsList – parancssoros folyamatlista
- TCPView – hálózati kapcsolatok
- PsLogList – Windows eseménynaplók
- Autoruns – perzisztencia
- Sigcheck – fájlok digitális aláírása
- Strings – gyanús fájlokban található szövegek
- Process Monitor – fájl-, registry- és folyamatműveletek
A végén össze lehet rakni egy Pythonos automatikus vizsgálót, amely ezeket lefuttatja, az eredményeket időbélyeggel külön mappába menti, majd egy összefoglaló jelentést készít.
Nincsenek megjegyzések:
Megjegyzés küldése