应急响应思路整理
一、整体思路
应急响应核心思路:
确认事件 → 隔离止损 → 判断入口 → 排查持久化 → 定位恶意进程/文件 → 分析网络行为 → 横向排查 → 清除恢复 → 复盘加固
前面都是AI给的一个方法,但是好像是少了一步,就是可以先查看用户等等

二、Windows 进程排查
查看进程:
1 | tasklist |
查看进程路径、PID、PPID 和命令行:
1 | wmic process get Name,ProcessId,ParentProcessId,ExecutablePath,CommandLine |
PowerShell:
1 | Get-CimInstance Win32_Process | |
重点关注:
powershell.execmd.exewscript.execscript.exemshta.exerundll32.exeregsvr32.execertutil.exe
重点不是这些进程本身,而是父子进程关系和命令行参数。
例如:
1 | WINWORD.EXE |
三、网络连接排查
1 | netstat -ano |
只看已建立连接:

1 | netstat -ano | findstr ESTABLISHED |
根据 PID 查进程:
1 | tasklist | findstr 1234 |
重点关注:
- 陌生公网 IP
- VPS / 云服务器 IP
- 异常高位端口
AppData、Temp下程序外联- 随机文件名进程长期外联
四、注册表持久化
1 | reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" |
RunOnce:
1 | reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce" |
重点关注:
- AppData
- Temp
- ProgramData
- Users\Public
- 随机 exe
- powershell
- cmd
- wscript
- mshta
五、计划任务
1 | schtasks /query /fo LIST /v |
PowerShell:
1 | Get-ScheduledTask |
重点关注:
- 登录触发
- 开机触发
- 高频执行
- 名称伪装
Update - PowerShell 隐藏执行
- AppData 下的程序
六、服务排查
1 | wmic service get Name,DisplayName,PathName,StartMode,State |
PowerShell:
1 | Get-CimInstance Win32_Service | |
重点关注:
AppDataTempUsers\Public- 随机服务名
- Auto 自动启动
- 服务名称正常但文件路径异常
七、异常文件排查
最近一天文件:
1 | Get-ChildItem C:\Users -Recurse -ErrorAction SilentlyContinue | |
重点文件类型:
1 | Get-ChildItem C:\Users -Recurse -Include *.exe,*.dll,*.ps1,*.bat,*.vbs,*.js -ErrorAction SilentlyContinue | |
重点目录:
1 | %TEMP% |
八、Hash 和签名
计算 SHA256:
1 | Get-FileHash .\suspicious.exe -Algorithm SHA256 |
查看数字签名:
1 | Get-AuthenticodeSignature .\suspicious.exe |
需要提取的 IOC:
- 文件名
- 文件路径
- SHA256
- 创建时间
- 修改时间
- 父进程
- 命令行
- IP
- 域名
- 端口
九、Windows 日志
重点事件 ID:
| Event ID | 含义 |
|---|---|
| 4624 | 登录成功 |
| 4625 | 登录失败 |
| 4688 | 进程创建 |
| 4698 | 创建计划任务 |
| 7045 | 安装服务 |
| 1102 | 清除安全日志 |
例如查看 4624:
1 | Get-WinEvent -FilterHashtable @{ |
十、银狐木马实战思路
银狐场景可以按照:
1 | 确认告警 |
可能还原出的攻击链:
1 | 用户收到微信 / QQ 文件 |
这里其实就是还有一个思路:比如在计划任务注册表中呀,又或者在电脑上有各种问题呀,又比如做了免杀呀
这里就是可以火绒和360两个一起用,基本上就没有太多问题了
至少能解决很多实战中真实的应急情况了
十一、面试回答
我一般先确认告警时间、主机和异常现象,保留现场并根据情况隔离主机。
然后从进程和网络连接入手,通过
tasklist、wmic process和netstat -ano定位异常进程、父子进程以及 C2。接着排查注册表 Run、计划任务、服务和启动目录这些持久化点,再根据异常文件路径和创建时间向前追溯攻击入口,同时提取 Hash、IP、域名等 IOC。
Windows 我还会重点结合 4688、4624、7045、1102 等日志判断进程执行、异常登录、服务创建以及清日志行为。
最后根据 IOC 在其他主机做横向排查,确认影响范围,再进行清除、恢复和漏洞加固。
十二、核心思维
不要只记:
1 | 查进程 |
真正应该一直追:
1 | 攻击者怎么进来的? |