Het is gewoon een feit dat Windows machines gehackt en geïnfecteerd worden, gelukkig heeft Microsoft verschillende tools in het besturingssysteem aangebracht waarmee administrators een machine kunnen analyseren. Ed Skoudis verzamelde 10 Windows commando's die inzicht geven of een systeem daadwerkelijk gecompromitteerd is.
"Met deze tools kun je veel informatie over de configuratie en veiligheid van een Windows machine achterhalen. Om elk commando bij het ontdekken van een aanval te gebruiken, moet de gebruiker de huidige instellingen van de machine vergelijken met die van toen de machine nog niet besmet was."
1.) WMIC voor het bekijken van processen.
C:> wmic process
C:> wmic process list brief
C:> wmic process list brief /every:1
C:> wmic process list full
C:> wmic startup list full
2.) Net voor het bekijken van gebruikers en groepen.
"net user"
"net localgroup"
"net localgroup administrators"
"net start"
3.) Openfiles voor het bekijken van actieve bestanden.
C:> openfiles /local on
C:> openfiles /query /v
C:> openfiles /local off
4.) Netstat voor het bekijken van netwerkactiviteit.
C:> netstat -nao
C:> netstat –s –p icmp
C:> netstat –na 2
5.) Find, voor het maken van leesbare output.
C:> wmic process list brief /every:1 | find "cmd.exe"
C:> wmic startup list brief | find /i "hklm"
C:> openfiles /query /v | find /c /v ""
C:> netstat –nao 1 | find "2222"
6.) Tasklist voor het bekijken van processen en DLL-bestanden.
C:> tasklist /svc
C:> tasklist /m
7.) Reg voor het analyseren van het register.
C:> reg query hklmsoftwaremicrosoftwindowscurrentversionrun
8.) Ipconfig voor DNS analyse.
C:> ipconfig /displaydns
9.) FOR /L voor het herhalen van commando's
C:> for /L %[var] in ([start],[step],[stop]) do [command]
C:> for /L %i in (1,1,10) do @echo %i
C:> for /L %i in (1,0,2) do @tasklist
C:> for /L %i in (1,0,2) do @tasklist & ping --n 6 127.0.0.1 > nul
10.) Het starten van admin GUIs via de command line.
C:> lusrmgr.msc (local user manager)
C:> Secpol.msc (security policy manager)
C:> Services.msc (services control panel)
C:> Control (Configuratiescherm)
C:> Taskmgr.exe (taakbeheer)
C:> Explorer.exe (Windows verkenner)
C:> Eventvwr.msc (Windows Event Viewer)
Deze posting is gelocked. Reageren is niet meer mogelijk.