找到可疑程式後,怎麼查它讀寫了哪些檔案?|Process Monitor 入門
RuleArena 攻防實驗室
0:00 / 0:00
找到可疑程式後,怎麼查它讀寫了哪些檔案?|Process Monitor 入門
44 просмотра · 13 дней назад
RuleArena 攻防實驗室
9 подписчиков
44 просмотра · 13 дней назад
看起來只是檢查更新的程式,為什麼會讀取工作文件,又在另一個資料夾留下副本?
上一集用 TCPView 查看 update-check.exe 的連線;這一集用 Process Monitor 往下追,從程式的讀寫紀錄,查到它碰過哪些檔案、把內容寫到哪裡,再打開檔案核對結果。
這是「Windows 資安調查入門」第 3 集,適合第一次接觸 Process Monitor 的你,跟著一個調查案例邊做邊學。
這集會練習:
擷取程式當下的活動,再停止擷取、篩選調查對象。
確認程式路徑、PID 與啟動關係。
用 ReadFile、WriteFile 追查檔案讀取與寫入。
核對副本內容,保存 PML 紀錄,整理調查結果。
第一次看這個系列,建議先看上一集 TCPView:
• 陌生連線是誰建立的?用 TCPView 找出背後的 process
Windows 資安調查入門|完整播放清單:
• Windows 資安調查入門
📖 完整圖文教學|欄位解說、操作步驟與調查注意事項
https://rulearena.com/blog/procmon-fi...
章節:
0:00 更新程式有沒有碰過你的資料?
0:35 系列銜接:Autoruns、TCPView 到 Process Monitor
1:00 擷取活動,留下這次執行的紀錄
1:37 篩選 update-check.exe
1:57 讀懂事件欄位
2:21 確認程式身分與啟動關係
3:13 用 ReadFile 追查讀取
4:20 用 WriteFile 找到寫入位置
5:09 打開檔案,核對副本內容
5:50 保存 PML 並重新開啟
6:31 整理調查結果,交代查到了什麼
7:18 本機讀寫與資料外傳的差別
7:42 延伸練習與系列回顧
本片使用自製教學程式與虛構資料,示範本機讀取與複製;不讀取真實私人文件,也不傳送資料。實際調查若要判斷有沒有外傳,還需要核對連線與傳輸證據。不要在日常使用的電腦上直接執行未知程式來重現行為。
想繼續學會用工具查清楚電腦裡發生的事,歡迎訂閱 RuleArena。
#ProcessMonitor #Windows資安 #資安入門