Перейти к содержимому

找到可疑程式後,怎麼查它讀寫了哪些檔案?|Process Monitor 入門

RuleArena 攻防實驗室

0:00 / 0:00

找到可疑程式後,怎麼查它讀寫了哪些檔案?|Process Monitor 入門

44 просмотра · 13 дней назад
RuleArena 攻防實驗室
9 подписчиков
44 просмотра · 13 дней назад
看起來只是檢查更新的程式,為什麼會讀取工作文件,又在另一個資料夾留下副本? 上一集用 TCPView 查看 update-check.exe 的連線;這一集用 Process Monitor 往下追,從程式的讀寫紀錄,查到它碰過哪些檔案、把內容寫到哪裡,再打開檔案核對結果。 這是「Windows 資安調查入門」第 3 集,適合第一次接觸 Process Monitor 的你,跟著一個調查案例邊做邊學。 這集會練習: 擷取程式當下的活動,再停止擷取、篩選調查對象。 確認程式路徑、PID 與啟動關係。 用 ReadFile、WriteFile 追查檔案讀取與寫入。 核對副本內容,保存 PML 紀錄,整理調查結果。 第一次看這個系列,建議先看上一集 TCPView:    • 陌生連線是誰建立的?用 TCPView 找出背後的 process   Windows 資安調查入門|完整播放清單:    • Windows 資安調查入門   📖 完整圖文教學|欄位解說、操作步驟與調查注意事項 https://rulearena.com/blog/procmon-fi... 章節: 0:00 更新程式有沒有碰過你的資料? 0:35 系列銜接:Autoruns、TCPView 到 Process Monitor 1:00 擷取活動,留下這次執行的紀錄 1:37 篩選 update-check.exe 1:57 讀懂事件欄位 2:21 確認程式身分與啟動關係 3:13 用 ReadFile 追查讀取 4:20 用 WriteFile 找到寫入位置 5:09 打開檔案,核對副本內容 5:50 保存 PML 並重新開啟 6:31 整理調查結果,交代查到了什麼 7:18 本機讀寫與資料外傳的差別 7:42 延伸練習與系列回顧 本片使用自製教學程式與虛構資料,示範本機讀取與複製;不讀取真實私人文件,也不傳送資料。實際調查若要判斷有沒有外傳,還需要核對連線與傳輸證據。不要在日常使用的電腦上直接執行未知程式來重現行為。 想繼續學會用工具查清楚電腦裡發生的事,歡迎訂閱 RuleArena。 #ProcessMonitor #Windows資安 #資安入門