系统活动用Sysmon全程监控

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:valgrind2
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读

1.可疑活动 全面监控


  首先到https:∥docs.microsoft.com/zh-cn/sysinternals/downloads/sysmon下载Sysmon软件,下载后复制到C:\Windows\System32备用。接着以管理员身份启动命令提示符,输入“sysmon-accepteula-i”并回车,完成监控服务的安装(图1)。
  安装监控服务后,就可以监视系统活动,比如很多钓鱼邮件都会通过隐藏的链接在后台下载木马,然后窃取电脑中的资料。下面介绍如何使用Sysmon追查这些恶意活动。
  由于这里是对包含恶意链接的邮件进行监控,为了系统的安全,建议使用Windows 10自带的虚拟机系統进行测试。同上在虚拟机中安装Sysmon,接着在搜索框输入“事件查看器”,启动程序后依次展开“应用程序和服务日志→Microsoft→Windows→Sysmon→Operational”,这里就可以看到Svsmon的监视记录,每个事件ID代表一类事件,比如ID2代表“File creation time changed”(文件创建时间变化),可以用来查看系统中所有创建的新文件(图2)。
  因为这里我们主要是针对钓鱼邮件的链接进行监视,所以需要先点击右侧的“清除日志”,在打开的窗口中点击“清除”,先将无关的监视记录删除,并且将无关的应用程序也关闭(图3)。





  我们必须使用虚拟机等比较安全的环境,在其中用Outlook打开钓鱼邮件,按提示点击其中的链接,可以看到桌面会启动QQ浏览器访问一个页面,然后瞬间又自动关闭了。那么这其中发生了什么?同上切换到事件查看器窗口,按F5刷新记录,查看ID1(Process Create,进程创建)的记录,记录显示用户打开了Outlook(邮件客户端程序),在点击链接后激活QQ浏览器访问https:∥www.xxxxx.com/track/f7627158iazt(图4)。
  继续查看ID2事件,可以看到在访问这个网站后,QQ浏览器从其中下载一个名为“8dc6469b-6a53-4d46-b990-8c8e1fdf371b.exe”的可执行程序,文件位于“C:\Users\当前用户\AppData\Local\Tencent\QQBrowser\User Data\Default\”下(图5)。
  再查看ID1记录,可以看到系统新建了一个进程,运行的正是上述下载的恶意程序。再结合系统Defender的拦截记录可以知道,这个恶意程序被系统拦截提示为恶意木马。显然这就是钓鱼邮件常用的伎俩,它们通过邮件的链接,诱导用户点击后连接到网站下载恶意软件。借助Sysmon的监控记录可以清晰地看到钓鱼过程。

2.监控功能 个性定制


  Sysmon的监控功能很强大,可以借助xml配置文件按需打造适合各种条件下使用的监控环境。比如新版11.0增加了对文件删除的监控,下面就可以通过添加参数的方法来增加这个新的监控功能。
  首先到http:∥suo.im/5SHAim(提取码:2ri4)下载示例配置文件,下载后将其保存在E:\,使用写字板打开后,在“</FileCreateTime>”代码下添加下列的代码(图6):
  </FileDelete>
  完成代码的编辑后保存,接着再次打开命令提示符窗口输入“Sysmon/c e:\1.xml”,当屏幕提示“Configuration updated”(配置已更新),继续输入“Sysmon/c”,这样可以看到更新的配置了(图7)。
  这样,以后系统中任何文件的删除都将会被自动记录。比如很多黑客入侵我们的系统后会删除黑客工具,我们进入系统事件查看器,对ID为23的事件进行筛选,然后仔细查看被删除的文件,同时结合ID2事件,这样,黑客入侵后,在我们的电脑中增加、删除的文件就一目了然了(图8)。
  当然大家也可以自行编辑xml文件,为Sysmon定制更多的系统监视功能。关于配置文件的更多知识,可以打开上述Sysmon下载页面查看帮助文档的介绍。
其他文献
1“自动登录”设置失效详情描述  以往,我们在Windows中运行“netplwiz”命令、“Control Userpasswords2”命令或“rundⅡ32netplwiz.dll,UsersRunDⅡ”命令三者之一之后,会弹出一个合有“要登录本计算机,用户必须输入用户名和密码”选项的设置窗口(图1)。通过取消对该选项的选择,可实现如上所述的自动登录。然而,当系统升级为Windows 10
期刊
处理器  首先咱们还是深入了解—下处理器,大家最熟悉的频率其实也有很多种。最常见的是大部分处理器都会标注出的一低一高两个频率,其中低频率是它的最低运行频率,没有什么任务的时候就会运行在这个频率下,而高基础频率则是不进行手动频率修改时,处理器能达到的最高频率,受到功率、发热量的限制,一般只有一个核心工作的时候才能达到这个最高频率。英特尔和AMD将这两种频率分别称为基本频率/最大睿频频率(图1)和基准
期刊
就地取材 使用蓝牙互传  蓝牙现在几乎已经成为手机和笔记本电脑的标配硬件了,利用它可以方便地互传文件。在手机中找到需要传输的文件,点击“分享”按钮,在弹出的菜单中选择“蓝牙”,然后在列表中选择笔记本电脑(图1)。  连接成功后,在笔记本电脑上选择“同意”即可接收文件。而如果要把电脑中的文件传输到手机上,在电脑上打开蓝牙设置,点击“通过蓝牙发送或接收文件”,按提示选择需要传输的文件和接收的手机即可(
期刊
随着英特尔十代酷睿的热卖,英特尔也为其搭配了全新的400系列芯片组;比如2490、H470、B460,以及今天的主角H410。作为入门级的芯片组,H410的关注度或许并没有前面三位“同期生”那么高,但作为新一代入门级芯片组,它还是值得说道说道的。H410究竟有何亮点,市场上又有哪些值得入手的主板,我们一起来看看吧(图1)。规格浅谈  在基本功能方面,H410的DMI总线和PCIe总线升级为3.0版
期刊
在这种情况下,别看Windows Defender只是Windows 10的一个功能,实际上它已经是一个高等级的安全应用程序,能力几乎囊括了实时扫描、云分析、勒索软件防护等等,一点儿也不输于第三方的专业防护软件。  当然了,同其他防护软件一样,微软也会为Windows Defender定期发布病毒更新定义,从而实现系统最大限度的防范保护。而且它的病毒库更新也极为方便——全部集成在Windows 1
期刊
电脑附件 它们让电脑更易用  学生朋友们现在更倾向于使用笔记本电脑,它的便携性可以让大家在课堂、实验室、图书馆、自修教室里,甚至校园的草坪、长椅上随意使用。但为了这种便携性,它也牺牲了不少,比如键盘和触控板,即使是设计合理、配合大量的手势,也改变不了速度、精准度、敲击节奏感等方面的短板。小尺寸的屏幕在处理大量窗口、复杂内容的时候,可以容纳的信息也实在有限(图1)。  键鼠  对游戏不感兴趣的话,小
期刊
上课不慌——用好课程表APP  大学开设的课程比较多,教师又常常身负科研任务,所以教室、课程,甚至本周有没有课常常是不固定的,因此安装一款课程表APP辅助我们去上课还是很有必要的。比如“WakeUp”就是一款专为大学生特别打造的课程表软件,目前已支持数百所高校的课程导入。  如果你的学校在APP的支持列表中,那么可以直接导入课程表使用。进入APP的首页后点击右上角的“下载”图标,在弹出的页面中点击
期刊
一升級到最新版  使用在线云安装功能的前提是已经升级到最新的正式版本Windows 10。未升级到最新版的用户需要点击“开始”按钮,在弹出的菜单中依次点击“设置→更新和安全→Windows更新”选项,然后按提示将当前的系统升级到最新版。二检测系统是否满足条件  以后,每当系统出现问题想重新安装时,可以打开“设置一更新和安全”,点击左侧列表中的“恢复”选项(图1)。接着点击“重置此电脑”下的“开始”
期刊
Q:Windows 10系统的夜间模式本来是一个很不错的功能,可以对用户的眼睛起到一定的保护作用,但是最近我在使用时发现一个问题,就是该模式在白天的时候无法正常切回到传统模式。是什么问题造成这样的情况发生?  A:这应该是Windows 10系统的一个Bug。要解决该问题,首先打开注册表编辑器,依次展开HKEY CURRENT USER\SOFTWARE\Microsoft\Windows\Cur
期刊
1.开源免费 简单录制+高级任务  Pulover’s Macro Creator是一个开源的免费软件(下载地址:https:∥www.macrocreator.com/download/)。虽然程序启动会弹出捐赠窗口,但不捐赠也不会影响程序功能的完整性使用。  使用Pulover’s Macro Creator的最简单方法是利用“记录器”录制和应用宏。首先,启动Pulover’s Macro C
期刊