HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Песочница
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 29.04.2019, 05:02
BabaDook
Guest
Сообщений: n/a
Провел на форуме:
238786

Репутация: 40
По умолчанию

Всем привет. Нужны советы, программы скрипты по аудиту инцидентов в виндус системх. Допустим,есть дамп или образ ФС\Системы. Нужны разобраться что происходило в ней, кто заходил, кто уходил, кто что ставил, удалял, менял, кто что запускал, когда и где был файл итд. В ручную я затрахаюсь искать все возможные логи, так же анализировать, нужны программы, или скрипты которые соберут для меня информацию. Вообщем делитесь кто что может подсказать.
 
Ответить с цитированием

  #2  
Старый 29.04.2019, 11:28
Mumu
Guest
Сообщений: n/a
Провел на форуме:
12820

Репутация: 3
По умолчанию

Цитата:
Сообщение от BabaDook  
BabaDook said:

Всем привет. Нужны советы, программы скрипты по аудиту инцидентов в виндус системх. Допустим,есть дамп или образ ФС\Системы. Нужны разобраться что происходило в ней, кто заходил, кто уходил, кто что ставил, удалял, менял, кто что запускал, когда и где был файл итд. В ручную я затрахаюсь искать все возможные логи, так же анализировать, нужны программы, или скрипты которые соберут для меня информацию. Вообщем делитесь кто что может подсказать.
Полной автоматизации не получишь, т.к. хотелок много, а на каждой винде свои пути и нычки, так что только в ручную.

Вот годная статья, на основе которой уже можно понять - куда и как копать

https://habr.com/ru/company/group-ib/blog/449100/
 
Ответить с цитированием

  #3  
Старый 29.04.2019, 13:04
user100
Guest
Сообщений: n/a
Провел на форуме:
884729

Репутация: 373
По умолчанию

Last Activity view:

небольшая бесплатная утилита, которая предназначена для сбора информации об активности пользователя ПК и отображения журнала событий. Программа позволяет узнать какие исполнительные файлы запускались, время данного события, сведения о времени включения и выключения компьютера, используемые сетевые подключения и устанавливаемые приложения, открываемые папки и файлы в Проводнике и многое другое. Полученную информацию можно легко экспортировать в CSV/XML/HTML файл или скопировать ее в буфер обмена. Программа не требует инсталляции.

____

https://www.nirsoft.net/utils/comput...vity_view.html
 
Ответить с цитированием

  #4  
Старый 29.04.2019, 14:39
BabaDook
Guest
Сообщений: n/a
Провел на форуме:
238786

Репутация: 40
По умолчанию

Цитата:
Сообщение от user100  
user100 said:

Last Activity view:
небольшая бесплатная утилита, которая предназначена для сбора информации об активности пользователя ПК и отображения журнала событий. Программа позволяет узнать какие исполнительные файлы запускались, время данного события, сведения о времени включения и выключения компьютера, используемые сетевые подключения и устанавливаемые приложения, открываемые папки и файлы в Проводнике и многое другое. Полученную информацию можно легко экспортировать в CSV/XML/HTML файл или скопировать ее в буфер обмена. Программа не требует инсталляции.
____
https://www.nirsoft.net/utils/comput...vity_view.html
Круто, почти то что надо. Спасибо.
 
Ответить с цитированием

  #5  
Старый 29.04.2019, 14:41
BabaDook
Guest
Сообщений: n/a
Провел на форуме:
238786

Репутация: 40
По умолчанию

Цитата:
Сообщение от Mumu  
Mumu said:

Полной автоматизации не получишь, т.к. хотелок много, а на каждой винде свои пути и нычки, так что только в ручную.
Вот годная статья, на основе которой уже можно понять - куда и как копать
https://habr.com/ru/company/group-ib/blog/449100/
Спасибо.
 
Ответить с цитированием

  #6  
Старый 29.04.2019, 17:05
BabaDook
Guest
Сообщений: n/a
Провел на форуме:
238786

Репутация: 40
По умолчанию

Затестировал программу

https://www.nirsoft.net/utils/comput...vity_view.html

Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.
 
Ответить с цитированием

  #7  
Старый 29.04.2019, 17:33
DartPhoenix
Guest
Сообщений: n/a
Провел на форуме:
295690

Репутация: 24
По умолчанию

Цитата:
Сообщение от BabaDook  
BabaDook said:

Затестировал программу
https://www.nirsoft.net/utils/comput...vity_view.html
Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.
Это ж Венда

Я вообще таких нормальных не видел.

Можно вручную разве что сделать. Похукать CreateFile и сразу у тебя появляется возможность отслеживать (почти) все файловые операции.
 
Ответить с цитированием

  #8  
Старый 29.04.2019, 17:51
user100
Guest
Сообщений: n/a
Провел на форуме:
884729

Репутация: 373
По умолчанию

Цитата:
Сообщение от BabaDook  
BabaDook said:

Затестировал программу
https://www.nirsoft.net/utils/comput...vity_view.html
Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.
У меня показывает каким юзером что открывалось и запускалось
 
Ответить с цитированием

  #9  
Старый 29.04.2019, 18:00
BabaDook
Guest
Сообщений: n/a
Провел на форуме:
238786

Репутация: 40
По умолчанию

Цитата:
Сообщение от user100  
user100 said:

У меня показывает каким юзером что открывалось и запускалось
сделай скрин.

Перед этим создай папку на раб столе Secret, в ней создай secret.txt, дальше поменяй название файла с secret.txt на что-то друге, потом удали этот файл, и удали папку.

по событиям отслеживать активность тоже не найс
 
Ответить с цитированием

  #10  
Старый 29.04.2019, 18:10
user100
Guest
Сообщений: n/a
Провел на форуме:
884729

Репутация: 373
По умолчанию

Цитата:
Сообщение от BabaDook  
BabaDook said:

сделай скрин.
Перед этим создай папку на раб столе Secret, в ней создай secret.txt, дальше поменяй название файла с secret.txt на что-то друге, потом удали этот файл, и удали папку.
по событиям отслеживать активность тоже не найс
Хотя наврал....только логон юзера ввсистему показывае и выход...Подзабылось.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ