1️⃣ Проверяем сетевые подключения. Запущенные соединения покажут активные подключения:
netstat -ano | findstr :3389
Можно искать процессы, слушающие нестандартные порты:
Get-NetTCPConnection | Where-Object { $_.State -eq "Listen" }
Неизвестные процессы, особенно на портах RDP, SSH, HTTP/S - тревожный знак.
2️⃣ Сканируем автозапуск. Бэкдоры часто закрепляются в автозагрузке:
Get-CimInstance Win32_StartupCommand | Select-Object Name, Command, Location
Autoruns от Microsoft покажет больше деталей.
3️⃣ Анализируем активные процессы. Проверяем запущенные процессы и их происхождение:
Get-Process | Sort-Object CPU -Descending
Подозрительные процессы ищем в Task Manager, Process Explorer, проверяем путь C:\Windows\System32\, C:\Users\Public\.
4️⃣ Ищем нестандартные учетные записи
Get-LocalUser | Where-Object { $_.Enabled -eq $true }
Неизвестные администраторы или странные группы – считаем поводом для доп. аудита.
5️⃣ Проверяем планировщик задач. Атакующие могут создать скрытые задания:
Get-ScheduledTask | Where-Object {$_.State -eq "Ready"}
Задачи с cmd.exe, powershell.exe, wscript.exe без явного назначения - подозрительны.
6️⃣ Ищем DLL-инъекции и хуки. Используем Sysinternals Process Explorer, вкладка DLLs.
DLL из Temp, AppData или сторонних каталогов могут быть вредоносными.
7️⃣ Проверяем системные логи. В Event Viewer (Просмотр событий) смотрим разделы:
Security - неудачные попытки входа
System - странные ошибки служб
Application - нестандартные ошибки
Get-EventLog -LogName Security -Newest 50
Логон с незнакомых IP, массовые ошибки 4625 (неудачные входы) могут указывать на атаку.
8️⃣ Проверяем файловую систему. Сканируем системные каталоги на свежие файлы:
powershell
Get-ChildItem C:\Windows\System32 -Recurse | Sort-Object LastWriteTime -Descending | Select-Object -First 10
Внезапные изменения в System32, Temp, AppData - подозрительны.
#windows #security
🧑💻 NetworkAdmin