HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Песочница
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 29.04.2019, 05:02
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
С нами: 5797046

Репутация: 40


По умолчанию

Всем привет. Нужны советы, программы скрипты по аудиту инцидентов в виндус системх. Допустим,есть дамп или образ ФС\Системы. Нужны разобраться что происходило в ней, кто заходил, кто уходил, кто что ставил, удалял, менял, кто что запускал, когда и где был файл итд. В ручную я затрахаюсь искать все возможные логи, так же анализировать, нужны программы, или скрипты которые соберут для меня информацию. Вообщем делитесь кто что может подсказать.
 
Ответить с цитированием

  #2  
Старый 29.04.2019, 11:28
Mumu
Познающий
Регистрация: 28.03.2017
Сообщений: 49
С нами: 4804886

Репутация: 3
По умолчанию

Цитата:
Сообщение от BabaDook  

Всем привет. Нужны советы, программы скрипты по аудиту инцидентов в виндус системх. Допустим,есть дамп или образ ФС\Системы. Нужны разобраться что происходило в ней, кто заходил, кто уходил, кто что ставил, удалял, менял, кто что запускал, когда и где был файл итд. В ручную я затрахаюсь искать все возможные логи, так же анализировать, нужны программы, или скрипты которые соберут для меня информацию. Вообщем делитесь кто что может подсказать.
Полной автоматизации не получишь, т.к. хотелок много, а на каждой винде свои пути и нычки, так что только в ручную.

Вот годная статья, на основе которой уже можно понять - куда и как копать

https://habr.com/ru/company/group-ib/blog/449100/
 
Ответить с цитированием

  #3  
Старый 29.04.2019, 13:04
user100
Флудер
Регистрация: 24.12.2011
Сообщений: 4,497
С нами: 7571126

Репутация: 373


По умолчанию

Last Activity view:

небольшая бесплатная утилита, которая предназначена для сбора информации об активности пользователя ПК и отображения журнала событий. Программа позволяет узнать какие исполнительные файлы запускались, время данного события, сведения о времени включения и выключения компьютера, используемые сетевые подключения и устанавливаемые приложения, открываемые папки и файлы в Проводнике и многое другое. Полученную информацию можно легко экспортировать в CSV/XML/HTML файл или скопировать ее в буфер обмена. Программа не требует инсталляции.

____

https://www.nirsoft.net/utils/comput...vity_view.html
 
Ответить с цитированием

  #4  
Старый 29.04.2019, 14:39
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
С нами: 5797046

Репутация: 40


По умолчанию

Цитата:
Сообщение от user100  

Last Activity view:
небольшая бесплатная утилита, которая предназначена для сбора информации об активности пользователя ПК и отображения журнала событий. Программа позволяет узнать какие исполнительные файлы запускались, время данного события, сведения о времени включения и выключения компьютера, используемые сетевые подключения и устанавливаемые приложения, открываемые папки и файлы в Проводнике и многое другое. Полученную информацию можно легко экспортировать в CSV/XML/HTML файл или скопировать ее в буфер обмена. Программа не требует инсталляции.
____
https://www.nirsoft.net/utils/comput...vity_view.html
Круто, почти то что надо. Спасибо.
 
Ответить с цитированием

  #5  
Старый 29.04.2019, 14:41
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
С нами: 5797046

Репутация: 40


По умолчанию

Цитата:
Сообщение от Mumu  

Полной автоматизации не получишь, т.к. хотелок много, а на каждой винде свои пути и нычки, так что только в ручную.
Вот годная статья, на основе которой уже можно понять - куда и как копать
https://habr.com/ru/company/group-ib/blog/449100/
Спасибо.
 
Ответить с цитированием

  #6  
Старый 29.04.2019, 17:05
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
С нами: 5797046

Репутация: 40


По умолчанию

Затестировал программу

https://www.nirsoft.net/utils/comput...vity_view.html

Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.
 
Ответить с цитированием

  #7  
Старый 29.04.2019, 17:33
DartPhoenix
Познавший АНТИЧАТ
Регистрация: 15.09.2013
Сообщений: 1,019
С нами: 6662486

Репутация: 24


По умолчанию

Цитата:
Сообщение от BabaDook  

Затестировал программу
https://www.nirsoft.net/utils/comput...vity_view.html
Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.
Это ж Венда

Я вообще таких нормальных не видел.

Можно вручную разве что сделать. Похукать CreateFile и сразу у тебя появляется возможность отслеживать (почти) все файловые операции.
 
Ответить с цитированием

  #8  
Старый 29.04.2019, 17:51
user100
Флудер
Регистрация: 24.12.2011
Сообщений: 4,497
С нами: 7571126

Репутация: 373


По умолчанию

Цитата:
Сообщение от BabaDook  

Затестировал программу
https://www.nirsoft.net/utils/comput...vity_view.html
Очень не информативная, нету кто открывал. А это почти одно из главных. нету изминений,что изменили,что на что, итд.
У меня показывает каким юзером что открывалось и запускалось
 
Ответить с цитированием

  #9  
Старый 29.04.2019, 18:00
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
С нами: 5797046

Репутация: 40


По умолчанию

Цитата:
Сообщение от user100  

У меня показывает каким юзером что открывалось и запускалось
сделай скрин.

Перед этим создай папку на раб столе Secret, в ней создай secret.txt, дальше поменяй название файла с secret.txt на что-то друге, потом удали этот файл, и удали папку.

по событиям отслеживать активность тоже не найс
 
Ответить с цитированием

  #10  
Старый 29.04.2019, 18:10
user100
Флудер
Регистрация: 24.12.2011
Сообщений: 4,497
С нами: 7571126

Репутация: 373


По умолчанию

Цитата:
Сообщение от BabaDook  

сделай скрин.
Перед этим создай папку на раб столе Secret, в ней создай secret.txt, дальше поменяй название файла с secret.txt на что-то друге, потом удали этот файл, и удали папку.
по событиям отслеживать активность тоже не найс
Хотя наврал....только логон юзера ввсистему показывае и выход...Подзабылось.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.