
分享幾款應急響應常用工具,這些都是以前在工作中用到的,如果需要哪個工具,可以評論區里留言并附帶郵箱,每天晚上9-10點查看,如果朋友們需要的工具我有留檔,一定會發送
備注:我的工具可能不是最新的,但是用著比較順手
【aes加密解密工具 md5工具使用方法】1 進程分析工具
1.1 ProcessHacker
功能:ProcessHacker是一款不錯的進程分析工具,可查看所有進程信息,包括進程加載的dll、進程打開的文件、進程讀寫的注冊表……,也可以將特定進程的內存空間Dump到本地,此外還可以查看網絡連接 。
工具截圖如下:
注:查看具體進程的詳細信息,雙擊Processes列表中的進程名字即可 。
1.2 ProcessExplorer
功能:ProcessExplorer是一款不錯的進程分析工具,微軟官方推薦工具,穩定性和兼容性相對不錯 。可查看所有進程的信息,包括其加載的dll、創建的線程、網絡連接……,同樣可以Dump出進程的內存空間到本地 。
1.3 ProcessMonitor
功能:ProcessMonitor是一款實時刷新的進程信息監控工具,微軟官方推薦工具,穩定性和兼容性也是相對出色 。展示的信息很全面,且每一個打開的句柄、注冊表、網絡連接……都與具體的進程關聯起來 。
1.4 XueTr
功能:XueTr(官網www.xuetr.com)是一個Windows系統信息查看軟件,可協助排查木馬、后門等病毒,功能包含:
1.進程、線程、進程模塊、進程窗口、進程內存、定時器、熱鍵信息查看,殺進程、殺線程、卸載模塊等功能
2.內核驅動模塊查看,支持內核驅動模塊的內存拷貝
3.SSDT、Shadow SSDT、FSD、Keyboard、TCPIP、Classpnp、Atapi、Acpi、SCSI、Mouse、IDT、GDT信息查看,并能檢測和恢復ssdt hook和inline hook
4.CreateProcess、CreateThread、LoadImage、CmpCallback、BugCheckCallback、Shutdown、Lego等Notify Routine信息查看,并支持對這些Notify Routine的刪除
5.端口信息查看
6.查看消息鉤子
7.內核模塊的iat、eat、inline hook、patches檢測和恢復
8.磁盤、卷、鍵盤、網絡層等過濾驅動檢測,并支持刪除
9.注冊表編輯
10.進程iat、eat、inline hook、patches檢測和恢復
11.文件系統查看,支持基本的文件操作
12.查看(編輯)IE插件、SPI、啟動項、服務、Host文件、映像劫持、文件關聯、系統防火墻規則、IME
13.ObjectType Hook檢測和恢復
14.DPC定時器檢測和刪除
15.MBR Rootkit檢測和修復
16.內核對象劫持檢測
17.其它一些手工殺毒時需要用到的功能,如修復LSP、修復安全模式等
1.5 PCHunter
功能:XueTr的增強版,功能和XueTr差不多,可參考上圖 。推薦更多使用PCHunter,減少出故障的概率 。
1.6 ProcessDump
功能:可對指定的進程,將其進程空間內的所有模塊單獨Dump出來,甚至可Dump出隱藏的模塊(即進程加載的dll,這里通常是被注入) 。
注:這是個命令行工具 。
1.7 PsTools
功能:PsTools是命令行工具集,微軟官方推薦,功能多而全,其涵蓋的子功能(命令)如下:
2 流量分析工具
2.1 Wireshark
功能:Wireshark是一款常用的網絡抓包工具,同時也可以用于流量分析 。
2.2 科來網絡分析
功能:科來公司的一款流量分析工具,對比Wireshark要相對易用些(特別是流量分析入門人員),此外,該工具會自動將流量進行歸類和統計 。在某種意味上,還是比較方便的 。
2.3 TCPView
功能:查看系統的網絡連接詳情,每一條連接對應的進程、協議、進程、源目地址、源目端口、連接狀態……總之,可展示當前活躍連接的所有詳細信息 。
推薦閱讀
- 免費硬盤數據恢復工具 磁盤數據恢復工具哪個好
- 詳解爬蟲技術 關鍵詞挖掘查詢工具
- 3款靠譜系統激活工具推薦,小馬必須入圍
- 怎么校驗MD5值?Hash工具校驗MD5值的操作方法
- 我來分享捷速OCR文字識別工具將PDF圖片轉成Word文字的詳細教程
- 小編分享Visual Studio 2013手動添加工具箱控件的相關教程 小編分享很及時
- 我來分享Excel表格中怎么使用方方格子工具將復制的內容粘貼到合并區域
- 分享win7激活工具的激活方法 win7局域網分享
- VS2005 小編教你Visual Studio 2005工具箱顯示設置方法 小編教你怎么選:羽毛球拍3U和4U的區別
- Win10怎么使用自帶遷移工具?Win10使用自帶遷移工具步驟
