自定义博客皮肤VIP专享

*博客头图:

格式为PNG、JPG,宽度*高度大于1920*100像素,不超过2MB,主视觉建议放在右侧,请参照线上博客头图

请上传大于1920*100像素的图片!

博客底图:

图片格式为PNG、JPG,不超过1MB,可上下左右平铺至整个背景

栏目图:

图片格式为PNG、JPG,图片宽度*高度为300*38像素,不超过0.5MB

主标题颜色:

RGB颜色,例如:#AFAFAF

Hover:

RGB颜色,例如:#AFAFAF

副标题颜色:

RGB颜色,例如:#AFAFAF

自定义博客皮肤

-+

threatexpert

安服仔应急响应工具分享

  • 博客(12)
  • 收藏
  • 关注

原创 无需重启!巧用环境变量“伪装”计算机名,恶意样本分析必备技巧

免重启!一招教你“欺骗”Windows计算机名,恶意样本分析效率翻倍!

2025-02-10 11:58:30 250

原创 虚拟机linux系统登录界面任意密码登录方法

修改内存实现任意密码登录Linux虚拟机的方法

2025-01-29 20:19:20 736

原创 分析环境变量找恶意进程的客户端和父进程

环境变量是几乎所有系统都有的特性,Linux,Windows都用,环境变量在创建进程时会继承,父进程通常也可以给子进程赋予其他变量。以下是通过环境变量,在应急响应取证分析时的一些用处。

2025-01-27 22:45:02 182

原创 tcpdump静态编译其他架构版本

tcpdump静态编译其他架构版本

2025-01-27 22:36:01 169

原创 关于格式化时的“分配单元大小”

小伙伴每次格式化磁盘时,都有个“分配单元大小”,希望这篇能让大家对这个概念理解更多。

2025-01-27 22:29:08 440

原创 tcpdump bpf语法针对大量pcap文件的筛包方法

利用tcpdump bpf 对大量文件筛包的方法

2025-01-25 20:44:05 218

原创 shell脚本的坑和技巧

在多种shell环境(bash、zsh等)中写shell脚本的坑和解決方式

2025-01-25 20:34:40 811

原创 如何用yara快速扫描所有进程内存发现威胁

yarchk是为了更方便、更快速的使用yara规则来检查系统所有的进程内存是否有恶意代码,解决yara工具本身只支持一次执行只扫描一个进程内存的不便。

2025-01-22 16:58:29 481

原创 [分享开源]SooRDP-好用的Windows远程桌面RDP隧道工具

我将分享如何开发插件实现Socks Over RDP,SooRDP这个插件可以为Windows的远程桌面客户端增加类似SSH的-D或-L参数的功能

2025-01-22 16:07:05 1291

原创 [分享开源]disk2vmdk将开机的硬盘克隆为vmdk虚拟磁盘的开源小工具

分享我通过逆向分析 Disk2VHD 的工作机制和相关代码,最终自己完成开发将开机的硬盘克隆转存为虚拟磁盘的工具。

2025-01-22 11:32:20 1210

原创 开源检测rootkit技巧Windows篇--发现隐藏文件、进程和端口

这篇文章的思路全是基于ring3实现的,虽然说,在有rootkit的系统上,应用层看到的数据都是不可信的,然而对抗都是有成本的,更何况乱拳还能打死老师傅呢,再怎么高级背景的rootkit,也会挡不住一些爆搜探测的方法。

2025-01-22 10:52:48 1290

原创 开源检测rootkit工具Linux篇--发现隐藏文件、进程和端口

这篇文章的思路全是基于应用层实现的,虽然说,在有rootkit的系统上,应用层看到的数据都是不可信的,然而对抗都是有成本的,再怎么高级背景的rootkit,也会挡不住一些爆搜探测的方法。因此我认为这里一些检测思路还是很有意义的。

2025-01-21 21:57:22 811

空空如也

空空如也

TA创建的收藏夹 TA关注的收藏夹

TA关注的人

提示
确定要删除当前文章?
取消 删除