【应急基础】————11、文件安全确定

 

情形

在应急中遇到服务器不能拖入工具进行分析的情况下,又想确认文件是否安全,这就需要提取进程对应的PE文件hash然后去威胁情报平台进行确认。
Ps:不能拖入工具的原因有很多,可能是服务器拖入数据拖出数据需要流程审批,可能是服务器已经被感染,可能是客户不允许这种操作,因此可以先了解一下现象后直接看看可疑进程、服务、启动项对应的一些程序文件。

Windows中有很多办法来计算文件hash,有Powershell会比较方便,但是例如在xp上就不一定那么好办了。

所以介绍一下 certutil 这个命令,它基本上支持Windows XP+ 操作系统,关于它的一些功能慢慢总结,它非常强大,还支持一些编码解码功能。

certutil -hashfile yourfile.exe MD5

certutil -hashfile yourfilename.exe SHA1

certutil -hashfile yourfilename.bin SHA256

提取出来的hash可到下面的平台查询:

 

VirusTotal

微步在线-中国威胁情报领军企业

360威胁情报中心

 

 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

FLy_鹏程万里

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值