本程序使用upx进行压缩,部分杀毒软件可能会识别为病毒
Hawkeye(鹰眼)一款基于golang开发的安全工具,旨在帮助安全工程师上机排查时能够快速的定位问题,提供排查思路。
运行反馈服务器返回一个参照,如下图所示,鼠标右键->属性->兼容性->勾选以管理员身份运行此程序,点击应用就好了
当发现主机存在恶意外连时,并且知道外连地址,能够快速的定位外连的进程,以及进程的连接信息。同时根据进程定位到对应的文件以及常见维持项。该功能适用于常见的外连场景,如挖矿,木马,后门等。 如下图所示,以todesk为例,通过外连分析功能,能够快速的定位到todesk.exe进程,以及进程的连接信息。
适用于主机存在C2外连场景,该功能能够快速的扫描主机上的beacon信息,包括beacon的进程信息,beacon的连接信息等。
该功能能够查看常见的主机信息,具体如下:
日常应急响应工作中,可能需要通过签名去判断该文件是否存在异常,本次版本更新,通过调用Windows API获取常见权限维持项对应的可执行文件的签名信息。
新增sqlserver日志,并重点关注show advance options以及xp_cmdshell日志,并给出标识
1、yara进程、文件扫描 2、攻防演练或者是勒索场景自动化分析