Skip to main content
  1. Comandi/

Investigazione Incidenti Windows - Cheat Sheet

·2 mins
Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cosa fa
#

Fornisce una guida rapida ai comandi da CMD/PowerShell per identificare tracce di compromissione su sistemi Windows durante la fase di Identification.


Analisi Processi e Servizi
#

ComandoObiettivoPerché è utile
tasklistElenco processi attiviVedere nomi processi e PID.
tasklist /svcProcessi + Servizi associatiIdentificare malware che si maschera da svchost.exe.
wmic process list fullDettagli completi processiVedere il percorso del file .exe (scovare eseguibili in /temp).
taskkill /F /PID [ID]Terminazione forzataFermare un processo malevolo immediatamente.

Persistenza e Auto-avvio
#

Gli attaccanti cercano di sopravvivere ai riavvii (Persistence).

Comando / ToolCosa cercare
wmic startup list fullProgrammi avviati al boot.
schtasksTask pianificati (cercare nomi strani o orari notturni).
msconfigConfigurazioni di boot e servizi.
regeditChiavi: HKLM\Software\Microsoft\Windows\CurrentVersion\Run.

Analisi Rete
#

ComandoObiettivo
netstat -naoConnessioni attive con PID (fondamentale per mappare processo -> rete).
nbtstat -SAttività NetBIOS over TCP/IP.
ipconfig /displaydnsCache DNS (vedere quali siti ha contattato il malware).

Analisi Utenti e Permessi
#

ComandoObiettivo Blue Team
net userElenco utenti locali (cercare nuovi account non autorizzati).
net localgroup administratorsVerificare chi ha privilegi di Admin (Privilege Escalation).
lusrmgr.mscInterfaccia grafica per gestione utenti e gruppi.

Event Viewer (La Scatola Nera)
#

Accessibile con eventvwr.msc.

  • Log Mancanti: Se ci sono lacune temporali, l'attaccante ha cancellato i log.
  • Event ID Critici:
    • 4624: Logon riuscito.
    • 4625: Logon fallito (Brute Force).
    • 4720: Nuovo utente creato.
    • 4688: Nuovo processo creato (se attivato auditing).

Scenario Reale
#

Ricevi un alert di traffico sospetto da una workstation Windows.

  1. Esegui netstat -nao e trovi una connessione sulla porta 4444 collegata al PID 1234.
  2. Esegui wmic process where processid=1234 get executablepath e scopri che l'eseguibile è in C:\Users\Public\svchost.exe.
  3. Noti che il percorso è sbagliato (svchost deve stare in System32).
  4. Uccidi il processo con taskkill /F /PID 1234 e isoli la macchina.

Collegato a
#

Related