Windows Live Response-Kurzanleitung (QRG)

May 12 2023
Wenn Sie vermuten, dass ein Windows-System kompromittiert ist, lesen Sie dieses QRG, um die Live-Datenerfassung zu implementieren. Einführung: Führen Sie die Schritte in dieser QRG sofort aus, wenn Sie eine Systemkompromittierung vermuten.

Wenn Sie vermuten, dass ein Windows-System kompromittiert ist, lesen Sie dieses QRG, um die Live-Datenerfassung zu implementieren.

Einführung: Führen Sie die Schritte in dieser QRG sofort aus, wenn Sie eine Systemkompromittierung vermuten. Dieser QRG führt Sie durch die Schritte der Live-Datenerfassung. Abgesehen von den folgenden Schritten beschränken Sie die Nutzung auf dem kompromittierten System, da dadurch dessen Daten geändert werden.

Voraussetzungen: Dieses QRG ist für die Ausführung auf jedem Windows-Rechner mit CMD.exe ohne Administratorrechte konzipiert. Für Incident-Response-Fälle ist es notwendig, ein leeres externes Laufwerk mit mindestens 64 Gigabyte oder mehr bereitzuhalten.

  • Notieren Sie auf dem gefährdeten Arbeitsplatzrechner Ihr aktuelles Datum und Ihre aktuelle Uhrzeit, den Benutzernamen des Arbeitsplatzrechners und alle sichtbaren Computernamen/-nummern auf dem Arbeitsplatzrechner.
  • Legen Sie das betriebsbereite externe Laufwerk in die gefährdete Workstation ein und identifizieren Sie den zugewiesenen Laufwerksbuchstaben, indem Sie je nach Windows-Version auf „Arbeitsplatz“ oder „Dieser PC“ gehen.
  • Öffnen Sie das Startmenü, suchen Sie nach der Eingabeaufforderung (CMD) und starten Sie sie.
  1. Rufen Sie in CMD das {Systemdatum}, die {Uhrzeit} und die {Zeitzone} ab und exportieren Sie sie auf Ihr externes Laufwerk (wobei „E“ Ihrem Laufwerksbuchstaben im Code entspricht): Geben Sie Folgendes ein: > echo %date% % time
    % > E:\date_time.txt
    Gefolgt von: > echo & tzutil /g >> E:date_time.txt
  2. {Systeminformationen} abrufen: > systeminfo > E:system_info.txt
  3. {Running Processes} und {Services} abrufen:
    > tasklist /v > E:running_processes_service.txt
  4. Rufen Sie alle {aktiven TCP-Verbindungen} und die {TCP- und UDP-Ports, auf denen der Computer lauscht} ab:
    > netstat -a > E:tcp_connections_open_ports.txt
  5. {Routing-Tabelle} abrufen: > route print | mehr > E:routing_table.txt
  6. {ARP-Cache} abrufen: > arp -a > E:arp_cache.txt
  7. Rufen Sie {Net Bios Over TCP/IP} (Cache und lokale Namen) ab: > nbtstat -cn > E:netbios.txt
  8. {DNS-Cache} abrufen: > ipconfig /displaydns > E:dns_cache.txt
  9. {Anmeldesitzungen} abrufen (während das System eingeschaltet war): > wmic logon > E:logon_sessions.txt
  10. {IP-Schnittstellenadressen} abrufen: > ipconfig /all > E:interface_ip_addresses.txt
  11. {Installierte Treiber} abrufen: > Treiberabfrage > E:installed_drivers.txt
  12. {Geplante Aufgaben} abrufen: > schtasks > E:scheduled_tasks.txt
  13. Schließen Sie CMD und werfen Sie das Wechseldatenträger aus.