Windows Live Response-Kurzanleitung (QRG)
Wenn Sie vermuten, dass ein Windows-System kompromittiert ist, lesen Sie dieses QRG, um die Live-Datenerfassung zu implementieren. Einführung: Führen Sie die Schritte in dieser QRG sofort aus, wenn Sie eine Systemkompromittierung vermuten.
Wenn Sie vermuten, dass ein Windows-System kompromittiert ist, lesen Sie dieses QRG, um die Live-Datenerfassung zu implementieren.
Einführung: Führen Sie die Schritte in dieser QRG sofort aus, wenn Sie eine Systemkompromittierung vermuten. Dieser QRG führt Sie durch die Schritte der Live-Datenerfassung. Abgesehen von den folgenden Schritten beschränken Sie die Nutzung auf dem kompromittierten System, da dadurch dessen Daten geändert werden.
Voraussetzungen: Dieses QRG ist für die Ausführung auf jedem Windows-Rechner mit CMD.exe ohne Administratorrechte konzipiert. Für Incident-Response-Fälle ist es notwendig, ein leeres externes Laufwerk mit mindestens 64 Gigabyte oder mehr bereitzuhalten.
- Notieren Sie auf dem gefährdeten Arbeitsplatzrechner Ihr aktuelles Datum und Ihre aktuelle Uhrzeit, den Benutzernamen des Arbeitsplatzrechners und alle sichtbaren Computernamen/-nummern auf dem Arbeitsplatzrechner.
- Legen Sie das betriebsbereite externe Laufwerk in die gefährdete Workstation ein und identifizieren Sie den zugewiesenen Laufwerksbuchstaben, indem Sie je nach Windows-Version auf „Arbeitsplatz“ oder „Dieser PC“ gehen.
- Öffnen Sie das Startmenü, suchen Sie nach der Eingabeaufforderung (CMD) und starten Sie sie.
- Rufen Sie in CMD das {Systemdatum}, die {Uhrzeit} und die {Zeitzone} ab und exportieren Sie sie auf Ihr externes Laufwerk (wobei „E“ Ihrem Laufwerksbuchstaben im Code entspricht): Geben Sie Folgendes ein: > echo %date% % time
% > E:\date_time.txt
Gefolgt von: > echo & tzutil /g >> E:date_time.txt - {Systeminformationen} abrufen: > systeminfo > E:system_info.txt
- {Running Processes} und {Services} abrufen:
> tasklist /v > E:running_processes_service.txt - Rufen Sie alle {aktiven TCP-Verbindungen} und die {TCP- und UDP-Ports, auf denen der Computer lauscht} ab:
> netstat -a > E:tcp_connections_open_ports.txt - {Routing-Tabelle} abrufen: > route print | mehr > E:routing_table.txt
- {ARP-Cache} abrufen: > arp -a > E:arp_cache.txt
- Rufen Sie {Net Bios Over TCP/IP} (Cache und lokale Namen) ab: > nbtstat -cn > E:netbios.txt
- {DNS-Cache} abrufen: > ipconfig /displaydns > E:dns_cache.txt
- {Anmeldesitzungen} abrufen (während das System eingeschaltet war): > wmic logon > E:logon_sessions.txt
- {IP-Schnittstellenadressen} abrufen: > ipconfig /all > E:interface_ip_addresses.txt
- {Installierte Treiber} abrufen: > Treiberabfrage > E:installed_drivers.txt
- {Geplante Aufgaben} abrufen: > schtasks > E:scheduled_tasks.txt
- Schließen Sie CMD und werfen Sie das Wechseldatenträger aus.