Guia de referência rápida do Windows Live Response (QRG)
Ao suspeitar que um sistema Windows está comprometido, consulte este QRG para implementar a coleta de dados ao vivo. Introdução: Implemente as etapas deste QRG imediatamente ao suspeitar de um comprometimento do sistema.
Ao suspeitar que um sistema Windows está comprometido, consulte este QRG para implementar a coleta de dados ao vivo.
Introdução: Implemente as etapas deste QRG imediatamente ao suspeitar de um comprometimento do sistema. Este QRG o guiará pelas etapas da coleta de dados ao vivo. Além das etapas abaixo, limite o uso no sistema comprometido, pois isso modificará seus dados.
Pré-requisitos: Este QRG foi projetado para ser executado em qualquer máquina Windows com CMD.exe sem privilégios administrativos. É necessário ter um drive externo vazio com pelo menos 64 gigabytes ou mais pronto para casos de resposta a incidentes.
- Na estação de trabalho comprometida, use um notebook para registrar sua data e hora atuais, o nome de usuário da estação de trabalho e qualquer nome/número de computador observável na estação de trabalho.
- Insira a unidade externa pronta para uso na estação de trabalho comprometida e identifique a letra da unidade atribuída acessando “Meu computador” ou “Este PC”, dependendo da sua versão do Windows.
- Abra o menu Iniciar, procure por prompt de comando (CMD) e inicie-o.
- No CMD, recupere {System Date}, {Time} e {Time Zone} e exporte-os para sua unidade externa (onde "E" é igual à letra da unidade no código): Digite : > echo %date% %
time % > E:\date_time.txt
Seguido por: > echo & tzutil /g >> E:date_time.txt - Recuperar {System Information}: > systeminfo > E:system_info.txt
- Recupere {Running Processes} e {Services}:
> tasklist /v > E:running_processes_service.txt - Recupere todas as {conexões TCP ativas} e as {portas TCP e UDP nas quais o computador está escutando}:
> netstat -a > E:tcp_connections_open_ports.txt - Recupere {Tabela de Roteamento}: > impressão de rota | mais > E:routing_table.txt
- Recupere {ARP Cache}: > arp -a > E:arp_cache.txt
- Recuperar {Net Bios Over TCP/IP} (Cache e Nomes Locais): > nbtstat -cn > E:netbios.txt
- Recupere {DNS Cache}: > ipconfig /displaydns > E:dns_cache.txt
- Recuperar {sessões de logon} (enquanto o sistema estava ligado): > wmic logon > E:logon_sessions.txt
- Recupere {endereços de interface IP}: > ipconfig /all > E:interface_ip_addresses.txt
- Recupere {Drivers Instalados}: > driverquery > E:installed_drivers.txt
- Recuperar {Tarefas Agendadas}: > schtasks > E:scheduled_tasks.txt
- Feche o CMD e ejete a unidade removível.
George Harrison ficou chateado por suas letras de 'Hurdy Gurdy Man' de Donovan não terem sido usadas