Guia de referência rápida do Windows Live Response (QRG)

May 12 2023
Ao suspeitar que um sistema Windows está comprometido, consulte este QRG para implementar a coleta de dados ao vivo. Introdução: Implemente as etapas deste QRG imediatamente ao suspeitar de um comprometimento do sistema.

Ao suspeitar que um sistema Windows está comprometido, consulte este QRG para implementar a coleta de dados ao vivo.

Introdução: Implemente as etapas deste QRG imediatamente ao suspeitar de um comprometimento do sistema. Este QRG o guiará pelas etapas da coleta de dados ao vivo. Além das etapas abaixo, limite o uso no sistema comprometido, pois isso modificará seus dados.

Pré-requisitos: Este QRG foi projetado para ser executado em qualquer máquina Windows com CMD.exe sem privilégios administrativos. É necessário ter um drive externo vazio com pelo menos 64 gigabytes ou mais pronto para casos de resposta a incidentes.

  • Na estação de trabalho comprometida, use um notebook para registrar sua data e hora atuais, o nome de usuário da estação de trabalho e qualquer nome/número de computador observável na estação de trabalho.
  • Insira a unidade externa pronta para uso na estação de trabalho comprometida e identifique a letra da unidade atribuída acessando “Meu computador” ou “Este PC”, dependendo da sua versão do Windows.
  • Abra o menu Iniciar, procure por prompt de comando (CMD) e inicie-o.
  1. No CMD, recupere {System Date}, {Time} e {Time Zone} e exporte-os para sua unidade externa (onde "E" é igual à letra da unidade no código): Digite : > echo %date% %
    time % > E:\date_time.txt
    Seguido por: > echo & tzutil /g >> E:date_time.txt
  2. Recuperar {System Information}: > systeminfo > E:system_info.txt
  3. Recupere {Running Processes} e {Services}:
    > tasklist /v > E:running_processes_service.txt
  4. Recupere todas as {conexões TCP ativas} e as {portas TCP e UDP nas quais o computador está escutando}:
    > netstat -a > E:tcp_connections_open_ports.txt
  5. Recupere {Tabela de Roteamento}: > impressão de rota | mais > E:routing_table.txt
  6. Recupere {ARP Cache}: > arp -a > E:arp_cache.txt
  7. Recuperar {Net Bios Over TCP/IP} (Cache e Nomes Locais): > nbtstat -cn > E:netbios.txt
  8. Recupere {DNS Cache}: > ipconfig /displaydns > E:dns_cache.txt
  9. Recuperar {sessões de logon} (enquanto o sistema estava ligado): > wmic logon > E:logon_sessions.txt
  10. Recupere {endereços de interface IP}: > ipconfig /all > E:interface_ip_addresses.txt
  11. Recupere {Drivers Instalados}: > driverquery > E:installed_drivers.txt
  12. Recuperar {Tarefas Agendadas}: > schtasks > E:scheduled_tasks.txt
  13. Feche o CMD e ejete a unidade removível.