Windows Live Response Hızlı Başvuru Kılavuzu (QRG)

May 12 2023
Bir Windows Sisteminin Tehlikede Olduğundan Şüphelendiğinizde, Canlı Veri Toplama Uygulamak için bu QRG'ye bakın. Giriş: Bir sistem güvenliği ihlalinden şüphelendiğinizde hemen bu QRG'deki adımları uygulayın.

Bir Windows Sisteminin Tehlikede Olduğundan Şüphelendiğinizde, Canlı Veri Toplama Uygulamak için bu QRG'ye bakın.

Giriş: Bir sistem güvenliği ihlalinden şüphelendiğinizde hemen bu QRG'deki adımları uygulayın. Bu QRG, canlı veri toplama adımlarında size yol gösterecektir. Aşağıdaki adımların yanı sıra, verilerini değiştireceğinden güvenliği ihlal edilmiş sistemdeki kullanımı sınırlayın.

Önkoşullar: Bu QRG, yönetici ayrıcalıkları olmadan CMD.exe ile herhangi bir Windows makinesinde çalıştırılmak üzere tasarlanmıştır. Olay müdahale durumları için en az 64 gigabayt veya daha yüksek boş bir harici sürücüye hazır olması gerekir.

  • Güvenliği ihlal edilmiş iş istasyonunda, geçerli tarih ve saatinizi, iş istasyonunun kullanıcı adını ve iş istasyonundaki herhangi bir gözlemlenebilir bilgisayar adını/numarasını kaydetmek için bir not defteri kullanın.
  • Kullanıma hazır harici sürücüyü güvenliği ihlal edilmiş iş istasyonuna takın ve Windows sürümünüze bağlı olarak "Bilgisayarım" veya "Bu PC" seçeneğine giderek atanan sürücü harfini belirleyin.
  • Başlat menüsünü açın, Komut İstemi'ni (CMD) arayın ve başlatın.
  1. CMD'de {Sistem Tarihi}, {Saat} ve {Saat Dilimi} bilgilerini alın ve bunları harici sürücünüze aktarın (“E”, koddaki sürücü harfinize eşittir): Şunu yazın: > echo %date% % time
    % > E:\date_time.txt
    Ardından: > echo & tzutil /g >> E:date_time.txt
  2. {Sistem Bilgisi}'ni alın: > systeminfo > E:system_info.txt
  3. {Çalışan İşlemler} ve {Hizmetler}'i alın:
    > görev listesi /v > E:running_processes_service.txt
  4. Tüm {Aktif TCP Bağlantılarını} ve {Bilgisayarın Dinlediği TCP ve UDP Bağlantı Noktalarını} alın:
    > netstat -a > E:tcp_connections_open_ports.txt
  5. {Yönlendirme Tablosu} Al: > rota yazdırma | daha fazla > E:routing_table.txt
  6. {ARP Önbelleğini} Al: > arp -a > E:arp_cache.txt
  7. {TCP/IP Üzerinden Net Bios} (Önbellek ve Yerel Adlar) Alın: > nbtstat -cn > E:netbios.txt
  8. {DNS Önbelleğini} Al: > ipconfig /displaydns > E:dns_cache.txt
  9. {Oturum Açma Oturumlarını} Al (Sistem Açıkken): > wmic oturum açma > E:logon_sessions.txt
  10. {IP Arayüz Adreslerini} Alın: > ipconfig /all > E:interface_ip_addresses.txt
  11. {Yüklü Sürücüleri} Alın: > sürücü sorgusu > E:installed_drivers.txt
  12. {Planlanmış Görevler}'i alın: > schtasks > E:scheduled_tasks.txt
  13. CMD'yi kapatın ve Çıkarılabilir Sürücüyü Çıkarın.