Windows IR: системный подход. Часть 2 — изоляция, процессы, службы
Habr ·

Это вторая часть материала, посвященного Windows Incident Response. Первая часть была посвящена подготовке, общим принципам расследования, фиксации состояния хоста и анализу сетевого состояния. В этой части — изолируем хост, чтобы прекратить возможную угрозу, не потеряв данные, а затем идём разбирать процессы и службы. Именно здесь у найденной в демонстрационной лабе сетевой активности будет установлен процесс-источник. Читать далее
Это вторая часть материала, посвященного Windows Incident Response. Первая часть была посвящена подготовке, общим принципам расследования, фиксации состояния хоста и анализу сетевого состояния. В этой части — изолируем хост, чтобы прекратить возможную угрозу, не потеряв данные, а затем идём разбирать процессы и службы. Именно здесь у найденной в демонстрационной лабе сетевой активности будет установлен процесс-источник. Читать далее