安全客
Window 7以及以上系统的ETW日志自带了一个注册表日志信息的输出,我们今天讲解的不是他的具体使用方法,而是windows内核是怎么样实现输出这些数据的。
上文讲解了sysmon的ring3部分实现原理,本文则开始讲解ring0部分。Sysmon的ring0是一个minifilter类型的驱动,内部实现了进程信息、文件访问信息以及注册表访问信息的记录,下面开始具体讲解它的实现流程。
 Sysmon是微软的一款轻量级的系统监控工具,经常有安全人员使用这款工具去记录并分析系统进程的活动来识别恶意或者异常活动。本文讨论不是如何去使用该工具,而是讲解该软件的原理与实现。
最近公司收到一些钓鱼木马邮件,邮件里有个链接,当点开链接后会下载一个doc文档,打开文档会执行powershell命令,从网络中下载一些文件并且 StartProcess,启动木马。本文将分析这个木马文件。
勋章成就
稿费总计 2300
发表文章 4
参与讨论 9
关注
0
粉丝
4