netstat -ano | findstr “ESTABLISHED” 获取正常连接的IP地址和进程信息
data:image/s3,"s3://crabby-images/b41f1/b41f15206330032f093b51329c36be03a0131946" alt=""
tasklist | findstr "2644" 定位PID进程
data:image/s3,"s3://crabby-images/670f1/670f16285aac7d7e4ed918de4533d9031a494cef" alt=""
wmic process where "name='SogouExplorer.exe'" get executablepath 通过wmi定位进程路径
data:image/s3,"s3://crabby-images/58589/58589a9ae0a143487195f60d70822bb2ec8d4fff" alt=""
上述定位完成之后开始对可疑进程进行封禁,这里是用火绒即可完美操作
安全设置-高级防护-IP协议控制-添加规则 对某个程序进程禁用网络
data:image/s3,"s3://crabby-images/40ee1/40ee15e280062028b6b435a257dc35016d9d7a8c" alt=""
netstat -ano | findstr “ESTABLISHED” 获取正常连接的IP地址和进程信息
tasklist | findstr "2644" 定位PID进程
wmic process where "name='SogouExplorer.exe'" get executablepath 通过wmi定位进程路径
上述定位完成之后开始对可疑进程进行封禁,这里是用火绒即可完美操作
安全设置-高级防护-IP协议控制-添加规则 对某个程序进程禁用网络
本文标题:应急响应-Windows端口与进程排查
本文链接:https://www.haomeiwen.com/subject/nwjhphtx.html
网友评论