🔎 Расследование инцидентов в Windows: изоляция хоста, процессы и службы
🔎 Расследование инцидентов в Windows: изоляция хоста, процессы и службы Вторая часть материала о Windows Incident Response посвящена изоляции хоста и анализу процессов и служб. В демонстрационной лаборатории автор связывает найденную сетевую активность с процессом-источником. Изоляция локальным файерволлом ненадёжна: атакующий с правами администратора может отключить его и восстановить сетевой доступ. Анализ не ограничивается списком процессов: остановленная служба в нём не видна, но после запуска создаст процесс. Поэтому автор отдельно рассматривает службы как один из основных способов закрепления. 👀 Источник ✋ Secure Books