UJP - 技術情報2 : Windows 10にSysinternalsのAutorunを入れて実行してみる Windows10/Sysinternals/Autorun

Life is fun and easy!

不正IP報告数

Okan Sensor
 
メイン
ログイン
ブログ カテゴリ一覧

Page Top

はじめに anchor.png Edit

 フォレンジックツール?の代表的なものといえる,Autorunsをインストールして,どういう情報を参照できるか把握する.

Page Top

入手 anchor.png Edit

 Sysinternalsのサイトから無料で入手可能.

 検索して最初に出てくる日本語のサイトにあるリンクだとダウンロードできないので注意.(2020年5月22日現在)

 今回利用したのは,このバージョン.

index.php?page=view&file=7178&autorunsVersion.png

 2019年リリースのv13.96.

Page Top

ZIPを展開する anchor.png Edit

 ダウンロードしたファイルは次の通り.

index.php?page=view&file=7081&autoruns01.png

 ファイルを展開する.

index.php?page=view&file=7080&autoruns02.png

 今回は,64bitマシンなので,Autoruns64.exeを実行する.

Page Top

Autoruns64.exeを実行 anchor.png Edit

 エクスプローラで開く.

index.php?page=view&file=7079&autoruns03.png

 初回のみ,ライセンス同意ダイアログ.

index.php?page=view&file=7078&autoruns04.png

 いろいろなタブに情報が表示されていることが確認できる.

Page Top

Everythingタブを確認 anchor.png Edit

 Autorunsには多くの情報が表示されているが,デフォルトで表示されているEverythingタブを確認してみる.

index.php?page=view&file=7078&autoruns04.png

 たとえば,タスクスケジューラで何が登録されているか確認できる.

Page Top

差分比較 anchor.png Edit

 autorunsを実行すると,現在の構成情報を収集しているが,この時の情報を保存する.

index.php?page=view&file=7177&autoruns05.png

 FileメニューのSaveを選択.

index.php?page=view&file=7176&autoruns06.png

 現在の状態をBefore.arnとしてとして保存する.

 このあと,プログラムをインストールしたりOSアップデートを行いシステム構成に変化をつける.

 その状態から,以前保存したbefore.arnファイルと比較を行う.

index.php?page=view&file=7175&autoruns07.png

 Compareを選択. 

index.php?page=view&file=7174&Autoruns08.png

 変化点がないというエラーになる.

 autorunsは,実行する都度,情報を収集するので,情報が更新されてない.

 今回の場合,再度autorunsを実行する.autorunsを再起動すると,構成情報が再度収集される.

index.php?page=view&file=7173&autoruns09.png

 変化のあったファイルが確認できた.

 この場合,Windowsの起動の際に自動的にプログラムが起動するよう設定してあることが確認できた.

Page Top

VirusTotalとの連携 anchor.png Edit

 変化のあったファイルを,マルウェアかどうかチェックをする.

index.php?page=view&file=7172&autoruns10.png

 ファイルを選択し,Check VirusToitalを選択.

index.php?page=view&file=7171&autoruns11virustotal.png

   

index.php?page=view&file=7170&autoruns12resumeVireusTotal.png

 

index.php?page=view&file=7169&autoruns13ViruslTotalScore.png

 

index.php?page=view&file=7168&autoruns14VirusTotalSite.png

 Webブラウザが開き,VirusTotalのサイトにアクセスされる.

Page Top

Process Explorerとの連携 anchor.png Edit

 同じSysinternalsで提供されている,Process Explorerと連携させることができる.

index.php?page=view&file=7167&autoruns15ProcessExplorer.png

 ただし,Process Explorerを予め起動しておく必要がある.  

index.php?page=view&file=7166&autoruns16processExplorer.png

 起動した状態.

index.php?page=view&file=7165&autoruns17ProcessExplorerMenu.png

 メニューからProcessExplorerを選択.

index.php?page=view&file=7164&autoruns18.png

 今回の場合,Runsに登録されているプログラムが起動していたので,プロセスの詳細情報を取得することができた.


Front page   Edit Diff Backup Upload Copy Rename Reload   New Page Page list Search Recent changes   Help   RSS of recent changes (RSS 1.0) RSS of recent changes (RSS 2.0) RSS of recent changes (RSS Atom)
Counter: 2580, today: 2, yesterday: 3
Last-modified: 2020-05-29 (Fri) 01:29:55 (JST) (2170d) by nobuaki

広告スペース
Google