Przejdź do treści

Procesy i usługi w systemach z rodziny Windows

Informacje o procesach i usługach są istotne podczas analizy powłamaniowej, ponieważ pozwalają ustalić, jakie programy działają na badanym urządzeniu. Dzięki zabezpieczeniu danych możemy ustalić, czy na urządzeniu uruchomiono niepożądane oprogramowanie, w jakiej lokalizacji się znajduje oraz jakie argumenty przekazano podczas uruchamiania.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Wymagania

  • Uruchomione urządzenie
  • Dostęp do konta z uprawnieniami administratora

Wymagane narzędzia

Opis poleceń wykorzystanych w procedurze

Polecenie Opis
Get-CimInstance Win32_Process Zwraca szczegółowe informacje o uruchomionych procesach, w tym identyfikator procesu, identyfikator procesu nadrzędnego, nazwę, linię poleceń (CommandLine), ścieżkę pliku wykonywalnego (ExecutablePath) oraz datę utworzenia (CreationDate).
Get-WmiObject win32_service | Format-List * Zwraca informacje o nazwie, stanie, typie uruchomienia, ścieżce pliku wykonywalnego oraz koncie, na którym usługa jest uruchomiona. Zastosowanie Format-List * zapewnia pełne wyświetlenie właściwości bez obcinania długich wartości.
2>> "$nosnik\error.log" Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Przed rozpoczęciem procedury należy spełnić poniższe warunki:

  • Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia powershell.
  • Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np. Sekretariat-PC.
  • Zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    $nosnik = "<katalog docelowy na zewnętrznym nośniku>" # Przykład: $nosnik="F:\Sekretariat-PC"
    

Procedura

Zabezpieczenie informacji o procesach

Poniższe polecenie wypisuje informacje o wszystkich uruchomionych procesach. Wyjście polecenia zapisywane jest do pliku processes.txt na nośniku docelowym.

Get-CimInstance Win32_Process | Select-Object ProcessId, ParentProcessId, Name, CommandLine, ExecutablePath, CreationDate | Format-List > $nosnik\processes.txt 2>> "$nosnik\error.log"

Zabezpieczenie informacji o usługach

Poniższe polecenie wypisuje informacje o wszystkich usługach zarejestrowanych w systemie. Wyjście polecenia zapisywane jest do pliku services.txt na nośniku docelowym.

Get-WmiObject win32_service | Format-List * > $nosnik\services.txt 2>> "$nosnik\error.log"

Ostatnia aktualizacja artykułu: 2026-09-02.