部分单位由于未部署任何安全设备无法通过对安全设备日志记录分析攻击只能通过主机层面的取证来寻找被感染主机、攻击源等等本文章介绍window主机取证流程Windows 主机取证操作流程指导手册恶意代码排查与电子证据固定 · 操作规范修订版文件版本V2.0适用范围Windows 7 / 10 / 11 及 Windows Server 2008 R2 以上依据标准GB/T 38645-2020《信息安全技术 网络安全事件应急演练指南》程序依据《公安机关办理刑事案件电子数据取证规则》2019编制日期2026 年 9 月内部资料 · 仅限授权人员使用 · 请勿外传目录第一章 总则1.1 编制目的与适用范围1.2 取证基本原则1.3 操作红线禁止行为第二章 取证前处置2.1 人员与授权2.2 工具与介质准备2.3 现场保护与主机处置第三章 证据固定与完整性校验3.1 哈希计算3.2 写入保护3.3 证据标签与登记第四章 恶意代码扫描与样本保存4.1 扫描工具选择4.2 扫描与样本提取流程4.3 样本处置注意事项第五章 取证记录与报告5.1 取证记录表5.2 证据移交清单第六章 取证操作步骤步骤 1 主机身份与网络配置采集步骤 2 网络连接与监听端口排查步骤 3 进程与服务排查步骤 4 本地账户与组排查步骤 5 计划任务排查步骤 6 系统服务排查步骤 7 事件日志导出步骤 8 实时网络连接核查TCPView步骤 9 启动项与持久化全面排查Autoruns步骤 10 恶意代码扫描与样本保存步骤 11 关键文件与样本哈希归档步骤 12 收尾与笔录形成附录 A 常用命令速查表附录 B 主要参考依据附录 C 术语与说明第一章 总则1.1 编制目的与适用范围本手册用于规范在 Windows 主机上发现恶意代码、遭受入侵或需保全电子证据时的现场取证与排查操作确保所提取的电子数据真实、完整、可复现满足内部事件调查及依法提交证据的要求。本手册适用于内部安全事件应急、主机恶意代码排查及执法协助取证场景。当涉及刑事案件时须同时满足《中华人民共和国刑事诉讼法》《公安机关办理刑事案件电子数据取证规则》等法定程序。1.2 取证基本原则电子数据具有易失性、可复制性与易修改性。所有操作须遵循以下原则合法性原则收集、提取电子数据应由二名以上工作人员进行必要时可指派或聘请专业技术人员在主持下进行。取证过程不得违反法定程序。最小干预原则不得在目标系统中安装新的应用程序不得对原始介质进行写入操作不得使用目标系统的时钟与计算资源。确有必要时应在记录中载明所安装的程序及目的。先易失后持久原则优先提取内存、网络连接、运行进程等易失数据再处理磁盘文件与日志。关机、打开文件、启动扫描工具均可能改变内存与磁盘时间戳。全程留痕原则每一次操作均须记录时间UTC 与本地时间、操作人员、所用命令与输出结果并同步形成时间戳连续的截图或导出文件。完整性保护原则提取的数据应计算完整性校验值哈希值并注明类别、文件格式与校验值保证后续可复现与可验证。1.3 操作红线禁止行为以下行为将破坏证据完整性、导致证据失效或承担法律责任严禁执行对可疑主机直接关机、重启或断电——会丢失内存数据与运行时进程信息。直接在目标主机上下载取证工具、解压工具包或运行未知程序——会污染磁盘时间戳与临时目录。在原始存储介质中保存提取的数据或哈希结果——须使用独立、清洁的外部介质。删除、隔离或“修复”发现的病毒文件——应先完整保存、计算哈希作为证据提交。对磁盘执行写操作碎片整理、病毒清理、系统修复后再提取——会覆盖原始数据。在未记录哈希与标签的情况下复制、转移或交接证据文件。第二章 取证前处置2.1 人员与授权取证作业应由不少于两名人员共同实施明确主操作人与记录人分工记录人负责全程截图、填表与交接登记。作业前须取得书面授权或任务单载明取证对象、事由、范围与时间。2.2 工具与介质准备取证工具与证据存储介质应在作业前准备就绪并通过完整性校验清洁的外部存储设备U 盘 / 移动硬盘至少 2 个分别用于存放取证工具和接收证据接入前须写保护。经微软官方渠道获取的 Sysinternals 套件Autoruns、TCPView、Process Monitor、Process Explorer、Sigcheck核对发布者签名与官方哈希。命令记录表格与取证记录表见第五章。微软 Sysinternals 官方下载地址https://learn.microsoft.com/zh-cn/sysinternals/downloads/2.3 现场保护与主机处置对运行中的系统现场动态获取包括易丢失数据的提取与固定、在线获取、电子设备和存储介质的封存三部分。处置顺序如下隔离但不关机拔除外网网线与非必要外设或通过网络设备将主机划入隔离 VLAN保持系统加电运行保留内存数据。确认系统时间记录系统时钟、时区与 BIOS/UEFI 时间作为后续日志时间对齐的基准。拍照记录现场对主机正面、背面接口、线缆连接、屏幕显示状态、封条张贴处进行拍照并编号反映原始状态。标识与封签对原始存储介质及整机张贴封条保证在不解除封存状态下无法启动或使用封存前后均须拍照。第三章 证据固定与完整性校验3.1 哈希计算每一条提取的电子数据截图、日志导出、样本文件、内存镜像均应计算完整性校验值。哈希算法优先采用 SHA-256仅在兼容场景使用 MD5。Windows 内置 PowerShell 即可完成无需额外安装工具。计算单个文件的 SHA-256Get-FileHash D:\Evidence\sample.exe -Algorithm SHA256计算目录下全部文件并导出清单Get-ChildItem D:\Evidence -Recurse -File |Get-FileHash -Algorithm SHA256 |Export-Csv D:\Evidence\hash_manifest.csv -NoTypeInformation也可使用系统自带的 CertUtilcertutil -hashfile D:\Evidence\sample.exe SHA2563.2 写入保护证据文件一旦提取应立即设置为只读并转入写保护介质。禁止在原始介质上修改、覆盖或追加任何数据。对无法计算完整性校验值或无法制作备份的介质应在笔录中注明理由并依法封存。3.3 证据标签与登记每个证据文件须粘贴标签至少包含以下字段证据编号、来源主机、提取时间UTC、提取人、文件名称、文件大小、哈希算法与哈希值、提取方法。标签信息应同步登记在证据清单中见 5.2。第四章 恶意代码扫描与样本保存4.1 扫描工具选择查杀工具应选用具有合法授权、病毒库为最新的商用终端安全软件或多引擎在线扫描服务。禁止临时从互联网下载来源不明的“专杀工具”直接运行。4.2 扫描与样本提取流程在断网状态下执行全盘扫描记录扫描开始与结束时间、病毒库版本与扫描引擎版本。对检出的每一个威胁执行“隔离”或“不处理”严禁直接删除。将检出样本从隔离区导出或复制至证据目录逐一对样本计算 SHA-256并记录检出名称、威胁类型、文件路径与首次发现时间。对无法识别的可疑文件可通过 Sysinternals Sigcheck 检查数字签名与 VirusTotal 命中情况。微软官方说明Sigcheck 可显示文件版本、时间戳与数字签名细节并支持按哈希在 VirusTotal 上查询命中结果。命令示例sigcheck -u -e -h -s -accepteula C:\Windows\System32其中 -u 仅显示未签名文件-e 仅扫描可执行映像-h 显示文件哈希-s 递归子目录。4.3 样本处置注意事项发现病毒统一保存起来作为证据提交不要直接删除。样本文件须保持原始文件名与路径信息可与哈希清单一并归档。对外提交前须按介质管理与保密规定进行加密与审批。第五章 取证记录与报告5.1 取证记录表操作全程须使用下表逐条记录作为取证笔录的附件序号时间UTC操作内容命令/工具输出/结果操作人123455.2 证据移交清单证据编号证据名称/说明文件大小SHA-256来源路径提取人EV-001EV-002EV-003EV-004EV-005取证完成后应形成书面《电子数据现场提取笔录》载明电子数据的来源、事由与目的、对象、提取的时间地点与过程、不能扣押原始介质的原因并附本清单由操作人员与见证人签名或盖章。第六章 取证操作步骤本章为具体操作执行部分。每个步骤均按“操作目的—执行命令—关键字段—截图要求—风险项”的结构给出共 12 项。截图须清晰、完整、带时间并与取证记录表序号一一对应。步骤 1 主机身份与网络配置采集操作目的确认取证对象的身份信息与网络状态为后续日志与流量关联提供基准。执行命令ipconfig /all关键字段重点关注主机名、MAC 地址、IP 地址、DNS 服务器、DHCP 服务器、网卡状态、是否有异常多网卡或陌生网关。截图要求截取完整输出含窗口标题栏与命令提示符路径。风险项若发现多网卡或异常网关记录后继续不得自行修改网络配置。步骤 2 网络连接与监听端口排查操作目的获取当前 TCP/UDP 连接、监听端口与对应进程识别可疑外连与 C2 通信。执行命令netstat -ano关键字段重点关注状态为 ESTABLISHED 的外网 IP、处于 LISTENING 的异常端口、PID 与进程名对应关系结合“外部地址”判断是否为可疑外连。截图要求截取完整输出若内容过长可分屏截取并注明上、下。风险项发现可疑外连时应先截图并导出结果再进行隔离不要立即断开导致连接表清空。步骤 3 进程与服务排查操作目的列出全部运行进程及其关联服务识别异常进程、无签名进程与可疑命令行。执行命令tasklist /v关键字段重点关注无签名进程、异常命令行参数、父进程关系、运行账户尤其 SYSTEM / 网络服务账户、异常 CPU/内存占用将 PID 与步骤 2 的 PID 交叉比对。截图要求截取完整输出建议另存为 tasklist.txt 并计算哈希后归档。风险项发现可疑进程不要立即结束进程应先记录 PID、映像路径与命令行导出样本后再处理。步骤 4 本地账户与组排查操作目的核查本地用户、内置账户状态与组成员关系识别新增账户、影子账户与提权。执行命令lusrmgr.msc关键字段重点关注管理员组Administrators成员、新建或可疑账户、被禁用的默认账户状态、账户口令策略与最后登录时间。截图要求截取“用户”与“组”两个界面并对管理员组展开截图。风险项发现可疑账户只记录与禁用不得直接删除保留账户属性作为证据。步骤 5 计划任务排查操作目的排查计划任务类持久化识别恶意定时执行与后门。执行命令taskschd.msc关键字段重点关注任务创建时间、触发条件、执行的操作与路径、运行身份、是否隐藏尤其检查任务库根节点与 Microsoft 子项。截图要求截取任务列表与选中任务的“操作 / 触发器 / 条件”页。风险项可疑任务先导出再禁用禁用前须截图完整属性。步骤 6 系统服务排查操作目的排查服务类持久化识别伪装成系统服务的恶意程序。执行命令services.msc关键字段重点关注启动类型为“自动”的第三方服务、服务可执行文件路径、登录身份、服务描述缺失或异常的服务名。截图要求截取服务列表并逐一打开可疑服务属性页截图。风险项不要随意停止或删除服务先记录服务名、路径与状态。步骤 7 事件日志导出操作目的将系统安全、应用、系统日志导出归档作为登录、进程创建、服务安装等行为的关联证据。执行命令eventvwr.msc关键字段重点关注安全日志中的登录事件、账户变更系统日志中的服务安装、驱动加载应用日志中的异常报错PowerShell 操作日志如启用。截图要求截取日志列表及各关键事件详情页导出时选择“另存日志为”格式为 .evtx。风险项日志可能已被清除或篡改若发现日志空白或时间断层须单独记录并排查。导出文件须计算哈希后提交。步骤 8 实时网络连接核查TCPView操作目的以图形化方式实时核查 TCP/UDP 连接直观识别短连接、DNS 查询与进程关联。执行命令TCPViewSysinternals微软官方下载关键字段重点关注连接状态变化、进程名与路径、本地/远程端口、是否反复重连同一外部 IP。截图要求截取完整窗口保持运行状态录制或连续截图反映连接动态变化。风险项仅作观察不要点击“结束进程”或“关闭连接”以免破坏证据。步骤 9 启动项与持久化全面排查Autoruns操作目的覆盖注册表 Run 键、启动文件夹、服务、驱动、计划任务、WMI、映像劫持等全部自启动位置识别绕过传统排查的驻留项。执行命令autoruns.exe / autorunsc64.exe关键字段重点关注未签名的第三方项、路径位于用户目录或临时目录的项、映像路径与注册表路径不一致的项启用“隐藏微软签名项”可快速聚焦可疑项并开启签名验证与 VirusTotal 比对。截图要求截取各标签页Logon / Services / Drivers / Scheduled Tasks / WMI全貌并对可疑项属性页截图。风险项Autoruns 用于排查而非清理不要在取证阶段点击删除或禁用应导出结果归档后再由处置环节处理。步骤 10 恶意代码扫描与样本保存操作目的对主机进行全盘查杀发现病毒统一保存起来作为证据提交不直接删除。执行命令终端安全软件全盘扫描 Sigcheck 签名核查关键字段重点关注检出项名称、文件路径、首次发现时间、威胁类型逐一对样本计算 SHA-256 并登记。截图要求截取扫描设置页、扫描进度页与检出结果页含病毒库版本与扫描引擎版本。风险项严禁直接删除检出项隔离或导出后再按证据流程保存。步骤 11 关键文件与样本哈希归档操作目的对所有已提取的证据文件统一计算哈希并编制清单完成完整性固定。执行命令Get-FileHash -Algorithm SHA256 / certutil -hashfile关键字段重点关注哈希值与文件名称、来源路径、提取时间一一对应清单与证据文件同时归档。截图要求截取哈希计算结果窗口导出哈希清单 CSV 一并保存。风险项哈希计算须在证据文件未被任何写操作之后进行且计算本身不得修改源文件。步骤 12 收尾与笔录形成操作目的核对取证记录表、截图与证据清单的一致性形成完整笔录并完成交接。执行命令人工核对与签字关键字段重点关注截图编号连续、命令输出与记录表条目对应、哈希清单完整、介质封签完好。截图要求截取最终证据目录与清单汇总页。风险项未完成笔录与交接前不得将主机交还或恢复联网。附录 A 常用命令速查表用途命令输出处置主机与网络配置ipconfig /all截图 记录.txt 归档连接与监听端口netstat -ano截图 记录.txt 归档进程与服务详情tasklist /v截图 记录.txt 归档文件哈希计算Get-FileHash 路径 -Algorithm SHA256导出 CSV 清单目录递归哈希Get-ChildItem -Recurse -File | Get-FileHash -Algorithm SHA256导出 CSV 清单签名与 VirusTotal 核查sigcheck -u -e -h -s -accepteula 路径截图 报告导出持久化全量导出autorunsc64.exe -a * -c -h -v -accepteula导出 CSV 归档附录 B 主要参考依据《公安机关办理刑事案件电子数据取证规则》公安部2019 年——规定取证主体、现场提取、网络在线提取、完整性校验与笔录要求。司法部《电子数据证据现场获取通用规范》——规定现场记录、现场动态获取、易丢失数据提取与存储介质封存要求。GB/T 38645-2020《信息安全技术 网络安全事件应急演练指南》——规定网络安全事件应急演练的组织架构与实施过程国家市场监督管理总局、国家标准化管理委员会发布。Microsoft Learn Sysinternals 官方文档——TCPView、Autoruns、Process Monitor、Sigcheck 等工具的官方说明与下载地址。附录 C 术语与说明术语含义电子证据能够证明案件事实的、以电子形式存在的数据及其载体完整性校验值通过哈希算法对电子数据计算得到的定长值用于验证数据未被篡改易失数据系统断电或重启后即丢失的数据如内存、网络连接、运行进程持久化攻击者使恶意程序在系统重启后自动运行的技术手段Sysinternals微软官方提供的 Windows 系统诊断与取证工具套件附录 D 命令使用效果图Cmd输入ipconfig /all截图如下示例2、Cmd输入netstat -ano截图如下示例3、Cmd输入tasklist截图如下示例4、winr输入lusrmgr.msc截图如下示例5、winr输入taskschd.msc截图如下示例6、winr输入services.msc截图如下示例7、winr输入eventvwr.msc日志导出将日志依次导出作为证据提交操作流程如下示例8、使用TCPView下载网站https://learn.microsoft.com/zh-cn/sysinternals/downloads/tcpview截图如下示例9、安装杀毒软件并进行全面查杀发现病毒统一保存起来作为证据提交不要直接删除截图如下示例