简介
WG-Win-Check 是一款基于原生 Win32 API 实现的轻量级的 Windows 应急响应辅助工具,目前 64 位版本大小仅 800+ Kb,旨在以轻量便捷的特性,通过多维度的系统常规排查,能够有效帮助安全人员快速识别恶意进程、可疑启动项、异常网络连接等安全风险。
核心功能
风险概览
汇总核心模块产生的风险信息,用于快速查看当前主机最值得优先核查的对象。

用户排查
枚举系统所有用户账户(包括隐藏用户)基础信息、识别克隆账户和异常权限。

进程排查
监控列举系统所有进程,展示基础进程信息字段,支持按进程类型、签名、关键字过滤。提供进程树、DLL 模块、执行文件 hash、在线验证、签名校验以及进程结束操作。


网络连接
监控所有 TCP/UDP 连接 ,展示基础连接信息及关联进程,支持按协议、状态、外联、关键字进行快速过滤筛选,提供一键提取所有外联 IP。

自启动项
扫描系统常见启动项,包括:注册表启动项(Run、RunOnce、RunServices)、启动文件夹、Winlogon 劫持、IFEO(映像劫持)等其他驻留手段。

服务排查
枚举所有系统服务,可基于服务类型、签名、启动类型、服务状态进行过滤,包含签名校验及其他基础风险高亮规则,同时可快捷管理服务。

计划任务
列举所有计划任务,展示基础信息包括执行程序、文件路径、运行实际等,支持类型(系统/用户)、运行状态、关键字快速过滤。提供基础计划任务暂停、运行、删除等快捷操作。

文件排查
扫描常见的恶意文件落地目录包括下载、临时目录,过滤常见的恶意文件落地类型,支持自定义扫描路径如微信、飞书文件下载路径的扫描。

事件日志
提供常见事件类型包括登录、进程创建、日志清除的排查,以及快速关联打开操作。

威胁检索
基于 IOC 进程内存特征的威胁检索,检索上下文,便于快速定位快速定位可疑进程。

活动痕迹
聚合用户常见活动,解析UserAssist、Prefetch、最近访问、登录等多种活动来源,梳理程序执行、最近访问等活动时间线。

场景示例
样本来源:微步云沙箱
样本hash:00713fafbc0db3a9fad98870e655d85e084201990e57d0e342dbf311a42bf534
木马运行后,运行程序进行检测,可快速看到典型的后门特征:文件隐藏,白加黑利用。


其他的网络连接,程序运行情况追溯:



获取方式
更新日志
v1.9.0 (2026-08-29)
【优化】优化白加黑判定细节,提升判定准确性
【优化】文件扫描配置,默认移除“其他”类型扫描
【修复】修复网络排查默认外联筛选在首次加载数据时未生效的问题
【移除】移除计划任务隐藏属性风险判定,降低噪声
【其他】其他细节问题优化调整
v1.8.0 (2026-07-21)
【新增】普通权限启动时增加权限提示
【新增】网络排查和威胁检索列表增加关联进程图标
【优化】统一各模块右键复制、文件目录和文件属性操作,服务管理与任务计划程序调整为工具栏入口
【优化】网络排查筛选项调整为协议、状态和连接类型下拉框
【优化】整体界面字号、控件高度、列宽和初始窗口尺寸,改善不同系统及 DPI 缩放下的显示效果
v1.7.0 (2026-07-05)
【新增】自启动项新增 WMI 订阅采集,支持识别 CommandLineEventConsumer 与 ActiveScriptEventConsumer
【新增】进程、服务、自启动项、计划任务列表新增文件图标展示,便于快速区分程序来源
【优化】收敛白加黑利用判定规则,进一步降低噪声
v1.6.0 (2026-06-31)
【新增】新增风险概览首页,集中汇总用户、进程、自启动项、服务、计划任务核心模块风险结果
【新增】网络排查新增 IP 归属列,支持外联 IP 归属信息展示
【新增】计划任务新增关联文件字段,支持从命令包装器参数和 COM Handler 中提取真实关联文件
【新增】事件日志新增 5156 网络连接事件,登录成功事件默认排除服务类型登录
【优化】进程、服务、自启动项、计划任务签名校验改为自动完成,并展示证书发布者信息
【优化】收敛未签名风险规则,进程模块不再单独将未签名作为风险,持久化模块按第三方和场景分级
【优化】自启动项特殊配置类启动点独立处理,避免误套文件签名、公司信息和文件不存在规则
【优化】用户排查细化隐藏用户来源,区分登录界面隐藏、$隐藏用户、SAM/API不一致
【优化】活动痕迹 Prefetch 路径解析支持设备路径和 Volume GUID 还原为盘符路径
【其他】风险判定、筛选默认项、状态反馈和界面字段等细节优化
v1.5.0 (2026-05-31)
【移除】移除授权相关校验措施
【新增】文件排查新增"扫描配置"按钮统一管理扫描范围和文件类型,文件排查新增排除过滤输入框
【新增】服务排查新增关联运行进程PID字段
【新增】网络排查右键新增"在线查询"跳转
【优化】打开文件位置修复含引号路径无法解析的问题
【其他】其他细节优化/修复
v1.4.0 (2026-04-06)
【新增】事件日志优化提取逻辑,新增 PS-400查询,rdp-1024-出站服务器IP字段提取修复
【新增】网络排查新增"内网"复选框,外连模式下可选择是否显示内网 IP
【新增】关于页面新增"检查更新"功能,便于手动检测最新版本
【新增】威胁检索新增"内存限制(MB)"输入框,支持自定义单区域扫描上限
【新增】文件排查默认扫描目录新增 C:\inetpub
【优化】进程、服务、计划任务模块刷新按钮保留当前过滤状态,不再重置筛选条件
【优化】授权机制更新,适配最新授权机制
【优化】软件安装记录改为通过关联目录获取安装时间,提升准确性,排除噪声项目
【其他】其他细节优化/修复
v1.3.0 (2026-03-01)
【修复】修复低版本prefech解析问题
【优化】优化部分签名高亮规则,减少非必要噪声
【优化】授权窗口新增“授权中心”,移除非必要“浏览文件”功能
【优化】其他细节优化
v1.2.0 (2026-02-08)
【新增】活动痕迹模块:聚合用户常见活动痕迹,包括UserAssist、Prefetch、最近访问、登录等活动,梳理活动时间线
【新增】事件日志新增 杀软检出 查询
【优化】其他细节优化
【修复】修复右键异常刷新,过滤状态重置BUG
v1.1.0 (2026-01-31)
【新增】文件排查模块新增时间排序逻辑,新增自定义后缀扫描
【优化】取消部分非必要风险判定规则,优化风险描述字段
【优化】优化部分默认过滤规则,新增其他关键字段过滤
【优化】网络排查模块移除“UDP”与“其他”复选框的误关联
【修复】修复自启动模块右键菜单点击误刷新,事件日志模块修复右键失效问题
v1.0.0 (2025-01-18)
✨ 首次发布:
用户排查 - 枚举系统用户账户,识别隐藏用户和克隆账户
进程排查 - 监控系统进程,进程树查看、DLL分析、签名验证和在线威胁查询,标注可疑进程
网络连接排查 - 监控TCP/UDP连接,快速过滤方式
启动项排查 - 全面扫描注册表启动项、启动文件夹、IFEO劫持等多种启动方式
服务排查 - 枚举系统服务,标注可疑服务
计划任务排查 - 扫描系统计划任务,显示任务状态、触发器和执行程序
文件排查 - 扫描指定目录常见落地文件类型,内置常见威胁落地目录+自定义路径扫描
事件日志排查 - 分析Windows安全事件日志,筛选登录失败、权限提升等关键事件
威胁检索 - 基于进程内存特征的威胁检索,快速定位威胁进程