概述

Windows 主机应急通常不是执行一次扫描就能得出结论。分析人员需要在用户、进程、网络连接、启动项、服务、计划任务、文件和事件日志之间不断交叉验证,才能逐步确认异常对象的来源、行为和影响范围。

WG-Win-Check-Pro 将这些常用排查能力集中到统一界面中,并采用高密度表格、快速筛选、风险分级、右键辅助操作和结果导出等交互方式,尽量减少在多个系统工具和命令之间来回切换的成本。

核心功能

风险概览

风险概览集中汇总用户、进程、自启动项、服务和计划任务模块发现的风险线索,在现场排查中,可以先从高危项开始核实,再逐步查看中危和低危项。概览页本身不重复生成风险,而是保留各业务模块给出的判定结果,方便分析人员回到原始模块查看完整上下文。

用户排查

用户排查用于枚举本机账户并检查账户属性,主要展示用户名、描述、启用状态、管理员属性、隐藏类型、最后登录、登录次数、密码错误次数、RID 劫持和风险描述等信息。

进程排查

进程排查用于观察当前运行程序及其上下文,支持进程列表与进程树视图,并展示 PID、父进程、命令行、运行用户、文件描述、公司、签名、启动时间和文件修改时间等信息。内置风险提示会综合文件缺失、隐藏属性、名称伪装、双扩展名、RLO 字符、可疑命令行、签名异常和 VT 命中等线索。

围绕单个进程还可以继续执行:

  • 查看进程加载的 DLL 模块;

  • 采集全局 DLL 列表;

  • 计算进程文件 Hash;

  • 校验数字签名与 VirusTotal 结果;

  • 打开文件位置或文件属性;

  • 在确认后结束指定进程。

网络排查

网络排查用于查看当前 TCP/UDP、IPv4/IPv6 连接及其关联进程。可以按协议、连接状态、外联、内网、本地监听、UDP 连接和关键字快速筛选,并展示本地地址、远程地址、端口、进程、PID 和 IP 归属信息。

除当前连接快照外,还提供两个独立监控工具:

  • 连接监控:输入一个或多个远程 IP,持续观察精确命中的连接,并按连接要素聚合开始活跃与最近活跃时间。

  • DNS 监控:观察可捕获的 DNS 查询活动,展示时间、域名、查询类型、解析结果、状态、PID 和进程名。

自启动项

自启动项模块覆盖常见注册表启动位置、启动文件夹和特殊持久化配置的检查,包括但不限于:

  • Run、RunOnce、RunServices、RunServicesOnce;

  • 启动文件夹;

  • AppInit_DLLs;

  • IFEO Debugger;

  • RunOnceEx;

  • WMI 事件订阅。

服务排查

服务排查用于枚举系统服务和驱动服务,展示服务名称、显示名称、进程 PID、运行状态、启动类型、命令行、关联文件、描述、公司、签名、VT 和风险描述。该模块重点关注隐藏服务名、命令行启动、可疑命令、签名异常、文件隐藏、文件缺失、第三方未签名程序和疑似白加黑利用等线索,同时保留进入系统服务管理界面的快捷入口。

计划任务

计划任务模块用于查看任务名称、描述、状态、触发器、动作、关联文件、签名、VT 和风险描述。对于通过命令解释器、脚本或 COM Handler 执行的任务,工具会尽量从动作和参数中解析真实关联文件。分析时应重点关注异常任务名、不可见字符、命令行启动、脚本型持久化、可疑命令、文件缺失、签名异常和登录或启动触发的第三方程序。

文件排查

文件排查用于扫描常见落地目录或自定义路径中的重点文件类型。可以配置扫描范围、文件后缀、排除路径和结果上限,并支持停止扫描、加载缓存、按字段筛选和导出当前结果。对于需要进一步核查的文件,可以直接执行文件定位、属性查看、Hash 计算和单文件 VT 校验。该模块主要负责发现和整理文件,不对所有结果统一套用风险等级。

事件日志

事件日志模块内置了应急中常用的查询入口,包括登录成功与失败、创建用户、用户入组、共享访问、服务安装、计划任务、PowerShell、日志清除、RDP、进程创建、安全软件检出和网络连接允许等事件。除快捷时间范围、起止时间和结果上限外,还可以按字段搜索。双击事件可查看经过格式化的原始 XML,便于确认界面字段之外的 EventData、Provider、Computer 和记录标识等原始证据。

威胁检索

威胁检索用于在当前进程内存中搜索 IOC 字符串,适合输入域名、IP、URL、文件路径片段、互斥体、注册表路径或其他关键字符串。

检索同时考虑 ASCII 与 UTF-16LE 表示,并保留命中进程、内存位置和上下文片段。它适合在已经获得威胁线索时快速缩小范围,但不能替代完整的内存取证、Shellcode 检测或内核级分析。

活动痕迹

活动痕迹用于聚合事件日志、Prefetch、UserAssist、最近访问和软件安装记录,辅助还原程序执行、文件访问和软件安装时间线。

模块还提供独立的浏览记录查询,支持检测多个 Windows 用户配置下的 Chrome、Edge、SogouExplorer、Quark、QQBrowser、2345Explorer 和 Firefox 数据源。分析人员可以按时间与 URL 关键字查询访问记录或下载记录;当数据库被浏览器占用时,可关闭浏览器后重试,或先复制缓存再查询。

浏览记录常用字段包括:

  • 访问记录:时间、标题、URL、访问次数、最后访问、浏览器和 Profile;

  • 下载记录:时间、文件名、下载 URL、保存路径、来源页面、大小、状态、浏览器和 Profile。

辅助工具

辅助工具将现场核查中常用的轻量操作集中在一个页面,现包括如下(后续将逐渐拓展):

  • 文件工具:批量读取文件属性、计算 MD5/SHA1/SHA256,并读取 NTFS Zone.Identifier 中可用的来源线索;

  • IP 归属:批量查询公网 IP 归属;

  • VT 校验:批量查询文件 Hash 的 VirusTotal 结果;

  • 隐藏解锁:扫描指定目录及其子目录中的隐藏、系统和只读属性,确认结果后恢复需要处理的项目显示。

API 服务

WG-Win-Check-Pro 提供可选的本机 HTTP API,便于外部脚本、自动化程序或 AI Agent 读取当前模块数据、触发采集并调用辅助查询能力。具体接口文档参考:WG-Win-Check-Pro API 接口文档 - 闻桂の小记

软件获取

WG-Win-Check-Pro 当前为内部团队工具,需授权使用。可考虑可使用轻量开放版本:WG-Win-Check 轻量应急辅助工具

授权价格:¥39.9 / 年,后续续费 ¥10 / 年。

可前往 友情赞助 - 闻桂の小记 进行支付,备注事项及邮箱,授权将通过邮件发送。请确保从作者/官方来源获取程序,避免使用来源不明或二次修改的版本,规避钓鱼/木马风险。