容器销毁后能否提取容器内标准输出的日志? Zgao's blog By: Zgao 13 March 2026 at 16:17 答案是:不能。 应急响应中经常遇到的一类场景,容器内服务有漏洞,但是出事的容器被销毁重建了,此时应急取证需要提
Git/SVN 应急响应排查实战手册 Zgao's blog By: Zgao 21 April 2026 at 16:48 随着最近几年AI普及之后,供应链的攻击层出不穷,代码仓库被投毒的案例更是屡见不鲜。但是目前针对git/svn
使用Autopsy进行磁盘采集和取证 Zgao's blog By: Zgao 13 September 2025 at 11:17 Autopsy 是目前最主流的端到端开源数字取证平台,由 Basis Technology 开发维护。说白了,
内存取证-没有debuginfo时如何解决符号表的难题 Zgao's blog By: Zgao 7 April 2026 at 15:41 任何曾经做过Linux内存取证的人都面临过这种场景:没有与内存镜像对应特定内核版本相匹配的调试符号,就寸步难行
SIEM 入门:从应急响应视角全面解析 Zgao's blog By: Zgao 8 August 2025 at 17:08 做过应急响应或者安全运营的人基本都需要了解 SIEM 到底是什么,真正有用吗?答案是:很有用,但前提是你得真正
SOAR 基础:从规划到落地 Zgao's blog By: Zgao 2 August 2025 at 17:24 SOAR,全称 Security Orchestration, Automation and Response
OpenVPN 恶意DNS告警反查 VPN 客户端 Zgao's blog By: Zgao 31 March 2026 at 15:44 最近在处理MSS安全告警的时候遇到的问题:部署了 OpenVPN 的服务器上,HIDS 检测到了恶意域名的 D
USB应急响应取证排查 Zgao's blog By: Zgao 28 April 2025 at 19:25 在实际的应急响应和安全事件调查中,USB 几乎永远是一个“被低估的风险点”。USB 不需要复杂的攻击链,也不依
从应急响应视角理解威胁狩猎 Zgao's blog By: Zgao 2 May 2025 at 13:27 在真实的安全运营场景中,我们往往是在“事情已经发生之后”才介入:告警触发、业务异常、用户反馈异常登录……随后启
当C2藏在CDN后面:域前置在真实入侵中的应急响应思路 Zgao's blog By: Zgao 15 June 2025 at 19:32 在应急排查现场,大家最怕的一类情况不是“清晰的恶意域名或 IP”,而是那种表面看起来一切正常的 HTTPS 流
内网横移中的RDP威胁狩猎 Zgao's blog By: Zgao 18 April 2025 at 17:33 在大量真实入侵事件中,远程桌面协议(RDP)几乎已经成为攻击者进行横向移动的“标配工具”。这个最初由微软设计、
云上应急响应理论基础 Zgao's blog By: Zgao 23 July 2025 at 16:57 在应急响应和取证工作中,我们越来越频繁地面对一个现实:大量关键业务和数据已经不在传统机房,而是在云上运行。理解
从应急响应视角看 MITRE ATT&CK 框架 Zgao's blog By: Zgao 25 August 2025 at 21:08 自计算机系统出现以来,网络攻击者一直利用当时可用的各种攻击向量对系统实施入侵。在早期,由于数字环境规模小、结构
基于ESXI部署防溯源的攻击环境 Zgao's blog By: Zgao 25 September 2025 at 15:49 最近这几年攻防对抗愈演愈烈,攻击队被溯源反制的案例也越来越多。我本身从事应急响应,想站在蓝队的视角,基于ESX
IDA Pro 9.1破解版一键下载安装 Zgao's blog By: Zgao 1 April 2025 at 16:05 收集整理了互联网上IDA Pro 9.1多个平台的破解版本,为方便使用整理成了一键安装脚本。 安装截图 下载对
反弹Shell执行pty泄露黑客命令记录? Zgao's blog By: Zgao 14 July 2025 at 16:20 做过渗透的小伙伴对这个命令都不会陌生,通常利用web漏洞进行反弹shell后,都会执行python的pty.s
一次情报更新引发的DNSLOG告警排查 Zgao's blog By: Zgao 24 June 2025 at 19:12 最近MSS运营中收到一条主机安全的告警,某客户的机器触发DNSLOG告警。但是这台机器本身也不提供服务,也没有
内存取证-Volatility3手动导出Linux系统符号表 Zgao's blog By: Zgao 5 October 2024 at 15:14 vol3分析Linux内存通常都会遇到上面的报错,就是缺少对应的系统符号表。但网上介绍Volatility3的
ESXI 8.0 Ubuntu配置NVIDIA显卡直通 Zgao's blog By: Zgao 5 September 2024 at 16:05 配置列表 ESXI控制台配置 PCI启用显卡直通 打开ESXI后,在管理-硬件-PCI设备-搜索NVIDIA-
为正在运行中docker容器动态添加端口映射 Zgao's blog By: Zgao 10 March 2025 at 18:57 通常在docker run 时可能会忘记添加必要的端口映射,但是在运行成功后,想要添加新的端口映射。网上给出的
压缩包数据清洗最佳实践 Zgao's blog By: Zgao 28 February 2025 at 17:18 常用的压缩包格式有zip,rar,7z这三类。一开始在处理这些压缩包时,采用的思路是直接用python封装的第
Esxi安装Openwrt配置旁路由 Zgao's blog By: Zgao 11 September 2024 at 15:18 esxi配置旁路由过程记录。 下载Openwrt固件 在谷歌上搜索了一下,国内用的人较多且更新频繁的Openw
Zerotier + Openwrt异地组网高阶配置 Zgao's blog By: Zgao 9 February 2025 at 14:25 和朋友一起协同开发,需要打通双方的局域网互访,所以考虑到vpn的场景。一开始考虑frp+openvpn的实现。
0889挖矿团伙rootkit后门溯源排查记录 Zgao's blog By: Zgao 20 January 2025 at 19:11 近期发现某国内的黑客团伙用0889.org作为恶意样本地址和通信域名,后面简称0889组织。最近一次排查某云上
使用KAPE自动化采集并分析Windows取证数据 Zgao's blog By: Zgao 29 July 2024 at 16:46 KAPE(Kroll Artifact Parser and Extractor)用于获取和解析 Window
Windows磁盘取证-回收站和搜索索引 Zgao's blog By: Zgao 19 April 2024 at 14:12 在进行取证调查时,Windows 回收站被视为重要的证据来源,因为通过文件资源管理器和任何回收站感知程序删除的