SIEM 入门:从应急响应视角全面解析 Zgao's blog By: Zgao 8 August 2025 at 17:08 做过应急响应或者安全运营的人基本都需要了解 SIEM 到底是什么,真正有用吗?答案是:很有用,但前提是你得真正
SOAR 基础:从规划到落地 Zgao's blog By: Zgao 2 August 2025 at 17:24 SOAR,全称 Security Orchestration, Automation and Response
OpenVPN 恶意DNS告警反查 VPN 客户端 Zgao's blog By: Zgao 31 March 2026 at 15:44 最近在处理MSS安全告警的时候遇到的问题:部署了 OpenVPN 的服务器上,HIDS 检测到了恶意域名的 D
USB应急响应取证排查 Zgao's blog By: Zgao 28 April 2025 at 19:25 在实际的应急响应和安全事件调查中,USB 几乎永远是一个“被低估的风险点”。USB 不需要复杂的攻击链,也不依
从应急响应视角理解威胁狩猎 Zgao's blog By: Zgao 2 May 2025 at 13:27 在真实的安全运营场景中,我们往往是在“事情已经发生之后”才介入:告警触发、业务异常、用户反馈异常登录……随后启
当C2藏在CDN后面:域前置在真实入侵中的应急响应思路 Zgao's blog By: Zgao 15 June 2025 at 19:32 在应急排查现场,大家最怕的一类情况不是“清晰的恶意域名或 IP”,而是那种表面看起来一切正常的 HTTPS 流
内网横移中的RDP威胁狩猎 Zgao's blog By: Zgao 18 April 2025 at 17:33 在大量真实入侵事件中,远程桌面协议(RDP)几乎已经成为攻击者进行横向移动的“标配工具”。这个最初由微软设计、
云上应急响应理论基础 Zgao's blog By: Zgao 23 July 2025 at 16:57 在应急响应和取证工作中,我们越来越频繁地面对一个现实:大量关键业务和数据已经不在传统机房,而是在云上运行。理解
从应急响应视角看 MITRE ATT&CK 框架 Zgao's blog By: Zgao 25 August 2025 at 21:08 自计算机系统出现以来,网络攻击者一直利用当时可用的各种攻击向量对系统实施入侵。在早期,由于数字环境规模小、结构
基于ESXI部署防溯源的攻击环境 Zgao's blog By: Zgao 25 September 2025 at 15:49 最近这几年攻防对抗愈演愈烈,攻击队被溯源反制的案例也越来越多。我本身从事应急响应,想站在蓝队的视角,基于ESX
IDA Pro 9.1破解版一键下载安装 Zgao's blog By: Zgao 1 April 2025 at 16:05 收集整理了互联网上IDA Pro 9.1多个平台的破解版本,为方便使用整理成了一键安装脚本。 安装截图 下载对
反弹Shell执行pty泄露黑客命令记录? Zgao's blog By: Zgao 14 July 2025 at 16:20 做过渗透的小伙伴对这个命令都不会陌生,通常利用web漏洞进行反弹shell后,都会执行python的pty.s
一次情报更新引发的DNSLOG告警排查 Zgao's blog By: Zgao 24 June 2025 at 19:12 最近MSS运营中收到一条主机安全的告警,某客户的机器触发DNSLOG告警。但是这台机器本身也不提供服务,也没有
内存取证-Volatility3手动导出Linux系统符号表 Zgao's blog By: Zgao 5 October 2024 at 15:14 vol3分析Linux内存通常都会遇到上面的报错,就是缺少对应的系统符号表。但网上介绍Volatility3的
ESXI 8.0 Ubuntu配置NVIDIA显卡直通 Zgao's blog By: Zgao 5 September 2024 at 16:05 配置列表 ESXI控制台配置 PCI启用显卡直通 打开ESXI后,在管理-硬件-PCI设备-搜索NVIDIA-
为正在运行中docker容器动态添加端口映射 Zgao's blog By: Zgao 10 March 2025 at 18:57 通常在docker run 时可能会忘记添加必要的端口映射,但是在运行成功后,想要添加新的端口映射。网上给出的
压缩包数据清洗最佳实践 Zgao's blog By: Zgao 28 February 2025 at 17:18 常用的压缩包格式有zip,rar,7z这三类。一开始在处理这些压缩包时,采用的思路是直接用python封装的第
Esxi安装Openwrt配置旁路由 Zgao's blog By: Zgao 11 September 2024 at 15:18 esxi配置旁路由过程记录。 下载Openwrt固件 在谷歌上搜索了一下,国内用的人较多且更新频繁的Openw
Zerotier + Openwrt异地组网高阶配置 Zgao's blog By: Zgao 9 February 2025 at 14:25 和朋友一起协同开发,需要打通双方的局域网互访,所以考虑到vpn的场景。一开始考虑frp+openvpn的实现。
0889挖矿团伙rootkit后门溯源排查记录 Zgao's blog By: Zgao 20 January 2025 at 19:11 近期发现某国内的黑客团伙用0889.org作为恶意样本地址和通信域名,后面简称0889组织。最近一次排查某云上
使用KAPE自动化采集并分析Windows取证数据 Zgao's blog By: Zgao 29 July 2024 at 16:46 KAPE(Kroll Artifact Parser and Extractor)用于获取和解析 Window
Windows磁盘取证-回收站和搜索索引 Zgao's blog By: Zgao 19 April 2024 at 14:12 在进行取证调查时,Windows 回收站被视为重要的证据来源,因为通过文件资源管理器和任何回收站感知程序删除的
Windows磁盘取证-SRUM 数据库 Zgao's blog By: Zgao 13 April 2024 at 20:28 SRUM 被认为是取证信息的金矿,因为它包含特定 Windows 系统上发生的所有活动。SRUM 跟踪和记录程
Windows高级事件日志分析 Zgao's blog By: Zgao 5 July 2024 at 11:47 Windows中有许多没有默认开启的事件日志,比如进程创建、DNS查询、文件监控、网络连接等。开启这些高级事件
Telethon实现自动回复tg bot菜单消息 Zgao's blog By: Zgao 12 March 2024 at 14:54 最近在tg上遇到一种场景,需要自动回复bot返回的菜单消息。网上没有相关教程,自行研究了一下。 tg bot消
rsync+tls 实现远程数据同步加密传输 Zgao's blog By: Zgao 22 August 2024 at 17:21 rsync是一个高效的数据同步工具,但是使用rsync本身只支持ssh和rsync这两种传输协议。我最近遇到了