Windows入侵排查

鼠扑  金牌会员 | 2022-9-17 08:40:17 | 显示全部楼层 | 阅读模式
打印 上一主题 下一主题

主题 952|帖子 952|积分 2856


  • 号安全

    •   调取账号口令安全,检查弱口令账户
    •   检查高权限组中是否存在越权账户
    •   通过注册表查看隐藏克隆账户




      •   HKEY_LOCAL_MACHINE\SAM\Domains\Account\Users


  • 事件查看器

    •   应用日志
    •   安全日志
    •   系统日志
    •        web日志
    •   mssql日志
    •         mysql日志

  • 检查可疑端口与进程

    •   netstat命令查看网络端口信息(netstat -ano)
    •   tasklist |findstr "事件ID",来查看系统正在运行的应用
    •         systeminfo(msinfo32),查看系统一些信息,补丁信息
    •         D盾

  • 确认进程详情信息

    •   msinfo32,查询工作日志,确认进程是否存在异常启动
    •   火绒剑
    •         D盾,重点查看没有签名的进程

  • 进程排查

    •   没有签名验证信息的进程
    •   没有描述信息的进程
    •         进程的启动用户
    •         进程的路径是否合法
    •         CPU或内存资源占用时间过高的进程 

  • 合法端口号列表

    •   找到服务文件,查询端口号是否合法

      •   C:\windows\System32\drivers\services


  • 检查系统启动项

    •         HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\windows\CurrentVersion\Run 
    •         HKEY_CURRENT_USER\software\micorsoft\windows\currentversion\run
    •         HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce
    •      打开本地组策略,gpedit.msc本地组策略,检查是否存在启动脚本

  • 检查计划任务

    •   cmd -- schtasks.exe命令

  • 检查自启动服务

    •   services.msc命令

  • 检查可疑文件

    •   cmd--recent
    •         c:\Users\zhangsan\Recent
    •         c:\Users\adminstrator\Recent


免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

鼠扑

金牌会员
这个人很懒什么都没写!

标签云

快速回复 返回顶部 返回列表