应急响应-windows篇

常见的应急响应事件分为

web入侵:网页挂马、主页篡改、websehll

系统入侵:病毒木马、勒索软件、远程控制后门

网络入侵:DDOS攻击、DNS劫持、ARP欺骗

入侵排查思路

检查系统账号安全

1、检查服务器是否存在弱口令,远程端口端口是否对公王开放

2、查看服务器是否存在可疑账号、新增账号

net user test passwd /add //添加一个隐藏的用户,在用户名后面加就是隐藏用户

net localgroud adminstrators test /add //讲test这个用户分配到管理组

因为我的电脑没装windows的虚拟机就不演示了

然后如果要进行克隆就需来到

计算机\HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users

这个目录下

讲root的uid给test然后将上面000开头的删掉换上替换的这样test就有的root权限。

3、查看服务器是否存在隐藏账号、克隆账号。

4、结合日志,查看管理员登录时间、用户名是否存在异常。

2、进程

  • 检查方法:

    a、开始 -- 运行 -- 输入 msinfo32 命令,依次点击 "软件环境 -- 正在运行任务" 就可以查看到进程的详细信息,比如进程路径、进程ID、文件创建日期以及启动时间等。

日志分析

相关推荐
xiejava10182 小时前
开源安全管理平台wazuh-暴力破解检测与响应
安全·开源·wuzuh
毕设源码-郭学长9 小时前
【开题答辩全过程】以 安全培训信息管理平台为例,包含答辩的问题和答案
安全
jieyu111911 小时前
网络、主机安全扫描工具
linux·安全·系统安全
FIN666812 小时前
昂瑞微冲刺科创板:创新驱动,引领射频芯片国产化新征程
前端·安全·前端框架·信息与通信·芯片
用户479492835691517 小时前
面试官:讲讲2FA 双因素认证原理
前端·后端·安全
Mintimate19 小时前
Vue项目接口防刷加固:接入腾讯云天御验证码实现人机验证、恶意请求拦截
前端·vue.js·安全
网安INF20 小时前
网络攻防技术:网络安全攻击概述
安全·web安全·网络安全·网络攻防
深盾安全21 小时前
C++实战:快速提取Android APK数字签名
安全
white-persist21 小时前
SQL 注入详解:从原理到实战
前端·网络·数据库·sql·安全·web安全·原型模式
AORO20251 天前
防爆手机与普通手机的区别!
网络·5g·安全·智能手机·电脑·信息与通信