应急响应- windows入侵排查

0x01 入侵排查思路

1、查看服务器是否有弱口令,远程管理端口是否对公网开放。

  • 检查方法:据实际情况咨询相关服务器管理员。

2、查看服务器是否存在可疑账号、新增账号

  • 检查方法:打开 cmd 窗口,输入lusrmgr.msc命令local user manager 本地用户和组,查看是否有新增/可疑的账号,如有管理员群组的(Administrators)里的新增账户,如有,请立即禁用或删除掉。

应急响应- windows入侵排查_第1张图片

3、结合日志,查看管理员登录时间、用户名是否存在异常,可输入命令  eventvwr.msc (event viewer事件查看器)

4624   登录成功

4625   登录失败

4720   创建用户

4732   组内添加新的用户,比如两个4732的日志,改名新建用户的所属组。

应急响应- windows入侵排查_第2张图片                 应急响应- windows入侵排查_第3张图片

 

4、查看异常的端口、进程

netstat -ano    查看目前的网络连接,定位可疑的ESTABLISHED

应急响应- windows入侵排查_第4张图片

根据netstat 定位出的pid,再通过tasklist命令进行进程定位

tasklist | findstr “PID”

netstat -ano | findstr 3389

5、工具查看异常进程

d盾查看隐藏账号

应急响应- windows入侵排查_第5张图片

火绒剑查看恶意进程,重点看的是没有公司名和描述的内容

注册表查看隐藏账号

得执行 regedit 命令进注册表,在 HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names 下面找到用户,删除即可。

附录

0x02应急响应工具

2.1 病毒分析

PCHunter:http://www.xuetr.com

火绒剑:https://www.huorong.cn

Process Explorer:https://docs.microsoft.com/zh-cn/sysinternals/downloads/process-explorer

processhacker:https://processhacker.sourceforge.io/downloads.php

autoruns:https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns

OTL:https://www.bleepingcomputer.com/download/otl/

SysInspector:http://download.eset.com.cn/download/detail/?product=sysinspector

2.2 病毒查杀

卡巴斯基:http://devbuilds.kaspersky-labs.com/devbuilds/KVRT/latest/full/KVRT.exe (推荐理由:绿色版、最新病毒库)

大蜘蛛:http://free.drweb.ru/download+cureit+free(推荐理由:扫描快、一次下载只能用1周,更新病毒库)

火绒安全软件:https://www.huorong.cn

360杀毒:http://sd.360.cn/download_center.html

2.3 病毒动态

CVERC-国家计算机病毒应急处理中心:http://www.cverc.org.cn

微步在线威胁情报社区:https://x.threatbook.cn

火绒安全论坛:http://bbs.huorong.cn/forum-59-1.html

爱毒霸社区:http://bbs.duba.net

腾讯电脑管家:http://bbs.guanjia.qq.com/forum-2-1.html

2.4 在线病毒扫描网站

http://www.virscan.org //多引擎在线病毒扫描网 v1.02,当前支持 41 款杀毒引擎

https://habo.qq.com //腾讯哈勃分析系统

https://virusscan.jotti.org //Jotti恶意软件扫描系统

http://www.scanvir.com //针对计算机病毒、手机病毒、可疑文件等进行检测分析

2.5 webshell查杀

D盾_Web查杀:http://www.d99net.net/index.asp

河马webshell查杀:http://www.shellpub.com

深信服Webshell网站后门检测工具:http://edr.sangfor.com.cn/backdoor_detection.html

Safe3:http://www.uusec.com/webshell.zip

 

 

 

参考链接

https://blog.csdn.net/luminous_you/article/details/109056033

https://zhuanlan.zhihu.com/p/86870913

你可能感兴趣的:(应急响应,网络安全)