- 號安全
- 調取賬號口令安全,檢查弱口令賬戶
- 檢查高權限組中是否存在越權賬戶
- 通過注冊表查看隱藏克隆賬戶
-
- HKEY_LOCAL_MACHINE\SAM\Domains\Account\Users
- 事件查看器
- 應用日志
- 安全日志
- 系統日志
- web日志
- mssql日志
- mysql日志
- 檢查可疑埠與行程
- netstat命令查看網路埠資訊(netstat -ano)
- tasklist |findstr "事件ID",來查看系統正在運行的應用
- systeminfo(msinfo32),查看系統一些資訊,補丁資訊
- D盾
- 確認行程詳情資訊
- msinfo32,查詢作業日志,確認行程是否存在例外啟動
- 火絨劍
- D盾,重點查看沒有簽名的行程
- 行程排查
- 沒有簽名驗證資訊的行程
- 沒有描述資訊的行程
- 行程的啟動用戶
- 行程的路徑是否合法
- CPU或記憶體資源占用時間過高的行程
- 合法埠號串列
- 找到服務檔案,查詢埠號是否合法
- C:\windows\System32\drivers\services
- 找到服務檔案,查詢埠號是否合法
- 檢查系統啟動項
- HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\windows\CurrentVersion\Run
- HKEY_CURRENT_USER\software\micorsoft\windows\currentversion\run
- HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce
- 打開本地組策略,gpedit.msc本地組策略,檢查是否存在啟動腳本
- 檢查計劃任務
- cmd -- schtasks.exe命令
- 檢查自啟動服務
- services.msc命令
- 檢查可疑檔案
- cmd--recent
- c:\Users\zhangsan\Recent
- c:\Users\adminstrator\Recent
本文來自博客園,作者:田家少閑月-,轉載請注明原文鏈接:https://www.cnblogs.com/zhaoyunxiang/p/16658417.html
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/507169.html
標籤:其他
上一篇:Java安全之Java反射(一)
