Linux和Windows入侵排查
目錄- Linux和Windows入侵排查
- 一、應急回應概述
- 1、安全事件分類
- 2、黑客攻擊的目的
- 3、應急回應的流程
- 二、Linux入侵排查
- 1、系統資源
- 2、用戶和日志
- 3、檔案和命令篡改
- 4、啟動項和定時任務
- 三、Linux應急措施
- 1、隔離主機
- 2、阻斷通信
- 3、清除病毒
- 4、清可疑用戶
- 5、關啟動項和服務
- 6、檔案與后門
- 7、殺毒、重裝系統、恢復資料
- 四、Windows入侵排查
- 1、系統賬號安全
- 2、檢查例外埠、行程
- 3、啟動項
- 4、計劃任務
- 5、服務
- 6、策略組
- 7、檢查系統相關資訊
- 一、應急回應概述
一、應急回應概述
1、安全事件分類
惡意程式事件、網路攻擊事件、資訊破壞事件、設備設施故障、災害性事件
2、黑客攻擊的目的
竊取資料、加密勒索、癱瘓服務、挖礦、跳板機
3、應急回應的流程
資訊收集、型別判斷、原因分析、事件處置、撰寫報告
二、Linux入侵排查
1、系統資源
(1)CPU記憶體磁盤
(2)系統行程
(3)網路連接
2、用戶和日志
(1)系統用戶檢查
(2)審計日志檢查
(3)歷史命令
3、檔案和命令篡改
(1)系統檔案篡改
(2)系統命令篡改
(3)SSH key檔案
4、啟動項和定時任務
(1)chkconfig
命令用于檢查,設定系統的各種服務,
(2)systemctl
Systemctl是一個systemd工具,主要負責控制systemd系統和服務管理器,
(3)自啟動檔案
(4)定時任務
三、Linux應急措施
1、隔離主機
2、阻斷通信
3、清除病毒
(1)kill -9 [pid]
(2)殺守護行程
4、清可疑用戶
5、關啟動項和服務
(1)chkconfig --del TEST
(2)systemctl disable 服務名
6、檔案與后門
(1)系統命令篡改
(2)定時任務
(3)SSH key
(4)SUDO
(5)SUID
7、殺毒、重裝系統、恢復資料
四、Windows入侵排查
1、系統賬號安全
(1)弱口令
(2)可疑賬號
(3)隱藏、克隆賬號
(4)登錄時間
2、檢查例外埠、行程
(1)埠
? 埠情況:netstat -ano
? 行程情況:tasklist|findstr “行程號”
? taskkill /f /t /im httpd.exe
(2)行程
? 任務管理器
3、啟動項
(1)msconfig
(2)注冊表regedit
(3)火絨-安全工具-啟動項管理
4、計劃任務
(1)taskschd.msc
(2)compmgmt.msc
(3)schtasks.exe
5、服務
(1)services.msc
6、策略組
(1)gpedit.msc
7、檢查系統相關資訊
(1)查找可疑目錄檔案
(2)最近打開檔案
(3)回收站、瀏覽器下載目錄、瀏覽器歷史記錄
(4)根據內容搜索惡意檔案
(5)最新修改檔案
(6)systeminfo.exe > systeminfo.txt
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/548832.html
標籤:其他
