windows
任務計劃串列
1. 計算機管理視窗,選擇 系統工具 中 任務計劃程式 中的 任務計劃程式庫選項 可以查看任務計劃的名稱,狀態,觸發器等詳細資訊
2.powershell中輸入get-scheduledtask 可以查看當前系統所有任務計劃資訊
任務路徑,名稱,狀態等詳細資訊
3.命令列中輸入schtasks命令,獲取任務計劃資訊
行程排查
對于windows系統排查中,找到惡意行程的pid,程式路徑,還需要找到ppid以及程式加載的DLL
1. 通過任務管理器排查
win+r taskmgr 右鍵name 添加命令列
2.通過tasklist排查
#tasklist 可以查看 每個行程提供的服務 tasklist /svc #顯示每個行程和服務的對應情況
#tasklist可以查看每個行程加載了什么模塊
tasklist /m
#如果確定了某個模塊是惡意模塊可以查找啟動了這個模塊的服務的情況
tasklist /m ntdll.dll
3.通過netstat命令進行排查
一般來說都是通過netstat定位出pid后再通過task list定位程式
服務排查
1. service.msc命令打開服務視窗 查看所有服務項 名稱,秒速,狀態等
檔案痕跡排查
通常情況下可以對以下方面對檔案痕跡進行排查
1. 惡意軟體常用的敏感路徑進行排查
2.確定了應急回應時間點后,對時間點前后的檔案進行排查
3.對帶有特征的惡意軟體進行排查,包含代碼關鍵字或關鍵字函式,檔案權限特征等
1.敏感目錄
惡意程式一般會在程式中寫好投放的路徑,臨時檔案的路徑相對統一,一般來說查看臨時目錄下是否有例外檔案.
c:\windwos\tmp
2.預讀取檔案查看
Prefetch是預讀取檔案夾,用來存放系統已經訪問過的檔案的預讀取資訊,擴展名為pf.自動創建 prefetch檔案夾是為了快系統啟動行程
檔案位置 c:\windows\Prefetch
根據應急回應時間進行查看
1.根據時間點來查看forfiles命令
forfiles /p /m /s /c /d /p Path : D:\xx|xx /m searchmask 默認的searchmask是 *.* 例如 *.rar檔案 /s forfiels 再子目錄中搜索 /c command 在每個匹配的檔案上運行指定的command,帶有空格的命令字串必須用雙引號括起來默認的command是 "cmd /c echo @file"
/d +/-mm/dd/yyyy|dd
對2022/2/12日以后的exe檔案暴露出來
forfiels /p c:\ /m *.exe /s /d +2022/2/12 /c "cmd /c echo @path @fdate @ftime " 2>null
2.webshell查找
可以通過D盾等
日志排查
系統日志
主要是windows各個組件在運行中產生的各種事件
系統中各種驅動程式在運行中出現的重大問題.作業系統的多種組件出現重大問題,應用軟體出現重大問題
重大問題包括重要資料丟失,錯誤,以及系統產生的崩潰行為
安全性日志
安全日志記錄了各種與安全相關的事件.包括登錄與退出系統的成功不成功資訊
對系統中各種重要資源進行操作,例如:系統檔案的創建,洗掉,更改操作
應用程式日志
記錄了各種應用程式產生的各類事件.
系統中sqlserver資料庫被暴力破解時,會有相關的記錄.包含對應時間相關的詳細資訊.
事件級別
- 錯誤:重大問題,包括資料丟失,功能損失,例如服務啟動期間無法加載
- 警告:潛在問題,例如 磁盤空間低,記錄一個警告
- 資訊:程式和服務是否操作成功的事件 例如 網路驅動成功加載
日志被清除相關日志事件ID對應的描述
事件日志服務關閉 1100 資訊 安全
事件日志被清除 104 資訊 系統
事件日志被清除 1102 資訊 安全
linux
查看用戶資訊
1. 查看系統所有用戶資訊
cat /etc/passwd
2.分析超級用戶權限
awk -F:'{if($3=0)print $1}' /etc/passwd
3.查看可登錄賬戶
cat /etc/passwd | grep /bin/bash
4.查看用戶錯誤的登陸狀態
lastb #查看用戶錯誤的登陸串列,錯誤的登錄方法,IP地址,以及時間等等
5.查看所有用戶的最后登陸狀態
lastlog
6.查看當前用戶登錄系統狀態
who
7.查看空口令賬戶
awk -F : ' length($2)==0 {print $1}' /etc/shadow
啟動項
#/etc/ini.d檔案時自啟動的內容 cat /etc/ini.d/rc.local #查看init.d檔案夾下的rc.local檔案內容 cat /etc/rc.local #查看rc.local檔案內容 ls -alt /etc/init.d #查看init.d檔案夾下所有檔案的詳細資訊
任務計劃串列
1. crontab -l 命令查看當前的任務計劃,指定用戶進行查看
crontab -u root -l 查看root用戶的任務計劃
2.查看etcl下的任務計劃檔案
linux系統中的任務計劃檔案以cron開頭,利用正則運算式的* 篩選所有以cron開頭的檔案
ls /etc/cron*
通常還包含任務計劃的檔案夾,* 代表檔案夾下所有檔案
/etc/crontab /etc/cron.d/*
/etc/cron.daily/* /etc/cron.hourly/*
/etc/cron.monthly/* /etc/cron.weekly/
/etc/anacrontab
行程排查
netstat 查看網路連接
netstat -ano or netstat -pantl
#分析可疑埠可疑ip,可疑pid以及程式行程.
根據pid的值利用
#ls -alt /proc/pid命令查看其對應的可執行程式
ls -alt /proc/2963
利用lsof -p pid命令查看行程打開的檔案
lsof -p 2963 #查看pid為1963行程打開的檔案
查殺檔案
1. 惡意行程使用kill命令結束 kill -9 pid 2.使用rm命令洗掉木馬檔案 rm -rf filename 3.如果root用戶無法洗掉,可能是該檔案加上了i屬性 lsattr filename #查看檔案屬性 chattr -i filename #移除i屬性 4.如果存在守護行程而無法洗掉,通過先把行程掛起,查殺守護行程后,再將行程洗掉
服務排查
1.chkconfig --list
chkconfig --list atd 0:off 1:off 2:on 3:on 4:on 5:off 6:off 1單用戶模式 2無網路連接的多用戶命令列模式 3.有網路連接的多用戶命令列模式 4.不可用 5.帶圖形界面的多用戶模式 6.重新啟動
2.service --status-all
查看所有服務的狀態
檔案痕跡排查
1. 敏感目錄
/tmp 和~/.ssh和/etc/ssh的authorized_keys 存放黑客的公鑰
2.時間點查找
find命令
find :指定目錄下查找檔案
-type b/d/c/p/l/f 設備,目錄 字符設備 管道 符號鏈接 普通檔案
-mtime -n +n 檔案更改時間查找 units:day
-atime -n +n 檔案訪問時間
-ctime -n +n 創建時間查找
stat命令
stat 命令能夠詳細查看檔案的創建時間,修改時間和訪問時間,修改時間距離應急回應時間日期接近,線性關聯說明可能被篡改
stat /var/www/html/q.php查看這個檔案的相關時間屬性
3.對系統命令進行查詢 ls 和ps命令等可能會被攻擊者篡改
ls -alt /bin #查看命令目錄中相關系統命令的修改時間
ls -alh /bin # 查看相關檔案大小,如果明顯i安達,則檔案很可能被鵜鶘按
4.linux后門查殺
利用第三方查殺工具chkrootkit,rkhunter等檢測rootkit是否被安裝到當前系統中.
5.排查suid程式/查找suid程式
find / -type f -perm 04000 -ls -uid 0 2>/dev/null
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/549337.html
標籤:其他
下一篇:0-學習路線
