应急响应流程

embedded/2024/9/24 19:55:54/

应急响应的流程(Linux 和 Windows)

1、收集信息:搜集客户信息和中毒信息,备份
2、判断类型:判断是否是安全事件、是何种安全事件(勒索病毒、挖矿、断网、ddos等)
3、深入分析:日志分析、进程分析、启动项分析、样本分析等
4、清理处置:杀掉恶意进程、删除恶意文件、打补丁、修复文件,检查后门
5、产出报告:整理并输出完整的安全事件报告

windows应急

一、查看系统账号安全
    1、查看服务器是否有弱口令、可疑账号、隐藏账号、克隆账号、远程管理端口是否对公网开放
    2、win+r(eventwmr.msc)查看系统日志,查看管理员登录时间、用户名是否存在异常

二、检查异常端口、进程
    1、netstat -ano 检查端口连接情况,是否有远程连接、可疑连接
    2、tasklist | findstr "PID"根据pid定位进程
    3、使用功能查杀工具

三、启动项检查、计划任务、服务检查
    1、检查服务器是否有异常的启动项,msconfig看一下启动项是否有可疑的启动项
    2、检查计划任务,查看计划任务属性,可以发现木马文件的路径
    3、检查服务自启动项,services.msc注意服务状态和启动类型,检查是否有异常服务

四、检查系统相关信息
    1、查看系统版本以及补丁信息 systeminfo
    2、查找可疑目录及文件 是否有新建用户目录 分析最近打开分析可疑文件(%UserProfile%\Recent)

五、自动化查杀
    使用360 火绒剑 webshell后门可以使用d盾 河马等

六、日志分析
    360星图日志分析工具 ELK分析平台

Linux应急

1、检查用户及密码文件,查看是否存在多余帐号或陌生账号,## 主要看一下帐号后面是否是 nologin,如果没有 nologin 就要注意;2、查看用户登录情况,用户行为## 通过 who 命令查看当前登录用户(tty 本地登陆 pts 远程登录)、## 通过 w 命令查看系统信息,查看某一时刻用户的行为、## 通过 uptime 查看登陆多久、多少用户,负载;3、 查看history历史命令4、 分析可疑端口
用 netstat -antlp| more命令分析可疑端口、IP、PID,查看下 pid 所对应的进程文件路径,运行ls -l /proc/$PID/exe 或 file /proc/$PID/exe($PID 为对应的pid 号);5、分析可疑进程
使用ps命令,分析进程 ps aux | grep pid6、检查当前系统运行级别,检查运行级别对应目录下有没有可疑文件
使用 vi /etc/inittab 查看系统当前运行级别,通过运行级别找到/etc/rc.d/rc[0~6].d对应目录是否存在可疑文件;7、查看定时任务
看一下crontab定时任务是否存在可疑启用脚本;8、检查服务,排查可疑服务
使用chkconfig --list 查看是否存在可疑服务;9、分析系统日志和web日志,判断是否存在攻击痕迹
通过grep awk命令分析/var/log/secure安全日志里面是否存在攻击痕迹;10、用工具对系统进行查杀
chkrootkit、rkhunter、Clamav 病毒后门查杀工具对 Linux 系统文件查杀;11、如果有 Web 站点,可通过 D 盾、河马查杀工具进行查杀或者手工对代码按脚本木马关键字、关键涵数(evel、system、shell_exec、exec、passthru system、popen)进行查杀Webshell 后门。


http://www.ppmy.cn/embedded/44294.html

相关文章

【亲测,安卓版】快速将网页网址打包成安卓app,一键将网页打包成app,免安装纯绿色版本,快速将网页网址打包成安卓apk

背景:部分客户需求将自己网站打包成app,供用户在浏览器安装使用、 网页网址快速生成app 准备材料操作流程第一步:打开HBuilder X新建项目第二步创建Wap2App项目第三步修改App图标第四步发布app第五步查看apk 准备材料 1.需要打包的网页 2.ap…

macbook中foxmail的通讯录迁移

之前windows中用习惯了foxmail,换成macbook后,还是沿用foxmail。使用一段时间后,确实受不了foxmail的不便:1、版本比较低1.5.6,很多windows新版的功能都没有;2、动不动莫名其妙崩溃,写了半天的邮件,点击发送就直接崩了,又得重新写。 忍耐了几个月后,下定决心换成网易…

Kotlin学习笔记 泛型

在 Kotlin 中,T 通常用作类型参数的占位符,它在实例化或传递参数时会被替换成具体的类型。 Kotlin 支持泛型,这意味着您可以编写可以与多种数据类型一起工作的代码,而不必为每种数据类型编写单独的代码。 ### 泛型类和函数 在 …

深入解析Web前端三大主流框架:Angular、React和Vue

Web前端三大主流框架分别是Angular、React和Vue。下面我将为您详细介绍这三大框架的特点和使用指南。 Angular 核心概念: 组件(Components): 组件是Angular应用的构建块,每个组件由一个带有装饰器的类、一个HTML模板、一个CSS样式表组成。组件通过输入(@Input)和输出(…

android怎么告诉系统不要回收

在Android中,如果你想告诉系统不要回收你的应用程序,可以通过设置Activity的属性来实现。你可以设置android:configChanges属性,指定在哪些配置更改时不重新创建Activity。 例如,如果你想指示系统在屏幕方向更改时不要重新创建Ac…

使用NuScenes数据集生成ROS Bag文件:深度学习与机器人操作的桥梁

在自动驾驶、机器人导航及环境感知的研究中,高质量的数据集是推动算法发展的关键。NuScenes数据集作为一项开源的多模态自动驾驶数据集,提供了丰富的雷达、激光雷达(LiDAR)、摄像头等多种传感器数据,是进行多传感器融合…

Python筑基之旅-运算符

目录 一、运算符 1、了解定义 2、理解意义 2-1、基本数据处理 2-2、条件判断 2-3、逻辑操作 2-4、赋值和更新 2-5、位操作 2-6、提高代码可读性 2-7、解决实际问题 2-8、学习其他编程语言的基础 3、探索方法 3-1、理解概念 3-2、练习基本运算 3-3、掌握优先级 …

vue3 RouterLink路由query传参

vue route query传参 一、传参页面,需要传id、title、content三个参数 <ul> <li v-for"news in newsList" :key"news.id"> <!--/news/detail--> <RouterLink :to"{ path:/news/deta…