应急响应-windows

news/2024/12/2 22:31:57/

win系统常见的安全事件

1.病毒,木马,蠕虫事件

2.web服务器入侵事件或第三方服务入侵事件

3.系统入侵事件,用win漏洞入侵系统,利用弱口令等。

4.网络攻击事件,如DDos,ARP欺骗等。

win系统安全事件发现的来源

1.服务器pc异常现象 cpu,内存飙升,蓝屏

2.网络安全设备警告  天眼

3.安全态势感知平台警告 EDR(终端安全)

windows入侵排查思路

1.检查系统账户安全

2.查看异常端口,进程

3.检查启动项,计划任务,服务

4.检查系统版本的补丁信息

5.文件分析

6.自动化查杀

1.检查系统账户安全

1.查看开启的相关服务是否有若口令,如mysql,rdp,http等服务。密码可以问相关人员。

2.查看是否有可疑的新增账户

lusrmgr.msc       查看本地用户和组的成员。
WMIC USERACCOUNT GET NAME,SID      查看用户的SID值,新建用户都是1000往后排

 3.查看服务器是否有隐藏账户或克隆账户,用D盾

 4.查日志,查看管理员登录时间,用户名是否存在异常。

eventvwr.msc

事件ID:4624 登陆成功 ,4625登录失败,4720创建用户

2.查看异常端口,进程

netstat -ano查看当前网路连接,排查可疑的服务,端口,外连的ip。
tasklist | findstr pid的值进行查看
taskkill  pid 杀了

还可以借助工具

如pc HUnter ,火绒剑

3.检查启动项,计划任务,服务

shell:startup     启动目录检查
msconfig         系统配置启动检查

   任务管理器

regedit               注册表
gpedit.msc          策略组,脚本启动关机等
at 和 schtasks       计划任务win2012弃用at改为schtasks
services.msc   查看服务注意服务状态和启动类型,检查是否有异常服务。

4.检查系统相关信息

检查系统补丁

systeminfo

查找可疑的目录

Recent           最近使用的文件或目录

文件分析

文件的修改时间

host文件

C:\Windows\System32\drivers\etc

临时文件夹temp

C:\Users\yx\AppData\Local\Temp

5.win系统日志分析

日志分为三类

1.应用程序日志

2.安全性日志

3.系统日志

eventvwr.msc

一般是查看安全日志

smb登录类型为3

RDP登录类型为10

日志编号 登录成功4624  登陆失败4625

lusrmgr.msc查看是否有隐藏用户

日志分析的第三方工具有LogFusion

6.自动化查杀

卡巴斯基,小红伞,火绒,360,大蜘蛛。


http://www.ppmy.cn/news/100336.html

相关文章

【经验总结】浮点数double/float精度误差问题总结

现象 最近做的项目中经常会在C环境下和高精度的double浮点类型数据打交道 这些double类型数据精度级别可能到 pico级别(10^-12) 甚至 femto级别(10^-15),用来表示集成电路的一些微观属性 但是非常诡异的是,不知道为什么在对这些高精度的浮点数进行运算时&#xff…

Threejs进阶之十六:音频可视化

最近事情比较多,博客更新的有点慢了,今天更新一期,主要聊一聊通过Threejs提供的音频API实现音频的可视化效果,先看下最终实现的效果 音频可视化 目录 Threejs中音频相关的类Audio 类构造函数常用属性常用方法创建Audio对象示例 Au…

RPC原理与实现

rpc叫做远程过程调用,是指一台机器上的服务通过通信协议调用网络中另一台机器上的程序,并拿到结果。 1、基本流程 基本流程为: 客户端程序通过Client Stub调度rpc函数Client Stub将调用方法、参数按照通信协议序列化成网络二进制数据&#…

IT公司的吉祥“树” 二叉树-(堆)C语言创建

目录 🍪前言 一、树概念及结构 ✅基本概念 ✅树的专有名词 ✅ 树的表示 🚩孩子兄弟表示法 二、二叉树概念及结构 ✅概念 😍😍现实中的二叉树(又称IT公司的吉祥物)😍😍 ✅…

django+python协同过滤推荐算法网上购物商城系统的n9u33

本毕业设计的内容是设计实现一个基于 Django框架的智能推荐算法。它是以 Python语言,MYSQL为数据库开发平台,Tomcat网络信息服务作为应用服务器。智能推荐算法的功能已基本实现,主要包括用户、商品分类、购物商品、订单等。本项目软件架构选择…

基于QT C++封装微软开源的edge-TTS

微软Edge TTS是一种先进的语音合成技术,它能够将文本转换为自然流畅的语音。该技术基于深度学习和人工智能技术,能够模拟人类语音的音调、语速、语调和情感,使得合成的语音听起来非常自然。 微软edge-tts项目地址:GitHub - rany2…

AHB-to-APB Bridge——08burst_test(rdy、nrdy、slverr、tight)、地址

-------------- burst_test:与single_test不同的是,需要在run_phase中使用fork join 让AHB侧和APB侧同时工作(不能等AHB都发完APB才工作);num_apb_seq为APB已传输的个数,当APB侧传输数据的个数,大于或等于A…

【Linux】Pinctrl具体框架——Linux学习笔记

简介 Linux Pinctrl (Pin control)是一个子系统,允许开发者控制芯片引脚的复用、电气属性和其他相关设置。在Linux内核中,Pinctrl是一个重要的组件,提供了硬件抽象层,让开发者在进行驱动程序开发时可以更加…