前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >应急响应之Windows、Linux

应急响应之Windows、Linux

作者头像
天钧
发布2019-12-17 17:58:50
1.2K0
发布2019-12-17 17:58:50
举报
文章被收录于专栏:渗透云笔记渗透云笔记

Windows下系统应急: 首先 断网~

一、检测阶段

1. 备份Web页面

2. 查找隐藏账户

3. 查找可疑进程

4. 查杀Webshell

5. 分析中间件日志

二、抑制阶段

1.删除非法修改的信息等

2.删除非法添加的账户

3.关闭异常进程

4.删除后门文件

5.根除阶段

(1)修改服务器超级管理员账户密码

(2)修改网站后台管理员账户密码

(3)修复漏洞

(4)更改后台地址

6.接入网络恢复访问

Linux下系统应急: 首先 断网~

一、 检测阶段

1. 备份web页面

2. 查找隐藏账户

3. 查找可疑进程

4. 查看历史命令

5. 查看登录信息

6. 检查内核后门

7. 查找Webshell

(1) docker cp /home/test/桌面/hm xxx:/var/www./hm scan /var/www 通过查杀没有发现Webshell

(2)find ./ -ctime -1 -name “*.php” 查找一天内修改过的php文件

8. 分析中间件日志在 /etc/httpd/conf目录找到access_log文件查看日志,发现黑客执行的eval命令,判断某CMS是在search.php上有命令执行漏洞,黑客直接通过该漏洞执行了一句话木马

二、抑制阶段

1.删除webshell

三、根除阶段

1.更改服务器管理员账户密码

2.更改网站后台账户密码

3.修复漏洞

4.更改网站后台地址

5.重新接入网络

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2019-12-06,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 渗透云笔记 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
消息队列 TDMQ
消息队列 TDMQ (Tencent Distributed Message Queue)是腾讯基于 Apache Pulsar 自研的一个云原生消息中间件系列,其中包含兼容Pulsar、RabbitMQ、RocketMQ 等协议的消息队列子产品,得益于其底层计算与存储分离的架构,TDMQ 具备良好的弹性伸缩以及故障恢复能力。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档