首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

Windows应急响应

月26日10点30分攻击影响2024年7月25日10点25分,用户反馈出现失陷主机异常,2024年7月26日10点30分,用户反馈蛀虫占用CPU过高,运行异常分析步骤在任务管理器发现CPU占用内存过高进程...,进程软件是pythow.exe接着使用PowerTool工具查看进程管理进程路径脚本,进程路径是C:\sys\bin\miner.py在资源监听器找到进程PID使用pssuspend64使用cmd...中进行暂停恶意进程查看计划任务,发现没有任何异常操作行为查看启动项PowerTool,并没有发现任意异常计划任务和开启自启动检查完毕后,删除恶意文件,最后关闭恶意进程分析结论通过排查日志信息,并未查看到任何原因...,并未发现安全日志异常miner.py的确是被入侵了

13310
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    linux应急响应

    客户名称:Linux应急响应报告时间:2024年-07月-25日报告类型: 分析报告 分析报告**攻击时段:**2024年07月25日15时30分**攻击影响:** 2024年07月25日15时30分,...监控到某客户IP地址为:192.168.239.130机器异常启动**分析过程:**查看命令是否存在异常,然后发现存在.sh文件有异常查看hide.sh文件一些异常脚本文件,发现到有存在异常守护进程路径去检查动态库劫持是否有异常...,有异常先删除动态库配置文件发现ps文件存在异常假命令,去更换正常真命令,并且查看命令是否存在异常另外发现top文件也存在异常假命令,去更换正常真命令,并且查看命令是否存在异常使用top命令去查看恶意进程...发现有占用CPU恶意进程暂停恶意进程PID拿到暂停恶意进程PID,使用lsof命令去找到恶意进程路径,发现到恶意进程文件路径删除恶意进程文件时发现没有权限去删除恶意文件,分别去查看恶意文件和目录同时有权限需要去取消给...,很有可能是目录存在权限,用chattr命令去除掉恶意计划任务文件目录权限,并且去删除恶意计划任务文件根据之前恶意脚本去查看恶意文件里面有一个守护进程路径编辑恶意文件会发现,并不能去修改恶意文件

    6910

    Windows应急响应

    web入侵:Webshell,网页挂马,主页篡改系统入侵:病毒木马,远控后门,勒索软件网络攻击:ARP欺骗,DDOS攻击,DNS劫持针对常见攻击事件,结合工作中应急响应事件分析和解决方法,总结了一些...如果说单纯报警没有啥太大意义,在平时只要对入侵报警分析,把入侵IP封掉,就行。但是,在一次被入侵成功安全事件,我们肯定需要一系列分析溯源,尽可能把整个事件还原,还需要出个应急响应报告。...入侵排查思路 检查系统账号安全 检查异常端口、进程 检查启动项、计划任务、服务 检查系统相关信息 杀软查杀 日志分析 处置流程: 准备阶段:获取整个事件信息(比如发生时间,出现啥异常等),准备应急响应相关工具...可进行断网,防火墙策略隔离,关键数据备份,数据恢复 检测阶段:技术分析 取证阶段:确定攻击事件,确定攻击时间,确定攻击过程,确认攻击对象 处置阶段:提出安全问题,提出解决方案,业务恢复 总结阶段:完整应急响应事件报告编写...早期勒索软件攻击通常使用伪装成合法文件特洛伊木马来进行,诱使用户以电子邮件附件形式下载或打开该木马。当下比较常见方式为暴力破解、漏洞利用方式进行人工投毒。

    1.9K21

    windows应急响应

    Windows应急 学习过程中看到师傅文章,所以顺便做了个思维导图 师傅太强了 原文链接已放文末。 常见应急响应事件分类。...查看服务器是否存在可疑或者新增账号 检查方法: Win+R打开运行窗口,输入lusrmgr.msc,查看是否有新增可疑账号,如果有管理员群组里新增账户,请立即禁用或者删掉 管理员群组:...在我们想要杀死进程时候,可能因为进程绑定了系统服务,无法杀死,通过tasklist /svc 查看进程对应服务。...3、得到发现Webshell、远控木马创建时间,找同一时间范围内创建文件 利用Registry Workshop 注册表编辑器搜索功能,可以找到最后写入时间区间文件 利用计算机自带文件搜索功能...,建议使用两款或者多款查杀工具同时查杀,可以相互补充规则库不足 1.6 日志分析 1、系统日志 前提:开启审核策略,若日后出现系统故障、安全事故则可以查看系统日志文件,排除故障,追查入侵信息等

    1K30

    聊聊应急响应

    “俗话说:好记性不如烂笔头,最近做了几个应急响应就来总结下。”     ...服务器恢复正常后,进行事件分析,通过排查日志还原攻击者入侵轨迹,最后一步就是整理报告。 沟通贯穿整个应急响应流程,也是最重要,切记不要一上来就查,了解事件原因才会事半功倍。...0x01 "止血"     应急响应事件分为五大类,网络攻击事件,恶意程序事件,web恶意代码,信息破坏事件和其他事件,每个事件具体描述如下 image.png (图片来源:https://help.aliyun.com...,到异常发现与追踪,最后刻画攻击行为,应急响应不仅仅是一场事件处理,我觉得更重要是攻击者攻击思路,他在这个系统里做了什么,他为什么要这么做,他这么做得到了什么,换作是你,你发现了这个漏洞,你会怎么做...,向高手学习,才能成长更快,总而言之,应急响应,任重道远。

    1.1K00

    应急响应Q&A

    什么是应急响应?问:什么是应急响应?...溯源目的是为防御措施改进提供依据,并在必要时为法律诉讼提供证据。3. 应急响应基本流程是什么?问:应急响应基本流程是什么?...答:应急响应基本流程通常包括以下几个步骤:准备:制定应急响应计划,组建应急响应团队,进行培训和演练。检测和识别:监控系统和网络,检测和识别安全事件。...如何收集应急响应和溯源所需数据?问:如何收集应急响应和溯源所需数据?...改进应急响应计划:根据总结经验教训,改进应急响应计划,更新流程和策略。培训和演练:对应急响应团队进行培训和演练,提高团队应急响应能力和协作水平。

    24910

    Linux应急响应笔记

    背景 前一段时间我处理了一次应急响应,我还输出了一篇文章 Linux应急响应笔记。...这两天又处理了一次病毒入侵,在前一次基础上,这次应急做了一些自动化脚本,应急响应效率有了一定程度提升,故另做一份笔记。...PS:本文重在分享应急响应经验,文中保留了恶意网址,但是删除了恶意脚本及程序下载路径。本文仅用于技术讨论与分析,严禁用于任何非法用途,违者后果自负。...应急操作笔记 查看我上一次 Linux应急响应笔记,我发现罗列这么多命令,很多时候眼花缭乱,操作起来也不方便,不如写个shell脚本自动化收集信息。...GatherInfo下所有文件内容,根据下面的Checklist表项进行挨个梳理排查 应急响应检查表 ?

    3.3K51

    应急响应篇——开篇

    Hvv前新坑,送给各位想要一鸣惊人蓝队小师傅们。 这篇只是个开篇,不会很长,主要先做个引子,大致聊一聊思路和方法。 先把必查项给大家列一列,这些是up主一些经验,如有错漏欢迎大家补充。...应急响应必查项: 1.日志(各种日志,访问日志、中间件日志、数据库日志、系统日志、运行日志、安全日志等等等等) 2.计划任务(老生常谈) 3.注册表(推荐用工具吧,手工排查冗长且效率低下) 4.端口(查正在占用异常端口...以上为简单列出来给大家参考必查项,之后帖子会单独细致讲解,接下来给大家讲的是处置流程: 一、隔离or not?...正常来说能给你打进去无非就是中马、rce、sql注入等几种手段,而未能在攻击实施阶段就发现并阻断攻击,需要应急响应,说明大概率已经中了大马了,产生了反连流量了,这一步最最主要事情就是把马子找出来,也就是进行定位...三、主机排查 这里就是大家熟知一些操作了,各种排查,请参考上面的应急响应排查项,不单独赘述。

    13310

    Linux应急响应笔记

    背景 客户监控系统发现有异常行为,我临时顶替应急同事处理一下。...应急响应流程 言归正传,应急响应标准流程应该如何?...Lessons learned总结反思事件,一方面从源头上减小安全事件发现,另一方面提升应急响应效率。 上面的应急响应还是非常片面的,我搜罗了一系列网友分享应急响应经验,整理成章方便以后查阅。...我把应急响应流程分为三个部分,分别是 【1】入侵现场,【2】攻击维持,【3】入侵原因,下面我将从这三个方面展开 入侵现场 所谓入侵现场,是指服务器被怀疑中毒现场环境,一般来说,服务器被怀疑中毒都有异常现象...系统加固 修改各个对我开放服务密码 限制对外开放服务,如果不方便操作,则通过iptables限制可访问主机 升级系统组件或者服务使用到中间件

    1.2K30

    应急能力提升4】实战应急响应经验

    继而,继续编写本专题后续内容。 ''' 01 — 靶场环境分配 靶场搭建在VM虚机中,在红队完成攻击模拟后制作镜像快照,然后导出分发给每一个应急响应小组。...02 — 应急响应时间 每个专题分析一周,各小组一般都是在下班后及利用周末时间进行分析。整个应急过程,加上报告编写及汇报材料准备,平均每个专题花费十天。...03 — 应急响应流程 在真实场景中,应急响应情况多种多样,比如遇到勒索病毒、挖矿程序、网页篡改、DDOS攻击、CC攻击等,对应响应流程也会不同。...这种场景一般是乙方安全公司做应急响应服务时常规操作,降低了应急难度,提升效率。...看了各组应急响应报告中修复建议,思路比较固定,基本都分为技术和管理方面。

    2K20

    应急响应之入侵排查

    一、前言 常见应急响应事件分类: Web入侵:网页挂马、主页篡改、Webshell 系统入侵:病毒木马、勒索软件、远控后门 网络攻击:DDOS攻击、DNS劫持、ARP欺骗 二、Windows入侵排查...”..”为名文件夹具有隐藏属性 检查系统日志 日志默认存放位置:/var/log 日志分析技巧 1、定位有多少IP在爆破主机root帐号: grep "Failed password for root...后门 那么多代码里不可能我们一点点去找后门,另外,即使最好Webshell查杀软件也不可能完全检测出来所有的后门,这个时候我们可以通过检测文件完整性来寻找代码中隐藏后门。...文件MD5校验 绝大部分软件,我们下载时都会有MD5文件,这个文件就是软件开发者通过md5算法计算出该如软件“特征值”,下载下来后,我们可以对比md5值,如果一样则表明这个软件是安全,如果不一样则反之...Linux中有一个命令:md5sum可以查看文件md5值,同理,Windows也有命令或者工具可以查看文件md5值 ?

    1.1K31

    说说Windows安全应急响应

    随着网络安全快速发展,不少互联网公司都积极参与到了这个领域,随着《网络安全法》颁布与实施、等保2.0颁布等为网路安全发展提供了有力后盾。一个事物快速发展,也会引起其它不利事物萌芽。...在互联网高速发展时代,我们应该如何保护个人信息不被窃取、不被不法分子当作利益筹码,当我们遇到入侵事件时候,我们应该怎么办,第一步怎么办,怎么推进排查过程、是否有应急预案等,这都是我们需要了解。...说了这么多下面小白浅谈一下应急响应,我们看一下windows应急处理。...Windows安全应急处置 攻击者入侵一个网站必然会对企业业务系统造成不同程度损害,即使入侵不成功,也会使业务系统访问缓慢,即使在网络良好情况下。...除了上述命令查询外,我们也可以利用D盾来检测一下主机中异常信息,需要注意是没有签名验证信息进程、没有描述信息进程、进程属主、进程路径是否合法CPU或内存资源占用长时间过高进程等方面。

    2.7K20

    REvil - 勒索病毒应急响应

    受感染主机操作系统是什么? 要找到受感染主机操作系统,我们可以导航到“分析数据 > 系统信息”并查看操作系统信息: 3. 用户打开恶意可执行文件名称是什么?...此值包含在运行时生成附加到加密文件随机扩展名。...为了确定重命名并更改为问题 7 中确定扩展名文件数量,我导航到“分析数据>时间线”并在摘要列中过滤扩展名: 9. 被攻击者更改壁纸完整路径是什么,包括图像名称?...在用户桌面上创建了一个 0 字节隐藏文件。提供隐藏文件名称。 在 Redline 中,我导航到“分析数据>文件系统”并搜索一个 0 字节文件: 13....与感染该主机恶意软件相关三个名称是什么?(按字母顺序输入姓名) 我已经知道主机受到了 REvil 勒索软件攻击

    94220

    【经典好文】Linux应急响应

    接到个单子,网站被挂博彩 客户机器环境 服务器系统:CentOS 7 服务器管理面板:宝塔 CMS:织梦 CMS V57 SP2 排查过程 过程向客户了解情况后,登录了服务器进行检查,发现历史执行过命令有些异常...tuiguang/2018/1205/19.php 其中一个 shell 日志分析 使用Apache Log Viewer对日志进行分析,设置了shell文件正则后如下图 寻找第一次访问shellIP...最终发现 IP:117.95.26.92为首次使用网站后门上传其他shellIP,由于客户站点是仿站,模板为网上下载,怀疑存在模板后门情况,综合日志分析确认为模板后门 处置与意见 网站中木马文件已经删除...,根据访问日志确认是模板后门造成此次事件 服务器异常账户已经删除,考虑到该异常账户多次成功登录到服务器,而且历史操作中有切换到root用户痕迹,怀疑服务器密码已经泄漏,已建议客户修改 数据库检查中发现...http://www.xxx.com存在一个疑似后门账户,用户名 admin.

    79310

    Linux 守护进程|应急响应

    最近被安排做一些应急响应工作,所以学习了一下Linux进程相关知识,越学越多,那就记下来吧!...,新进程组PGID等于新子进程PID为1519,这个子进程为进程组leader,也是这个sessionleader。...ping是前台运行进程, bash是后台运行进程 执行 ping www.baidu.com & 时候ping是后台运行进程, bash是前台运行进程 ---- 如果上面涉及所有概念你都能清晰理解...(daemon可能需要保持继承而来文件描述打开状态,因此这一步是可选或者可变更。)之所以这样做原因有很多。...此外,无法卸载长时间运行daemon打开文件所在文件系统。因此,通常做法是关闭所有无用打开着文件描述符,因为文件描述符是一种有限资源。

    3.8K30

    应急响应案例:木马清理

    [pwnriglhttps] 经核实,该服务就是 挖矿 木马监控脚本。....51240.com/ 2、删除服务器上设置不需要用户 3、对于不需要登录用户,请将用户权限设置为禁止登录 4、修改远程登录服务默认端口号以及禁止超级管理员用户登陆 Windows远程端口修改参考文档...IP固定,建议使用安全组或者系统防火墙禁止除了本地外网IP之外所有IP登录请求 ---- 六、扩展说明 1、BusyBox BusyBox 是一个集成了三百多个最常用Linux命令和工具软件。...BusyBox 包含了一些简单工具,例如ls、cat和echo等等,还包含了一些更大、更复杂工具,例grep、find、mount以及telnet。...有些人将 BusyBox 称为 Linux 工具里瑞士军刀。简单说BusyBox就好像是个大工具箱,它集成压缩了 Linux 许多工具和命令,也包含了 Android 系统自带shell。

    2.8K181

    应急响应篇_windowsLogparser使用

    文章源自【字节脉搏社区】-字节脉搏实验室 作者-m9kj 概述: Log Parser(微软网站下载)是微软公司出品日志分析工具,它功能强大,使用简单,可以分析基于文本日志文件、XML 文件、CSV...最常见登录方式 Logon Type 3 – Network 网络登录。最常见是访问网路共享文件夹或打印机。IIS认证也属于Logon Type 3 。...某些服务用一个域账号来运行,出现Failure常见情况是管理员跟换了域密码但是忘了更改service密码。 Logon Type 7 – Unlock 解除屏幕锁定。...ASP服务 Logon Type 9 – NewCredentials 新身份登录通常发生在RunAS方式运行某程序时登录验证 Logon Type 10 – RemoteInteractive...,差不多10M,一共1W2K条记录,还是挺多,如果是上百兆就很多了) ?

    1.3K20
    领券