首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

Windows应急响应

web入侵:Webshell,网页挂马,主页篡改系统入侵:病毒木马,远控后门,勒索软件网络攻击:ARP欺骗,DDOS攻击,DNS劫持针对常见攻击事件,结合工作中应急响应事件分析和解决方法,总结了一些...如果说单纯报警没有啥太大意义,在平时只要对入侵报警分析,把入侵IP封掉,就行。但是,在一次被入侵成功安全事件,我们肯定需要一系列分析溯源,尽可能把整个事件还原,还需要出个应急响应报告。...入侵排查思路 检查系统账号安全 检查异常端口、进程 检查启动项、计划任务、服务 检查系统相关信息 杀软查杀 日志分析 处置流程: 准备阶段:获取整个事件信息(比如发生时间,出现啥异常等),准备应急响应相关工具...可进行断网,防火墙策略隔离,关键数据备份,数据恢复 检测阶段:技术分析 取证阶段:确定攻击事件,确定攻击时间,确定攻击过程,确认攻击对象 处置阶段:提出安全问题,提出解决方案,业务恢复 总结阶段:完整应急响应事件报告编写...早期勒索软件攻击通常使用伪装成合法文件特洛伊木马来进行,诱使用户以电子邮件附件形式下载或打开该木马。当下比较常见方式为暴力破解、漏洞利用方式进行人工投毒。

1.8K21
您找到你想要的搜索结果了吗?
是的
没有找到

windows应急响应

Windows应急 学习过程中看到师傅文章,所以顺便做了个思维导图 师傅太强了 原文链接已放文末。 常见应急响应事件分类。...查看服务器是否存在可疑或者新增账号 检查方法: Win+R打开运行窗口,输入lusrmgr.msc,查看是否有新增可疑账号,如果有管理员群组里新增账户,请立即禁用或者删掉 管理员群组:...在我们想要杀死进程时候,可能因为进程绑定了系统服务,无法杀死,通过tasklist /svc 查看进程对应服务。...3、得到发现Webshell、远控木马创建时间,找同一时间范围内创建文件 利用Registry Workshop 注册表编辑器搜索功能,可以找到最后写入时间区间文件 利用计算机自带文件搜索功能...,建议使用两款或者多款查杀工具同时查杀,可以相互补充规则库不足 1.6 日志分析 1、系统日志 前提:开启审核策略,若日后出现系统故障、安全事故则可以查看系统日志文件,排除故障,追查入侵信息等

97730

聊聊应急响应

“俗话说:好记性不如烂笔头,最近做了几个应急响应就来总结下。”     ...服务器恢复正常后,进行事件分析,通过排查日志还原攻击者入侵轨迹,最后一步就是整理报告。 沟通贯穿整个应急响应流程,也是最重要,切记不要一上来就查,了解事件原因才会事半功倍。...0x01 "止血"     应急响应事件分为五大类,网络攻击事件,恶意程序事件,web恶意代码,信息破坏事件和其他事件,每个事件具体描述如下 image.png (图片来源:https://help.aliyun.com...,到异常发现与追踪,最后刻画攻击行为,应急响应不仅仅是一场事件处理,我觉得更重要是攻击者攻击思路,他在这个系统里做了什么,他为什么要这么做,他这么做得到了什么,换作是你,你发现了这个漏洞,你会怎么做...,向高手学习,才能成长更快,总而言之,应急响应,任重道远。

1.1K00

Linux应急响应笔记

背景 前一段时间我处理了一次应急响应,我还输出了一篇文章 Linux应急响应笔记。...这两天又处理了一次病毒入侵,在前一次基础上,这次应急做了一些自动化脚本,应急响应效率有了一定程度提升,故另做一份笔记。...PS:本文重在分享应急响应经验,文中保留了恶意网址,但是删除了恶意脚本及程序下载路径。本文仅用于技术讨论与分析,严禁用于任何非法用途,违者后果自负。...应急操作笔记 查看我上一次 Linux应急响应笔记,我发现罗列这么多命令,很多时候眼花缭乱,操作起来也不方便,不如写个shell脚本自动化收集信息。...GatherInfo下所有文件内容,根据下面的Checklist表项进行挨个梳理排查 应急响应检查表 ?

3.2K51

Linux应急响应笔记

背景 客户监控系统发现有异常行为,我临时顶替应急同事处理一下。...应急响应流程 言归正传,应急响应标准流程应该如何?...Lessons learned总结反思事件,一方面从源头上减小安全事件发现,另一方面提升应急响应效率。 上面的应急响应还是非常片面的,我搜罗了一系列网友分享应急响应经验,整理成章方便以后查阅。...我把应急响应流程分为三个部分,分别是 【1】入侵现场,【2】攻击维持,【3】入侵原因,下面我将从这三个方面展开 入侵现场 所谓入侵现场,是指服务器被怀疑中毒现场环境,一般来说,服务器被怀疑中毒都有异常现象...系统加固 修改各个对我开放服务密码 限制对外开放服务,如果不方便操作,则通过iptables限制可访问主机 升级系统组件或者服务使用到中间件

1K30

应急能力提升4】实战应急响应经验

继而,继续编写本专题后续内容。 ''' 01 — 靶场环境分配 靶场搭建在VM虚机中,在红队完成攻击模拟后制作镜像快照,然后导出分发给每一个应急响应小组。...02 — 应急响应时间 每个专题分析一周,各小组一般都是在下班后及利用周末时间进行分析。整个应急过程,加上报告编写及汇报材料准备,平均每个专题花费十天。...03 — 应急响应流程 在真实场景中,应急响应情况多种多样,比如遇到勒索病毒、挖矿程序、网页篡改、DDOS攻击、CC攻击等,对应响应流程也会不同。...这种场景一般是乙方安全公司做应急响应服务时常规操作,降低了应急难度,提升效率。...看了各组应急响应报告中修复建议,思路比较固定,基本都分为技术和管理方面。

1.8K20

REvil - 勒索病毒应急响应

受感染主机操作系统是什么? 要找到受感染主机操作系统,我们可以导航到“分析数据 > 系统信息”并查看操作系统信息: 3. 用户打开恶意可执行文件名称是什么?...此值包含在运行时生成附加到加密文件随机扩展名。...为了确定重命名并更改为问题 7 中确定扩展名文件数量,我导航到“分析数据>时间线”并在摘要列中过滤扩展名: 9. 被攻击者更改壁纸完整路径是什么,包括图像名称?...在用户桌面上创建了一个 0 字节隐藏文件。提供隐藏文件名称。 在 Redline 中,我导航到“分析数据>文件系统”并搜索一个 0 字节文件: 13....与感染该主机恶意软件相关三个名称是什么?(按字母顺序输入姓名) 我已经知道主机受到了 REvil 勒索软件攻击

91720

说说Windows安全应急响应

随着网络安全快速发展,不少互联网公司都积极参与到了这个领域,随着《网络安全法》颁布与实施、等保2.0颁布等为网路安全发展提供了有力后盾。一个事物快速发展,也会引起其它不利事物萌芽。...在互联网高速发展时代,我们应该如何保护个人信息不被窃取、不被不法分子当作利益筹码,当我们遇到入侵事件时候,我们应该怎么办,第一步怎么办,怎么推进排查过程、是否有应急预案等,这都是我们需要了解。...说了这么多下面小白浅谈一下应急响应,我们看一下windows应急处理。...Windows安全应急处置 攻击者入侵一个网站必然会对企业业务系统造成不同程度损害,即使入侵不成功,也会使业务系统访问缓慢,即使在网络良好情况下。...除了上述命令查询外,我们也可以利用D盾来检测一下主机中异常信息,需要注意是没有签名验证信息进程、没有描述信息进程、进程属主、进程路径是否合法CPU或内存资源占用长时间过高进程等方面。

2.6K20

应急响应之入侵排查

一、前言 常见应急响应事件分类: Web入侵:网页挂马、主页篡改、Webshell 系统入侵:病毒木马、勒索软件、远控后门 网络攻击:DDOS攻击、DNS劫持、ARP欺骗 二、Windows入侵排查...”..”为名文件夹具有隐藏属性 检查系统日志 日志默认存放位置:/var/log 日志分析技巧 1、定位有多少IP在爆破主机root帐号: grep "Failed password for root...后门 那么多代码里不可能我们一点点去找后门,另外,即使最好Webshell查杀软件也不可能完全检测出来所有的后门,这个时候我们可以通过检测文件完整性来寻找代码中隐藏后门。...文件MD5校验 绝大部分软件,我们下载时都会有MD5文件,这个文件就是软件开发者通过md5算法计算出该如软件“特征值”,下载下来后,我们可以对比md5值,如果一样则表明这个软件是安全,如果不一样则反之...Linux中有一个命令:md5sum可以查看文件md5值,同理,Windows也有命令或者工具可以查看文件md5值 ?

1K31

【经典好文】Linux应急响应

接到个单子,网站被挂博彩 客户机器环境 服务器系统:CentOS 7 服务器管理面板:宝塔 CMS:织梦 CMS V57 SP2 排查过程 过程向客户了解情况后,登录了服务器进行检查,发现历史执行过命令有些异常...tuiguang/2018/1205/19.php 其中一个 shell 日志分析 使用Apache Log Viewer对日志进行分析,设置了shell文件正则后如下图 寻找第一次访问shellIP...最终发现 IP:117.95.26.92为首次使用网站后门上传其他shellIP,由于客户站点是仿站,模板为网上下载,怀疑存在模板后门情况,综合日志分析确认为模板后门 处置与意见 网站中木马文件已经删除...,根据访问日志确认是模板后门造成此次事件 服务器异常账户已经删除,考虑到该异常账户多次成功登录到服务器,而且历史操作中有切换到root用户痕迹,怀疑服务器密码已经泄漏,已建议客户修改 数据库检查中发现...http://www.xxx.com存在一个疑似后门账户,用户名 admin.

73610

Linux 守护进程|应急响应

最近被安排做一些应急响应工作,所以学习了一下Linux进程相关知识,越学越多,那就记下来吧!...,新进程组PGID等于新子进程PID为1519,这个子进程为进程组leader,也是这个sessionleader。...ping是前台运行进程, bash是后台运行进程 执行 ping www.baidu.com & 时候ping是后台运行进程, bash是前台运行进程 ---- 如果上面涉及所有概念你都能清晰理解...(daemon可能需要保持继承而来文件描述打开状态,因此这一步是可选或者可变更。)之所以这样做原因有很多。...此外,无法卸载长时间运行daemon打开文件所在文件系统。因此,通常做法是关闭所有无用打开着文件描述符,因为文件描述符是一种有限资源。

3.7K30

应急响应案例:木马清理

[pwnriglhttps] 经核实,该服务就是 挖矿 木马监控脚本。....51240.com/ 2、删除服务器上设置不需要用户 3、对于不需要登录用户,请将用户权限设置为禁止登录 4、修改远程登录服务默认端口号以及禁止超级管理员用户登陆 Windows远程端口修改参考文档...IP固定,建议使用安全组或者系统防火墙禁止除了本地外网IP之外所有IP登录请求 ---- 六、扩展说明 1、BusyBox BusyBox 是一个集成了三百多个最常用Linux命令和工具软件。...BusyBox 包含了一些简单工具,例如ls、cat和echo等等,还包含了一些更大、更复杂工具,例grep、find、mount以及telnet。...有些人将 BusyBox 称为 Linux 工具里瑞士军刀。简单说BusyBox就好像是个大工具箱,它集成压缩了 Linux 许多工具和命令,也包含了 Android 系统自带shell。

2.6K181

应急响应之Windows、Linux

Windows下系统应急: 首先 断网~ 一、检测阶段 1. 备份Web页面 ? 2. 查找隐藏账户 ? 3. 查找可疑进程 ? ? ? 4. 查杀Webshell ? 5....二、抑制阶段 1.删除非法修改信息等 ? 2.删除非法添加账户 ? 3.关闭异常进程 ? 4.删除后门文件 ? ? ?...5.根除阶段 (1)修改服务器超级管理员账户密码 (2)修改网站后台管理员账户密码 (3)修复漏洞 (4)更改后台地址 6.接入网络恢复访问 Linux下系统应急: 首先 断网~ 一、 检测阶段 1....(2)find ./ -ctime -1 -name “*.php” 查找一天内修改过php文件 ? 8....分析中间件日志在 /etc/httpd/conf目录找到access_log文件查看日志,发现黑客执行eval命令,判断某CMS是在search.php上有命令执行漏洞,黑客直接通过该漏洞执行了一句话木马

1.2K10

Linux应急响应排查思路

针对常见攻击事件,结合工作中应急响应事件分析和解决方法,整理了一些思路。...:密码有效期:密码修改到期警告天数:密码过期之后宽限天数:账号失效时间:保留 who:查看当前登录用户(tty本地登录 pts远程登录) w :查看系统信息。...history 通过.bash_history查看账号执行过得权限 (2)打开/home各账号目录下.bash_history,查看普通账号历史命令 为历史命令增加登录IP地址,执行命令时间等信息...ln -s /etc/init.d/sshd /etc/rc.d/rc3.d/S100ssh 此处sshd是具体脚本文件,S100ssh是其软连接,S开头代表加载时自启动;如果是K开头脚本文件,代表运行级别加载时需要关闭.../clamscan –h 查看相应帮助信息 ./clamscan -r /home 扫描所有用户主目录就使用 .

2.6K20

应急响应实战笔记(续)

在上周,我发布了一个项目,我把它叫做应急响应实战笔记,收集和汇总了一些我经手处理应急响应案例。...这份笔记共计22篇文章组成,总字数约2W+,在脱敏时候,去掉了一些描述,文章连贯性不够,也发现了不少问题,在此,感谢那些帮忙反馈童鞋。...关于这份笔记,我将持续更新,希望能给那些从事安全/运维童鞋带来一些帮助, 同时,希望小伙伴提供一些案例,你说案例我来写。 就像老领导给我留言一样:把经验写下来,有益于他人,更精进了自己。...慢慢完善方向,比如 站在数据取证角度,分享各种日志分析技巧。 站在安全攻防角度,熟悉常见权限维持技术。 站在利益驱动角度,揭秘各种黑帽灰产手法。...未知攻焉知防,以攻写防,我觉得这可能会比纯粹攻击更有趣。

1.2K20

应急响应篇_windowsLogparser使用

文章源自【字节脉搏社区】-字节脉搏实验室 作者-m9kj 概述: Log Parser(微软网站下载)是微软公司出品日志分析工具,它功能强大,使用简单,可以分析基于文本日志文件、XML 文件、CSV...最常见登录方式 Logon Type 3 – Network 网络登录。最常见是访问网路共享文件夹或打印机。IIS认证也属于Logon Type 3 。...某些服务用一个域账号来运行,出现Failure常见情况是管理员跟换了域密码但是忘了更改service密码。 Logon Type 7 – Unlock 解除屏幕锁定。...ASP服务 Logon Type 9 – NewCredentials 新身份登录通常发生在RunAS方式运行某程序时登录验证 Logon Type 10 – RemoteInteractive...,差不多10M,一共1W2K条记录,还是挺多,如果是上百兆就很多了) ?

1.2K20

Windows应急响应-异常资源

原文:助安社区-应急响应实战指南 http://security-incident-respons.secself.com端口检查端口连接情况,是否有远程连接、可疑连接。...检查方法使用netstat -ano 命令查看目前网络连接,定位可疑 ESTABLISHED 根据 netstat 命令定位出 PID 编号,再通过 tasklist 命令进行进程定位 tasklist...打开D盾_web查杀工具,进程查看,关注没有签名信息进程。通过微软官方提供 Process Explorer 等工具进行排查 。查看可疑进程及其子进程。...可以通过观察以下内容:没有签名验证信息进程没有描述信息进程进程属主进程路径是否合法CPU 或内存资源占用长时间过高进程小技巧:查看端口对应 PID:netstat -ano | findstr..."port"查看进程对应 PID:任务管理器 -- 查看 -- 选择列 -- PID 或者 tasklist | findstr "PID"查看进程对应程序位置:任务管理器 -- 选择对应进程

34810
领券