Windows系统应急响应
Windows应急响应
1.1检查系统账号安全
1、查看服务器是否有弱口令,远程管理端口是否对公网开放。 2、查看服务器是否存在可疑账号、新增账号 检查方法:打开cmd窗口,输入lusrmgr.msc命令(包括用户名以$结尾的隐藏用户,如:admin$)) 3、查看服务器是否存在隐藏账号、克隆账号 使用D盾查杀工具、集成了对克隆账号检测的功能。 4、结合日志、查看管理员登录时间、用户名是否存在异常。 a、eventvwr.msc 打开事件查看器。 b、导出windows 日志-安全 利用Log Parser进行分析。 LogParser.exe -i:EVT "SELECT TimeGenerated AS LOGINTIME,EXTRACT_TOKEN(Strings,5,'|') AS USERNAME FROM'C:\Users\Nxin\Desktop\2.evtx' WHERE EventID=4624 Logparser.exe –i:EVT –o:DATAGRID “SELECT * FROM Security.evtx”(转化为csv)
1.2检查异常端口、进程。
1,检查端口连接请客、是否有远程连接、可疑连接 a、netstat -ano 查看目前的网络连接、定位可疑的ESTABLISHED。 b、根据netstat定位出pid,再通过tasklist命令进行进程定位tasklist | findstr “PID” c、msinfo32 可以查看具体到进程的详细信息,比如进程路 径、进程ID、文件创建日期、启动时间等。 d、输入 msconfig,查看是否存在命名异常的启动项目。
1.3检查启动项、计划任务、服务
检查方法: a、登录服务器,单击【开始】>【所有程序】>【启动】,默认情况下此目录在是一个空目录,确认是否有非业务 程序在该目录下。 b、单击开始菜单 >【运行】,输入 msconfig,查看是否存在命名异常的启动项目,是则取消 勾选命名异常的启动项目,并到命令中显示的路径删除文件。 c、单击【开始】>【运行】,输入 regedit,打开注 册表,查看开机启动项是否正常,特别注意如下三个注册表项: HKEY_CURRENT_USER\software\micorsoft\windows\currentversion\run HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce 检查右侧是否有启动异常的项 目,如有请删除,并建议安装杀毒软件进行病毒查杀,清除残留病毒或木马。
2.1工具篇
PCHunter:http://www.xuetr.com 火绒剑:https://www.huorong.cn Process Explorer:https://docs.microsoft.com/zh-cn/sysinternals/downloads/process-explorer processhacker:https://processhacker.sourceforge.io/downloads.php autoruns:https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns OTL:https://www.bleepingcomputer.com/download/otl/ SysInspector:http://download.eset.com.cn/download/detail/?product=sysinspector 2.2 病毒查杀 卡巴斯基:http://devbuilds.kaspersky-labs.com/devbuilds/KVRT/latest/full/KVRT.exe (推荐理由:绿色版、新病 毒库) 大蜘蛛:http://free.drweb.ru/download+cureit+free(推荐理由:扫描快、一次下载只能用1周,更新病毒库) 火绒安全软件:https://www.huorong.cn 360杀毒:http://sd.360.cn/download_center.html 2.3 病毒动态 CVERC-国家计算机病毒应急处理中心:http://www.cverc.org.cn 微步在线威胁情报社区:https://x.threatbook.cn 火绒安全论坛:http://bbs.huorong.cn/forum-59-1.html 爱毒霸社区:http://bbs.duba.net 腾讯电脑管家:http://bbs.guanjia.qq.com/forum-2-1.html 2.4 在线病毒扫描网站 http://www.virscan.org //多引擎在线病毒扫描网 v1.02,当前支持 41 款杀毒引擎 https://habo.qq.com //腾讯哈勃分析系统 https://virusscan.jotti.org //Jotti恶意软件扫描系统 http://www.scanvir.com //针对计算机病毒、手机病毒、可疑文件等进行检测分析 2.5 webshell查杀 D盾_Web查杀:http://www.d99net.net/index.asp 河马webshell查杀:http://www.shellpub.com 深信服Webshell网站后门检测工具:http://edr.sangfor.com.cn/backdoor_detection.html Safe3:http://www.uusec.com/webshell.zip