Windows系统应急响应
<h4>Windows应急响应</h4>
<h5>1.1检查系统账号安全</h5>
<p><strong>1</strong>、查看服务器是否有弱口令,远程管理端口是否对公网开放。
<strong>2</strong>、查看服务器是否存在可疑账号、新增账号
检查方法:打开cmd窗口,输入<strong>lusrmgr.msc</strong>命令(包括用户名以$结尾的隐藏用户,如:admin$))
<strong>3</strong>、查看服务器是否存在隐藏账号、克隆账号
使用<strong>D盾查杀工具</strong>、集成了对克隆账号检测的功能。
<strong>4</strong>、结合日志、查看管理员登录时间、用户名是否存在异常。
a、<strong>eventvwr.msc</strong> 打开事件查看器。
b、导出windows 日志-安全 利用<strong>Log Parser</strong>进行分析。
LogParser.exe -i:EVT "SELECT TimeGenerated AS LOGINTIME,EXTRACT_TOKEN(Strings,5,'|') AS USERNAME FROM'C:\Users\Nxin\Desktop\2.evtx' WHERE EventID=4624
Logparser.exe –i:EVT –o:DATAGRID “SELECT * FROM Security.evtx”(转化为csv)</p>
<h4>1.2检查异常端口、进程。</h4>
<p>1,检查端口连接请客、是否有远程连接、可疑连接
a、<strong>netstat -ano</strong> 查看目前的网络连接、定位可疑的ESTABLISHED。
b、根据netstat定位出pid,再通过tasklist命令进行进程定位<strong>tasklist | findstr “PID”</strong>
c、msinfo32 可以查看具体到进程的详细信息,比如进程路 径、进程ID、文件创建日期、启动时间等。
d、输入 <strong>msconfig</strong>,查看是否存在命名异常的启动项目。</p>
<h4>1.3检查启动项、计划任务、服务</h4>
<p>检查方法: a、登录服务器,单击【开始】>【所有程序】>【启动】,默认情况下此目录在是一个空目录,确认是否有非业务 程序在该目录下。 b、单击开始菜单 >【运行】,输入 msconfig,查看是否存在命名异常的启动项目,是则取消 勾选命名异常的启动项目,并到命令中显示的路径删除文件。 c、单击【开始】>【运行】,输入 regedit,打开注 册表,查看开机启动项是否正常,特别注意如下三个注册表项: HKEY_CURRENT_USER\software\micorsoft\windows\currentversion\run HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce 检查右侧是否有启动异常的项 目,如有请删除,并建议安装杀毒软件进行病毒查杀,清除残留病毒或木马。</p>
<h4>2.1工具篇</h4>
<p>PCHunter:<a href="http://www.xuetr.com">http://www.xuetr.com</a> 火绒剑:<a href="https://www.huorong.cn">https://www.huorong.cn</a>
Process Explorer:<a href="https://docs.microsoft.com/zh-cn/sysinternals/downloads/process-explorer">https://docs.microsoft.com/zh-cn/sysinternals/downloads/process-explorer</a> processhacker:<a href="https://processhacker.sourceforge.io/downloads.php">https://processhacker.sourceforge.io/downloads.php</a> autoruns:<a href="https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns">https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns</a>
OTL:<a href="https://www.bleepingcomputer.com/download/otl/">https://www.bleepingcomputer.com/download/otl/</a> SysInspector:<a href="http://download.eset.com.cn/download/detail/?product=sysinspector">http://download.eset.com.cn/download/detail/?product=sysinspector</a> 2.2 病毒查杀
卡巴斯基:<a href="http://devbuilds.kaspersky-labs.com/devbuilds/KVRT/latest/full/KVRT.exe">http://devbuilds.kaspersky-labs.com/devbuilds/KVRT/latest/full/KVRT.exe</a> (推荐理由:绿色版、新病 毒库)
大蜘蛛:<a href="http://free.drweb.ru/download+cureit+free(推荐理由:扫描快、一次下载只能用1周,更新病毒库">http://free.drweb.ru/download+cureit+free(推荐理由:扫描快、一次下载只能用1周,更新病毒库</a>)
火绒安全软件:<a href="https://www.huorong.cn">https://www.huorong.cn</a> 360杀毒:<a href="http://sd.360.cn/download_center.html">http://sd.360.cn/download_center.html</a> 2.3 病毒动态
CVERC-国家计算机病毒应急处理中心:<a href="http://www.cverc.org.cn">http://www.cverc.org.cn</a>
微步在线威胁情报社区:<a href="https://x.threatbook.cn">https://x.threatbook.cn</a> 火绒安全论坛:<a href="http://bbs.huorong.cn/forum-59-1.html">http://bbs.huorong.cn/forum-59-1.html</a> 爱毒霸社区:<a href="http://bbs.duba.net">http://bbs.duba.net</a>
腾讯电脑管家:<a href="http://bbs.guanjia.qq.com/forum-2-1.html">http://bbs.guanjia.qq.com/forum-2-1.html</a> 2.4 在线病毒扫描网站
<a href="http://www.virscan.org">http://www.virscan.org</a> //多引擎在线病毒扫描网 v1.02,当前支持 41 款杀毒引擎 <a href="https://habo.qq.com">https://habo.qq.com</a> //腾讯哈勃分析系统
<a href="https://virusscan.jotti.org">https://virusscan.jotti.org</a> //Jotti恶意软件扫描系统 <a href="http://www.scanvir.com">http://www.scanvir.com</a> //针对计算机病毒、手机病毒、可疑文件等进行检测分析 2.5 webshell查杀
D盾_Web查杀:<a href="http://www.d99net.net/index.asp">http://www.d99net.net/index.asp</a> 河马webshell查杀:<a href="http://www.shellpub.com">http://www.shellpub.com</a>
深信服Webshell网站后门检测工具:<a href="http://edr.sangfor.com.cn/backdoor_detection.html">http://edr.sangfor.com.cn/backdoor_detection.html</a> Safe3:<a href="http://www.uusec.com/webshell.zip">http://www.uusec.com/webshell.zip</a> </p>