首页 > 系统相关 >Windows应急响应--网站被入侵后的排查【跟随安全狍老师学习总结】

Windows应急响应--网站被入侵后的排查【跟随安全狍老师学习总结】

时间:2023-07-05 17:45:57浏览次数:37  
标签:检查 Windows -- 排查 入侵 日志 打开 进程

# 网站被入侵该怎么办

一般的网站被入侵分为三种类型
  1.**web入侵**
    具体事件体现为:
      * 网页挂马
      * 主页篡改
      * webshell
        (一般网页被webshell入侵后会留下webshell.php文件)
        (写CTF的签到题会有用)
   2.**系统入侵**
    具体事件体现为:
      * 病毒木马
      * 勒索软件
      * 远控后门
  3.**网络攻击**
      * DDos
      * DNS劫持
      * ARP欺骗
## 以Windows系统为例
系统入侵的排查思路
1).检查服务器上是否被创建了可疑的用户账号
* win+r 运行命令提示符
* 输入lusrmgr.msc打开用户管理器[^1]

 

* 在其中发现非法的用户,可以右键禁用或者删除

2).日志排查
* 依旧打开cmd,输入eventvwr.msc(Event Viwer事件查看器)
* 打开日志-Windows安全-安全

* 可以看到用户登录以及用户对该主机做出的一些操作,结合登陆时间、系统反馈、用户异常来进行日志的检查
3).检查端口和进程的异常
* 打开PowerShell
* 输入netstat -ano显示系统端口使用情况查看有无异常

* 检查PID有无Established处于通信状态的端口
4.检查进程管理
* 通过Power Shell,输入tasklist打开进程管理

* 通过此命令查看当前运行的应用以及端口

****3-4二者都是多加留意自己不熟知的端口号、应用进程名字

5).查看系统信息
* 打开cmd输入msinfo32检查系统信息
* 点开软件环境-正在运行的任务

这一步就是将第四步图形化展开,在这里,我们重点观察:
  1.没有签名的进程
  2.没有描述信息的进程
  3.进程的属主
  4.进程的路径是否合法
  5.CPU 或者 内存 占用过高时间过长的进程

6).检查启动项和检查目录
* 打开cmd输入msconfig

* 检查是否有奇怪的启动项或服务

同时检查启动项还有第二种方式:检查注册表
* 打开cmd输入regedit进入到注册表中

* 找到目录为:计算机\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

* 默认情况下只有一个默认
还有一个目录是
* 计算机\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

* 默认初始只有这三个选项,如果有其他的要留意一下
* 再打开该路径下的Runonce注册表,同理只有一个默认项如有其他的多加留意

7.检查网站日志
如果被网站入侵要去检查中间件日志,以Apache服务器为例:

* 点开logs

 


* 可以查看到一些错误日志和账号日志,点开查看可以看到一些具有例如sql注入、web注入的特征的报错语句


[^1]:(lusrmgr由两个单词lusr和mgr组成)
(lusr:loacl user
mgr:manager)
( msc是是微软管理控制台MMC(Microsoft Management Console)用来添加/删除的嵌入式管理单元文件。通常通过MMC来管理,可点击“文件”菜单中的“添加/删除管理单元”操作来管理当前系统中已经安装的MSC文件。可以点击开始/运行,然后输入下列文件名就可以打开相应的控制窗口)

标签:检查,Windows,--,排查,入侵,日志,打开,进程
From: https://www.cnblogs.com/adongFfavourite/p/17529368.html

相关文章

  • 根据数据的权重,随机返回一个数据
    /***根据权重,随机取出值*@paramdataWeightMap数据-权重的映射*@param<T>数据类型*@return根据权重随机的数据*/publicstatic<T>TrandomWeight(Map<T,Integer>dataWeightMap){//<数据,int[min,max]>计算是否属于此范围时:前包后不包Map<T,i......
  • 交换机原理及其功能
    一.交换机1.交换机原理①交换机设备中有一张mac地址表,并且在通讯前是空的。②当同一局域网中的A设备通过新的交换机去访问B设备,A设备会将自己的mac地址和B设备的mac地址封装进数据帧中,A设备的地址为源地址,B设备则为目的地址③A访问B设备时交换机会收到来自A的请求,主动将A设备......
  • 如何在qt中使用gdal?
    首先是使用MinGW编译的GDAL库,这种貌似比较少见。。可见大家都还是喜欢用vs来编译https://zhuanlan.zhihu.com/p/355864559参考:https://blog.csdn.net/qq_32629895/article/details/105738977(介绍一种简单的在QT(MinGW)中使用gdal的方法)......
  • Element-plus按需导入后,组件的正确使用和使用组件时TS报错找不到名称“xxxx”
    1.按需导入后使用组件Element-plus组件库的示例代码中,都import导入了组件,如:<template><el-buttontype="primary"@click="openFullScreen2">Asaservice</el-button></template><scriptlang="ts"setup>import{ElLoad......
  • IDEA:MAVEN:Result Maps collection does not contain value for com.itheima.mapper.
    尝试过很多方法:我的代码与视频的一致仍然不可行。可以发现是mapper文件的错误后发现自己的资源文件下的包创建方式不对,尽管打的target包里仍然存在代码,仍是错误的。之后更改resource文件下包的命名方式用“/”来命名即可。   ......
  • 生物英语
    1、allele又作allelomorph: 等位基因  一般指位于一对同源染色体的相同位置上控制着相对性状的一对基因。对同源的理解,不是指同源于某一生物个体,而是来源于某一个共同祖先DNA序列的基因同源(基因):指遗传上来自于某一共同祖先DNA序列的基因。但我认为除了同一祖先,还需加上,形态......
  • 中国程序员数量达755万,全球排名第二。
    要了解全球程序员的情况,GitHub是一个不错的窗口。我们依据GitHub发布的《Octoverse2021年度报告》,来了解开发者世界的状态,尤其是中国程序员的情况。依据GitHub的数据,2021年中国有755万程序员,排名全球第二。放眼全球,程序员数量已经超过7300万,比2020年增长了1700万。全球程序......
  • 看懂uml图和时序图
    继承与泛化继承关系:isa关系,两个对象之间可以用isa表示,就是继承关系。泛化:继承非抽象类,带空心箭头的实现表示。实现:继承抽象类,带空心箭头虚线表示。聚合与组合聚合:整体与部分的弱依赖关系,带空心菱形箭头的直线表示。组合:整体与部分的强依赖关系,带实心菱形箭头的直线表示......
  • Java基础-Day11
    Java基础-Day11关键字this知识点理解方式:3W:what?why?how?this的使用示例:this关键字的使用:1.this可以用来修饰:属性、方法、构造器2.this修饰属性和方法:this理解为:当前对象​ 在类的方法中,我们可以使用this.属性或this.方法的方式,调用当前对象的属性或方法。但......
  • C++中使用typedef定义的UNIT_PTR,LONG_PTR等
    在看代码时,发现有用到WPARAM,LPARAM,LRESULT我去找它们的定义,发现在C:\ProgramFiles(x86)\WindowsKits\10\Include\10.0.19041.0\shared\minwindef.h中,有如下定义/*Typesuseforpassing&returningpolymorphicvalues*/typedefUINT_PTRWPARAM;typed......