首页 > 其他分享 >应急响应

应急响应

时间:2023-04-07 22:00:29浏览次数:24  
标签:文件 查看 排查 Windows etc 响应 攻击 应急

应急响应

目录

一、概述

​ 应急响应(Emergency Response)是指在发生紧急事件或安全事件时,及时采取措施以减轻损失和影响的过程。在计算机安全领域,应急响应通常指针对网络攻击、数据泄露、恶意软件感染等安全事件的应急处理过程。应急响应的主要目标是通过快速检测、隔离和纠正安全事件,尽量减少安全事件对组织的影响和损失。

二、基本思路流程

收集信息:收集客户信息和中毒主机信息,包括样本。

判断类型:判断是否是安全事件,何种安全事件,勒索、挖矿、断网、DoS等等。

深入分析:日志分析、进程分析、启动项分析、样本分析。

清理处置:直接杀掉进程,删除文件,打补丁,抑或是修复文件。

产出报告:整理并输出完整的安全事件报告。

三、分析方向

1、文件分析

(1)文件变动查询:

find / -nmin -2 (找查两分钟之内文件内容变化的文件)

(2)查询文件最后修改时间:

ls --full-time [文件名]

(3)查询文件哈希值

md5sum [文件名]

2、日志分析

(1)Linux系统日志:

/var/log下的secure、messages日志文件比较常用

cat [文件名]|grep [关键字]|wc -l (统计)

(2)Windows系统日志

此电脑--->右键点击管理--->系统工具--->事件查看器--->Windows日志

3、进程分析

(1)查看CPU或内存资源占用:top

(2)查看进程的路径:ps -ef

(3)查看正在监听的端口和名字:netstat -ntplu

(4)查看开机启动服务:systemctl list-unit-files

(5)查看服务是否在运行:systemctl status [服务名]

(6)计划任务:crontab -l、/etc/cron.d、/etc/crontab

(7)查看文件哈希:

Windows:certutil.exe -hashfile .\1.txt (需要用powershell)

Linux:md5sum [文件名]

4、用户分析

Linux系统

(1)查看用户:/etc/passwd、/etc/shadow

Windows系统

(1)查看用户:net user、注册表中SAM文件查看

5、网络分析

(1)网卡配置信息

/etc/sysconfig/network-scripts

(2)查看DNS

cat /etc/resolv.conf

(3)查看网关:route

(4)查看监听端口和相关服务

6、配置分析

(1)查看Linux SE

cat /etc/selinux/config (查看是否是开机自启动)

getenforce (查看当前状态)

(2)查看iptables

iptables -L

(3)查看环境变量

echo &PATH

7、监控分析

(1)如zabbix等监控工具

四、排查思路

1、Windows木马入侵

排查思路:

1、可能通过网络连接观察异常端口或者IP通信

2、可以通过任务管理器,详细信息,找到异常文件

3、通过网络连接,详细信息找到异常进程文件,使用杀毒软件检测

防御:

1、开启windows防火墙

2、安装正版的杀毒软件

2、Linux服务器22端口入侵

排查思路:

1、排查网页修改时间

2、查看日志,分析服务器登录时间及IP

防御:

1、服务器设置强密码

2、22端口不对公网开放

3、使用堡垒机及指定IP登录

3、Windows系统3389端口入侵

排查思路:

1、查看日志,分析服务器登录时间及IP

2、查看用户是否有异常

防御:

1、密码大小写,数字,字符不低于8位,使用强密码

2、3389如非必须,不开启个人电脑3389端口

3、如开启3389,指定固定IP可连接

4、DNS&DHCP攻击

Windows排查思路:

1、排查电脑本机C:\Windows\System32\drivers\etc\hosts文件

2、重启浏览器,确认是否有浏览器缓存

3、ipconfig /all 查看DHCP服务器及DNS服务器IP是否正确

防御:

1、网络接入认证

2、定期网络扫描,是否有内网IP提供DNS服务

3、交换机上把dhcp Snooping开启,防止非法DHCP服务器

5、ARP欺骗攻击

排查思路:

1、排查arp表

2、对比MAC地址是否有异常

防御:

1、安装ARP防火墙

2、手动绑定MAC地址

3、网络接入认证,拒绝非实名认证设备接入网络

6、DDoS攻击

常见的方法:

CC攻击:攻击者借助代理服务器生成指向受害主机的合法请求,实现DDoS和伪装就叫:CC(Challenge Collapsar),CC主要用来攻击页面的。

SYN攻击:SYN攻击是黑客攻击的手段。SYN洪泛攻击的基础是依赖TCP建立连接时三次握手的设计。

纯流量攻击:发送大量垃圾流量。

排查思路:

1、查看应用日志(CC攻击)

2、查看服务器网络链接(SYN攻击)

3、监控查看网络流量(纯流量攻击)

防御:

1、接入第三方抗DDoS云平台

2、流量清洗

标签:文件,查看,排查,Windows,etc,响应,攻击,应急
From: https://www.cnblogs.com/candada/p/17297488.html

相关文章

  • 恒创科技:如何对没有响应的 DNS 服务器进行故障排除?
    ​DNS代表域名服务器,它是一个数据库,可以找出域名并将其转换为系统可以理解和使用的IP地址。DNS服务器的作用是将在网址栏中输入的网址翻译成机器能够理解和定位的语言,并作为响应发送出去。DNS将充当Internet的通讯录。当输入URL时,DNS将识别网站的IP地址,并将设备定向到......
  • matlab复现,考虑综合需求响应和阶梯型碳交易机制的综合能源系统优化调度策略
    matlab复现,考虑综合需求响应和阶梯型碳交易机制的综合能源系统优化调度策略。关键词,综合能源系统,碳交易机制,综合需求响应。matlab复现,考虑综合需求响应和阶梯型碳交易机制的综合能源系统优化调度策略。关键词,综合能源系统,碳交易机制,综合需求响应。YID:4280669326294816......
  • 应急响应基础技能
    windows任务计划列表1.计算机管理窗口,选择系统工具中任务计划程序中的任务计划程序库选项可以查看任务计划的名称,状态,触发器等详细信息2.powershell中输入get-scheduledtask可以查看当前系统所有任务计划信息任务路径,名称,状态等详细信息3.命令行中输入schtasks......
  • HTTP请求数据格式及响应数据格式
    一、什么是HTTP概念:HyperTextTransferProtocol,超文本传输协议,规定了浏览器和服务器之间数据传输的规则  HTTP协议特点:1、基于TCP协议:面向连接,安全2、基于请求-响应模型的:一次请求对应一次响应3、HTTP协议是无状态的协议:对应事务处理没有记忆能力。每次请求-响应都是独......
  • cbv分析,模板,请求与响应,session及源码分析,闪现,请求扩展
    cbv分析,模板,请求与响应,session及源码分析,闪现,请求扩展cbv分析cbv编写视图类的方法#导入flaskfromflaskimportFlask,request#导入cbv需要的MethodViewfromflask.viewsimportMethodView#实例化flask对象app=Flask(__name__)app.debug=True#编写cbvclass......
  • 移动端响应式布局
    实现响应式布局开发的步骤寻找参照的比例(例如设计稿的比例),在这个比例下给网页的字体设置一个初始值,便于计算可以设置为100px,不可以设置为12px以下的,因为浏览器最小字体为12px,如果设置为10px则会按照12px进行计算。未来我们要把设计稿中测量出来的尺寸(px)转换为REM单位去设置样式......
  • 第四十二篇 vue - 进阶主题 - 深入响应式系统
    响应式系统Vue最标志性的功能就是其低侵入性的响应式系统。组件状态都是由响应式的JavaScript对象组成的。当更改它们时,视图会随即自动更新。这让状态管理更加简单直观,但理解它是如何工作的也是很重要的,这可以帮助我们避免一些常见的陷阱。在本节中,我们将深入研究Vue响应性......
  • Winform/Caharp中使用HttpClient时添加请求头以及响应文件流实现文件下载
    场景Winform中怎样使用HttpClient调用http的get和post接口并将接口返回json数据解析为实体类:https://blog.csdn.net/BADAO_LIUMANG_QIZHI/article/details/124157296在上面使用HttpClient调用get以及post接口的基础上,如何在请求接口时添加请求头,比如接口需要鉴权,获取token之后......
  • 怎么利用CSS实现HTML5响应式导航栏
    在html5中实现响应式导航栏的方法有很多种,如何利用纯CSS来现实这一功能,在这里小编就通过实例来和大家讲解,纯CSS实现的HTML5响应式导航栏的方法和技巧。目前响应试web页面已经逐渐开始盛行,除了将页面的内容以及布局结构实现响应试以外,剩下的重点就是实现导航栏的响应试,当然方法有很......
  • html5从响应式导航开始
    常用的一个响应式网页导航条解决方案,整理记录。效果展示入口:https://shanhubei.github.io/navigationh5/html结构和js代码都很简单,主要是css样式。直接粘上来的代码有点乱。最下面有demo的下载地址,可以下载看整理过的代码。主要的css知识点有:@mediascreenand(max-width:1279px......