应急响应流程

应急响应步骤:

1.监测发现
2.分析研判
3.应急处置
4.通报预警
5.追踪溯源
6.排查整改

 

 

一、检查系统账号安全

  1. 查看服务器是否有弱口令,远程连接端口是否对外开放

检查方法:询问相关服务器管理员,或者用扫描器扫描   将信息收集起来,比如端口信息

Natstat -an,扫描外网ip、看哪个ip和端口开放,信息收集起来

 

  1. 查看服务器是否存在可疑账号、新增账号

cmd   lusrmgr.msc  主要看administrator里面是否有新增可疑账号,如果有立即删除

  1.  Net user 检查是否有多余账号
  2.  检查guest账户权限
  3.  属组权限
  1. 查看服务器是否有隐藏账号,克隆账号$    regedit注册表

使用D盾-web查杀工具、也可以查杀web木马、集成了对克隆账号检测的功能

 

 

 

  • 检查异常端口、进程
  1. 检查端口连接情况,是否有远程连接,可疑连接

检查方法:

  1. netstat -ano 查看目前的网络连接,定位可疑的ESTABLISHED

C:\Users\lenovo>netstat -ano -p tcp 查询tcp连接的进程,及PID

  1. 根据netstat定位出的pid,在通过tasklist命令进行进程定位tasklist | findstr PID
  2. 根据进程号,在任务管理器查看进程号对应的进程,根据ip查对应的归属地

 

 

 

  • 检查启动项、计划任务、服务
  1. 检查服务器是否有异常的启动项,因为有些木马开机自启

检查方法:

  1. 登录服务器,单击开始》所有程序》启动,默认情况此目录是在一个空目录,确认是否有非业务程序在该目录下
  2. 单击开始菜单》运行 输入msconfig,查看是否有命名存在异常的启动项目
  3. 单击开始》运行  输入regedit  打开注册表,查看开机自启是否正常
  4. 利用安全软件(HiBit StartUp Manager)查看开机自启项,开机时间管理等  
  5. 组策略  运行gpedit.msc

 

  • 检查系统相关信息
  1. 查看系统版本及补丁信息

检查方法:单击开始》运行   输入systeminfo,查看系统信息,补丁信息

360安全卫士打补丁

DDOS攻击:网络层攻击,发送大量数据报文,消耗目标主机资源

CC攻击:攻击页面  应用层攻击(控制多台主机项目表服务器发送大量数据报文,消耗目标主机资源,无法追溯到真实源IP)

 

 

D盾使用  d99net.net

主要是用来保护IIS,防止网站和服务器被入侵,限制了常见的入侵方法

 

相关推荐

  1. 应急响应流程

    2024-04-20 15:28:04       37 阅读
  2. 应急响应流程与挖矿病毒排查流程

    2024-04-20 15:28:04       37 阅读
  3. 【Linux】流量劫持网络安全应急响应

    2024-04-20 15:28:04       58 阅读

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-04-20 15:28:04       98 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-04-20 15:28:04       106 阅读
  3. 在Django里面运行非项目文件

    2024-04-20 15:28:04       87 阅读
  4. Python语言-面向对象

    2024-04-20 15:28:04       96 阅读

热门阅读

  1. 安卓手机APP开发__媒体开发部分__直播流

    2024-04-20 15:28:04       38 阅读
  2. web server apache tomcat11-02-setup 启动

    2024-04-20 15:28:04       37 阅读
  3. 基于python的pdf版本的PPT转换为office PPT

    2024-04-20 15:28:04       29 阅读
  4. mariadb 添加新用户,并给新用户对应权限

    2024-04-20 15:28:04       41 阅读
  5. 静默拷贝U盘里的ppt/pptx

    2024-04-20 15:28:04       37 阅读
  6. Tomcat 启动闪退问题解决方法

    2024-04-20 15:28:04       43 阅读
  7. Tomcat 启动闪退问题解决方法

    2024-04-20 15:28:04       49 阅读
  8. mmcv bug记录

    2024-04-20 15:28:04       40 阅读
  9. 什么是过滤器?

    2024-04-20 15:28:04       33 阅读
  10. Python爬虫入门

    2024-04-20 15:28:04       42 阅读
  11. 在Docker环境下部署GeneFace++项目

    2024-04-20 15:28:04       79 阅读