应急响应排查思路

简介: 应急响应是指客户的机器遭到非法入侵后采取一系列措施,从而将损失降到最小应急响应的排查思路主要有系统账号

应急响应是指客户的机器遭到非法入侵后采取一系列措施,从而将损失降到最小


应急响应的排查思路主要有


系统账号

启动项

计划任务

进程

网络连接

分析文件

日志分析

Linux应急响应

系统账号


查看/etc/passwd文件,是否有可疑的账户


last命令查看用户的登录信息


启动项


检查启动项中是否存在异常任务,Linux的启动项在/etc/rc.rocal文件和/etc/rc.d/目录下


计划任务


检查计划任务中是否有异常的任务,Linux系统的计划任务保存在/var/spool/cron/目录下,以用户名命名


crontab -l        -- 查看计划任务


crontab -e        -- 编辑计划任务


进程


ps -aux查看进程信息,检查是否存在恶意进程


-a    显示所有进程

-u    显示用户名

-x    显示完整信息

网络连接


netstat -antlp查看网络连接,检查是否存在可疑的网络连接


-a    显示所有选项

-n    显示数字信息

-t    显示tcp连接

-l    显示监听状态的链接

-p    显示相关的程序名

分析文件


检查近期创建或修改的文件,分析可疑的文件


find / -mtime -1        根目录范围下,搜索1天内修改过的文件


/        查找的范围(路径)

-ctime    按照文件创建时间搜索(-n指n天内,+n指n天前)

-mtime    根据文件更改时间搜索(-n指n天内,+n指n天前)

-atime    根据文件访问时间搜索(-n指n天内,+n指n天前)

-perm    根据权限查找    find -perm 777

Windows应急响应

系统账号


net user    -- 查看系统账号


启动项


win+r打开运行窗口,输入shell:startup,检查开机启动项


计划任务


cmd输入taskschd.msc,检查计划任务,或者schtasks命令查看计划任务


进程


tasklist    -- 查看进程


taskkill    -- 结束进程


netstat -ano    -- 查看网络连接


-a        显示所有端口

-n        数字形式显示

-o        显示关联的进程ID

shift粘滞键后门


按下5次shift键,检查弹出来的是不是系统的粘滞键


相关文章
|
安全 关系型数据库 MySQL
【网络安全】护网系列-应急响应排查
【网络安全】护网系列-应急响应排查
512 0
|
运维 Prometheus 监控
ARMS 助力极氪提效服务应急响应,为安全出行保驾护航
本文主要介绍了ARMS 助力极氪提效服务应急响应,重点介绍整体方案中围绕“告警、接手”两项落地的“以事件为中心的告警全生命周期管理”解决方案。
|
云安全 监控 负载均衡
信息安全-应急响应-阿里云安全应急响应服务
虽然企业已对业务系统进行了安全防护,如使用了阿里云安全组、web应用防火墙、云防火墙等安全产品,但随着攻击方法的发展,以及新的安全漏洞的出现等情况,业务系统面临着一些未知的潜在的安全风险。为了应对潜在的安全风险,企业需要通过应急响应,来保障现有业务系统的稳定运行。本文将对应急响应的基本原理进行介绍,并结合阿里云“安全应急响应服务”进行分析
1004 0
信息安全-应急响应-阿里云安全应急响应服务
|
云安全 监控 安全
一次云上病毒事件的应急响应——阿云的阿里云安全技术实践(1)
企业安全团队在阿里云上的一次木马病毒事件响应——一次根据非真实事件改编的安全小说……“安骑士主机异常事件:木马程序。”就不高速运转的脑神经,突然一阵抽搐……
3603 0
|
存储 监控 安全
安全应急响应的一些经验总结
本文讲的是安全应急响应的一些经验总结,在2016年,我尽可能的参与到了事件响应的工作中,并且我还花费了超过300小时的时间去作为今年很多安全事件或者数据泄露事件的顾问。这些工作中包括我目前正在进行的工作,协调事件受害者与事件响应人员的关系。
2361 0
|
安全 黑灰产治理
有重奖!阿里安全应急响应中心“2018 专项情报收集计划”
我们发布《2018专项情报收集计划》,相关情报我们有更强的意愿接收及给出更好的奖励,并根据提交情况在年末为卓越情报专家颁发“年度情报之星”荣誉。
2547 0
|
安全
安全应急响应工作中易犯的5大错误
本文讲的是安全应急响应工作中易犯的5大错误,转行或开启一份新工作的最大挑战之一,不是了解该做什么,而是学会不能做什么。
1258 0
下一篇
无影云桌面