- 工信部備案號 滇ICP備05000110號-1
- 滇公安備案 滇53010302000111
- 增值電信業(yè)務(wù)經(jīng)營許可證 B1.B2-20181647、滇B1.B2-20190004
- 云南互聯(lián)網(wǎng)協(xié)會理事單位
- 安全聯(lián)盟認(rèn)證網(wǎng)站身份V標(biāo)記
- 域名注冊服務(wù)機構(gòu)許可:滇D3-20230001
- 代理域名注冊服務(wù)機構(gòu):新網(wǎng)數(shù)碼
首先要防止對方通過現(xiàn)有的系統(tǒng)環(huán)境再次登錄,條件允許的情況下最好將WEB, FTP ,MAIL ,SQL等服務(wù)事先關(guān)閉等檢查需要時再開啟(極端的情況下可以直接用IP策略封掉除自己以外所有的雙向網(wǎng)絡(luò)連接)
同時要保證當(dāng)前系統(tǒng)環(huán)境的穩(wěn)定正常,對文件的操作建議使用everyone拒絕的形式而不是直接刪除。
通過本地用戶和組(lusrmgr.msc)查看否存在多個管理員或克隆用戶。多余的管理員修改密碼后全部禁止,克隆帳號會繼承原用戶的數(shù)據(jù),比如帳號說明之類的很好區(qū)分。打開regedt32 給HKEY_LOCAL_MACHINESAMSAM加上administrators全權(quán)(一般黑客已經(jīng)幫你完成了這步)就能看到SAM項下的內(nèi)容。 HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsersNames下可以看到用戶的列表,默認(rèn)的二進制鍵值記錄的是帳號對應(yīng)的UID,例如0x1f4。UID列表對應(yīng)于HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsers 這里是帳號的權(quán)限信息,例如0x1f4對應(yīng)000001F4項。找到克隆帳號修改掉他的UID將其刪除,還原注冊表權(quán)限。
可以通過第三方工具冰刃(iecsword)進行進程檢查。發(fā)現(xiàn)可疑的進程全部關(guān)閉(system32svchost.exe,lsass.exe,winlogon.exe,csrss.exe為關(guān)鍵的系統(tǒng)進程,確認(rèn)進程文件路徑的情況下不要去關(guān)閉。) 。如是冰刃中提示存在但進程管理器中無法看到的,在該進程的“模塊信息中“找出該程序是插入到哪個進程中的并將其“強制解除“(有可能會系統(tǒng)自動重啟,如插入的是系統(tǒng)的關(guān)鍵進程,需事先EVERYONE拒絕掉該進程文件后再強制解除,DLL文件反注冊后再執(zhí)行之前的操作)。
C:Documents and SettingsAllUsersDocuments
C:Documents and SettingsAllUsersApplication Data
C:wmpubwmiislog
下是否有可疑程序。
C:Documents and Settings下是否有其他用戶的目錄。如果存在則進入該用戶目錄搜索*.exe *.com *.bat可能會找到一些登錄后用過的工具以便分析入侵過程。
C:Documents and SettingsxxxxxLocalSettings目錄下能找到該用戶一些訪問的緩存記錄也有助于分析。
檢查當(dāng)前端口使用狀態(tài),被動模式的木馬會監(jiān)聽端口來等待連接??梢酝ㄟ^netstat -anb |more 來獲取當(dāng)前端口的使用狀態(tài)和對應(yīng)的程序名(只用于03系統(tǒng))。
windows目錄和system32目錄右擊→文件查看→詳細(xì)信息→按日期排列后找出最近建立的exe和dll文件對其進行排查。
檢查殺毒軟件的日志記錄,一般通過WEB進行提權(quán)的,獲得上傳權(quán)限后會通過某個站點上傳WEB木馬這時候往往可以從殺毒軟件的日志中發(fā)現(xiàn)一些記錄。入侵后上傳的程序很有可能被當(dāng)做病毒清除。通過日志可以獲得木馬路徑以及木馬程序名稱。
檢查cmd.exe net.exe net1.exe cacls.exe regedit.exe regedt32.exe程序的權(quán)限是否有被修改。
檢查系統(tǒng)啟動組(msconfig)以及組策略(gpedit.msc)。組策略中的管理模版→系統(tǒng)→登錄要注意。
檢查SERV-U用戶是否有系統(tǒng)管理員權(quán)限。搜索SERV-U配置文件ServUDaemon.ini 關(guān)鍵字為“system”。如發(fā)現(xiàn)Maintenance=System則此用戶的權(quán)限存在問題,更換SERV-U除兩個.ini外的全部文件以防止捆綁,完成后給SERV-U加上管理密碼。
檢查SQL SERVER是否有system Administrators角色的用戶,是否有用戶擁有多個庫的訪問權(quán)限。
MYSQL備份好MYSQL庫檢查USER表。表中每行代表一個用戶的權(quán)限,發(fā)現(xiàn)與ROOT內(nèi)容相同的行一律刪除。
修復(fù)和更新可能受損的殺毒軟件,重新配置安全環(huán)境。
售前咨詢
售后咨詢
備案咨詢
二維碼
TOP