国产欧美日韩第一页|日本一二三不卡视频|在线精品小视频,亚洲第一免费播放区,metcn人体亚洲一区,亚洲精品午夜视频

服務器被入侵后的一些處理方案

2016-01-19 17:20:02 12972

首先要防止對方通過現(xiàn)有的系統(tǒng)環(huán)境再次登錄,條件允許的情況下最好將WEB, FTP ,MAIL ,SQL等服務事先關閉等檢查需要時再開啟(極端的情況下可以直接用IP策略封掉除自己以外所有的雙向網(wǎng)絡連接)

       同時要保證當前系統(tǒng)環(huán)境的穩(wěn)定正常,對文件的操作建議使用everyone拒絕的形式而不是直接刪除。

1. 檢查系統(tǒng)賬號

通過本地用戶和組(lusrmgr.msc)查看否存在多個管理員或克隆用戶。多余的管理員修改密碼后全部禁止,克隆帳號會繼承原用戶的數(shù)據(jù),比如帳號說明之類的很好區(qū)分。打開regedt32 HKEY_LOCAL_MACHINESAMSAM加上administrators全權(一般黑客已經(jīng)幫你完成了這步)就能看到SAM項下的內(nèi)容。 HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsersNames下可以看到用戶的列表,默認的二進制鍵值記錄的是帳號對應的UID,例如0x1f4。UID列表對應于HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsers 這里是帳號的權限信息,例如0x1f4對應000001F4項。找到克隆帳號修改掉他的UID將其刪除,還原注冊表權限。

2. 檢查進程

可以通過第三方工具冰刃(iecsword)進行進程檢查。發(fā)現(xiàn)可疑的進程全部關閉(system32svchost.exe,lsass.exe,winlogon.exe,csrss.exe為關鍵的系統(tǒng)進程,確認進程文件路徑的情況下不要去關閉。) 。如是冰刃中提示存在但進程管理器中無法看到的,在該進程的“模塊信息中“找出該程序是插入到哪個進程中的并將其“強制解除“(有可能會系統(tǒng)自動重啟,如插入的是系統(tǒng)的關鍵進程,需事先EVERYONE拒絕掉該進程文件后再強制解除,DLL文件反注冊后再執(zhí)行之前的操作)。

3. 檢查系統(tǒng)環(huán)境

C:Documents and SettingsAllUsersDocuments

C:Documents and SettingsAllUsersApplication Data

C:wmpubwmiislog

下是否有可疑程序。

C:Documents and Settings下是否有其他用戶的目錄。如果存在則進入該用戶目錄搜索*.exe *.com *.bat可能會找到一些登錄后用過的工具以便分析入侵過程。

C:Documents and SettingsxxxxxLocalSettings目錄下能找到該用戶一些訪問的緩存記錄也有助于分析。

檢查當前端口使用狀態(tài),被動模式的木馬會監(jiān)聽端口來等待連接??梢酝ㄟ^netstat -anb |more  來獲取當前端口的使用狀態(tài)和對應的程序名(只用于03系統(tǒng))。

windows目錄和system32目錄右擊→文件查看→詳細信息→按日期排列后找出最近建立的exedll文件對其進行排查。

檢查殺毒軟件的日志記錄,一般通過WEB進行提權的,獲得上傳權限后會通過某個站點上傳WEB木馬這時候往往可以從殺毒軟件的日志中發(fā)現(xiàn)一些記錄。入侵后上傳的程序很有可能被當做病毒清除。通過日志可以獲得木馬路徑以及木馬程序名稱。

檢查cmd.exe net.exe net1.exe cacls.exe regedit.exe regedt32.exe程序的權限是否有被修改。

檢查系統(tǒng)啟動組(msconfig)以及組策略(gpedit.msc)。組策略中的管理模版→系統(tǒng)→登錄要注意。

4. 檢查服務程序

檢查SERV-U用戶是否有系統(tǒng)管理員權限。搜索SERV-U配置文件ServUDaemon.ini 關鍵字為“system”。如發(fā)現(xiàn)Maintenance=System則此用戶的權限存在問題,更換SERV-U除兩個.ini外的全部文件以防止捆綁,完成后給SERV-U加上管理密碼。

檢查SQL SERVER是否有system Administrators角色的用戶,是否有用戶擁有多個庫的訪問權限。

MYSQL備份好MYSQL庫檢查USER表。表中每行代表一個用戶的權限,發(fā)現(xiàn)與ROOT內(nèi)容相同的行一律刪除。

5. 檢查完成后的處理

修復和更新可能受損的殺毒軟件,重新配置安全環(huán)境。

提交成功!非常感謝您的反饋,我們會繼續(xù)努力做到更好!

這條文檔是否有幫助解決問題?

非常抱歉未能幫助到您。為了給您提供更好的服務,我們很需要您進一步的反饋信息:

在文檔使用中是否遇到以下問題: