国产欧美日韩第一页|日本一二三不卡视频|在线精品小视频,亚洲第一免费播放区,metcn人体亚洲一区,亚洲精品午夜视频

服務(wù)器被入侵后的一些處理方案

2016-01-19 17:20:02 7057

首先要防止對方通過(guò)現有的系統環(huán)境再次登錄,條件允許的情況下最好將WEB, FTP ,MAIL ,SQL等服務(wù)事先關(guān)閉等檢查需要時(shí)再開(kāi)啟(極端的情況下可以直接用IP策略封掉除自己以外所有的雙向網(wǎng)絡(luò )連接)

       同時(shí)要保證當前系統環(huán)境的穩定正常,對文件的操作建議使用everyone拒絕的形式而不是直接刪除。

1. 檢查系統賬號

通過(guò)本地用戶(hù)和組(lusrmgr.msc)查看否存在多個(gè)管理員或克隆用戶(hù)。多余的管理員修改密碼后全部禁止,克隆帳號會(huì )繼承原用戶(hù)的數據,比如帳號說(shuō)明之類(lèi)的很好區分。打開(kāi)regedt32 HKEY_LOCAL_MACHINESAMSAM加上administrators全權(一般黑客已經(jīng)幫你完成了這步)就能看到SAM項下的內容。 HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsersNames下可以看到用戶(hù)的列表,默認的二進(jìn)制鍵值記錄的是帳號對應的UID,例如0x1f4。UID列表對應于HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsers 這里是帳號的權限信息,例如0x1f4對應000001F4項。找到克隆帳號修改掉他的UID將其刪除,還原注冊表權限。

2. 檢查進(jìn)程

可以通過(guò)第三方工具冰刃(iecsword)進(jìn)行進(jìn)程檢查。發(fā)現可疑的進(jìn)程全部關(guān)閉(system32svchost.exe,lsass.exe,winlogon.exe,csrss.exe為關(guān)鍵的系統進(jìn)程,確認進(jìn)程文件路徑的情況下不要去關(guān)閉。) 。如是冰刃中提示存在但進(jìn)程管理器中無(wú)法看到的,在該進(jìn)程的“模塊信息中“找出該程序是插入到哪個(gè)進(jìn)程中的并將其“強制解除“(有可能會(huì )系統自動(dòng)重啟,如插入的是系統的關(guān)鍵進(jìn)程,需事先EVERYONE拒絕掉該進(jìn)程文件后再強制解除,DLL文件反注冊后再執行之前的操作)。

3. 檢查系統環(huán)境

C:Documents and SettingsAllUsersDocuments

C:Documents and SettingsAllUsersApplication Data

C:wmpubwmiislog

下是否有可疑程序。

C:Documents and Settings下是否有其他用戶(hù)的目錄。如果存在則進(jìn)入該用戶(hù)目錄搜索*.exe *.com *.bat可能會(huì )找到一些登錄后用過(guò)的工具以便分析入侵過(guò)程。

C:Documents and SettingsxxxxxLocalSettings目錄下能找到該用戶(hù)一些訪(fǎng)問(wèn)的緩存記錄也有助于分析。

檢查當前端口使用狀態(tài),被動(dòng)模式的木馬會(huì )監聽(tīng)端口來(lái)等待連接??梢酝ㄟ^(guò)netstat -anb |more  來(lái)獲取當前端口的使用狀態(tài)和對應的程序名(只用于03系統)。

windows目錄和system32目錄右擊→文件查看→詳細信息→按日期排列后找出最近建立的exedll文件對其進(jìn)行排查。

檢查殺毒軟件的日志記錄,一般通過(guò)WEB進(jìn)行提權的,獲得上傳權限后會(huì )通過(guò)某個(gè)站點(diǎn)上傳WEB木馬這時(shí)候往往可以從殺毒軟件的日志中發(fā)現一些記錄。入侵后上傳的程序很有可能被當做病毒清除。通過(guò)日志可以獲得木馬路徑以及木馬程序名稱(chēng)。

檢查cmd.exe net.exe net1.exe cacls.exe regedit.exe regedt32.exe程序的權限是否有被修改。

檢查系統啟動(dòng)組(msconfig)以及組策略(gpedit.msc)。組策略中的管理模版→系統→登錄要注意。

4. 檢查服務(wù)程序

檢查SERV-U用戶(hù)是否有系統管理員權限。搜索SERV-U配置文件ServUDaemon.ini 關(guān)鍵字為“system”。如發(fā)現Maintenance=System則此用戶(hù)的權限存在問(wèn)題,更換SERV-U除兩個(gè).ini外的全部文件以防止捆綁,完成后給SERV-U加上管理密碼。

檢查SQL SERVER是否有system Administrators角色的用戶(hù),是否有用戶(hù)擁有多個(gè)庫的訪(fǎng)問(wèn)權限。

MYSQL備份好MYSQL庫檢查USER表。表中每行代表一個(gè)用戶(hù)的權限,發(fā)現與ROOT內容相同的行一律刪除。

5. 檢查完成后的處理

修復和更新可能受損的殺毒軟件,重新配置安全環(huán)境。

提交成功!非常感謝您的反饋,我們會(huì )繼續努力做到更好!

這條文檔是否有幫助解決問(wèn)題?

非常抱歉未能幫助到您。為了給您提供更好的服務(wù),我們很需要您進(jìn)一步的反饋信息:

在文檔使用中是否遇到以下問(wèn)題:
-->