Windows系统的应急响应主要关注在发生安全事件或攻击后,如何迅速采取措施恢复系统的正常运行并确保数据的安全性。应急响应的目标是减少系统受到攻击的损害、恢复操作以及防止类似事件的再次发生。

应急响应分类

应用层:数据篡改、挂马、webshell

主机层:挖矿、勒索、对外DDOS

网络层:DDOS、CC、劫持

数据层:数据库敏感信息泄露、源码泄露

目的

应急响应的目标主要是为了阻断黑客攻击,对整个安全事件发生的过程进行还原,找到问题发生的根源,并采取对应的补救措施,避免类似的事件再次发生

  1. 判断这次应急是否是被成功入侵的安全事件
  2. 阻断黑客攻击
  3. 找出攻击者第一入口点,提取恶意样本
  4. 帮助客户梳理攻击者的攻击路线,提供漏洞修补方案

流程

  1. 事件判断:判断是否是安全事件,是何种类型安全事件
  2. 临时处置:给出客户临时处置建议,降低受害面,业务可以断网就进行断网隔离
  3. 信息收集分析:收集客户具体操作信息和中毒主机信息,包括样本、样本分析、进程分析、启动项分析、日志分析等
  4. 清理处置:直接杀掉进程,删除文件,打补丁或者修复文件
  5. 产出报告:整理并输出完整的安全报告

具体处理流程

  1. 查看用户和组

    net user:查看用户 net localgroup 查看组

    隐藏用户:注册表(regedit LOCAL_MACHINE——SAM)\计算机管理——本地用户和组,对比net user结果,查看是否有隐藏用户,看隐藏用户是否是自己创建,要删除模式用户和隐藏用户 D盾工具可以查看管理克隆用户(哪些工具可以管理用户?)
  2. 查看端口

    netstat -ano 查看端口状态,检查端口是否存在异常外联行为,对于监听(listen)和建立链接(Established)的端口进行重点排查,检查易受攻击的端口是否处于开启状态 如:3389 RDP远程桌面协议3306 MySQL数据库
  3. 查看进程

    tasklist查看进程或者任务管理器查看进程,查看是否存在陌生进程,是否有cpu占用率较高的进程,使用taskkill终止异常进程。Process Explorer 进程分析工具分析系统进程(恶意程序)
  4. 排查服务

    services.msc\计算机管理-服务和应用程序 查看自启服务,易于遭受攻击的服务是否处于开启状态如talnet,RDP,对于危险的服务进行禁用(哪些工具可以管理服务和端口?)
  5. 查看恶意文件

    查看有没有恶意文件, C:\windows\temp查看有没有异常的临时文件,查询有无修改时间在创建时间之前的文件,D盾,火绒也可以检查有无恶意文件(哪些工具可以管理文件)(webshell?)
  6. 排查启动项

    msconfig 系统配置-启动,管理启动项 开机自启项,查看是否有一些陌生开机自启项内容,禁用或删除异常启动项。Autoruns 启动项分析工具分析启动项(开机启动项)
  7. 排查计划任务

    计算机管理——系统工具——任务计划程序\schtasks 或 at(老版本) 查看是否有陌生的计划任务,查看计划任务触发时间、触发位置,有无指向陌生脚本或程序的路径,要找到并删除该脚本或程序 PChunter
  8. 日志查看

    eventvwr.msc打开事件查看器 在windows日志中,查看安全日志、系统日志、应用程序日志

    安全日志是系统安全相关的事件,如登录尝试、用户账户的创建或删除、权限修改、访问控制等。系统日志记录与Windows操作系统和硬件组件相关的事件,如操作系统的服务或组件出现的问题,驱动程序加载或错误事件。应用程序日志记录与安装在Windows操作系统上的应用程序相关的事件,如应用程序的错误或警告(apache日志文件,apache logs\error.log错误日志 access.log访问日志)。安全日志中需要注意查看登录事件4624登录成功、4625登录失败,用户管理事件4720创建用户、4738修改用户,文件访问和操作4663:文件或目录访问,远程访问和命令执行事件4648:远程登录尝试,异常用户行为5376:Windows防火墙警告(异常访问) 也可以使用360星图查看日志
  9. 查看系统配置

    systeminfo 显示系统的详细配置信息,查看补丁修补情况,有无遗漏补丁需要加固,防火墙是否开启













windows系统应急的更多相关文章

  1. Windows系统应急响应

    Windows 系统的应急事件,按照处理的方式,可分为下面几种类别: 病毒.木马.蠕虫事件 Web 服务器入侵事件 或 安装的第三方服务入侵事件. 系统入侵事件,如利用 Windows 的漏洞攻击入侵 ...

  2. 安全运维 - Windows系统应急响应

    挖矿病毒应急 传播方式: 通过社工.钓鱼方式下载和运行了挖矿程序(邮件.IM等) 利用计算机系统远程代码执行漏洞下载.上传和执行挖矿程序. 利用i算计Web或第三方软件漏洞获取计算机权限,然后下载和执 ...

  3. 收集入侵Windows系统的证据

    随着网络的不断扩大,网络安全更加会成为人们的一个焦点,同时也成为是否能进一步投入到更深更广领域的一个基石.当然网络的安全也是一个动态的概念,世界上没有绝对安全的网络,只有相对安全的网络.相对安全环境的 ...

  4. linux/windows系统oracle数据库简单冷备同步

    linux/windows系统oracle数据库简单冷备同步 我们有一个财务系统比较看重财务数据的安全性,同时我们拥有两套系统,一个生产环境(linux),一个应急备份环境(windows).备份环境 ...

  5. Linux与windows的应急响应重点检查项

    Linux应急响应重点检查项 用户账号审计: cat /etc/passwd & cat /etc/shadow 在线账户审计: w 登录状况审计: last 空口令账户审计: awk -F: ...

  6. DOS下windows系统查看wifi密码

    DOS下windows系统查看wifi密码 首先,按win+R键,win键如下 弹出框中输入cmd 在弹出界面输入 netsh wlan show profiles 你可以看到你链接过的所有wifi名 ...

  7. windows系统下fis3安装教程

    注意:在安装fis3前必须安装node和npm,详情请见官网http://nodejs.org node版本要求 0.8.x,0.10.x, 0.12.x,4.x,6.x,不在此列表中的版本不予支持. ...

  8. Windows系统上的.Net版本和.NETFramework的C#版本

    前言 注:本文内容摘自维基百科,用于在墙内时当作笔记看. WinForm 需要.Net最低版本 2.0 WPF需要的.Net最低版本 3.0 (Win7及之上版本自带) C#版本 版本 语言规格 日期 ...

  9. windows系统快捷操作の高级篇

    上次介绍了windows系统上几个比较好用的软件和系统快捷键,虽然有些很方便,但是毕竟还是太少了,而且无法自定义专属于自己的快捷键.所以我写了这么一篇教程,主要介绍两个神器:windows平台上的au ...

  10. windows系统快捷操作の进阶篇

    上次介绍了windows系统上一些自带的常用快捷键,有些确实很方便,也满足了我们的一部分需求.但是我们追求效率的步伐怎会止步于此?这一次我将会进一步介绍windows上提升效率的方法. 一:运行 打开 ...

随机推荐

  1. Vulnhub-venom

    对于该靶机,注意利用了信息收集来的21端口和80端口,网站源码发现账户,ftp匿名登录密码猜测,维吉尼亚解密,后台管理员登录,CVE文件上传RCE漏洞利用反弹shell,提权有两中,利用版本内核提权和 ...

  2. 实现Windows之间(win10)的桌面连接的三步走方法

    实现Windows之间(win10)的远程桌面连接的三步走方法 ‍ 目录 ‍ 目录 实现Windows之间(win10)的远程桌面连接的三步走方法 目录 环境 step1:打开两台Windows电脑的 ...

  3. The selected directory is not a valid home for Go SDK

    前言 The selected directory is not a valid home for Go SDK 出现这个错误的原因是 idea 的 Go-plugin 插件,和 Go 的sdk版本不 ...

  4. centos操作collection

    Centos修改IP地址 https://blog.csdn.net/weixin_45193791/article/details/124646170 Centos打开.修改.保存文件 https: ...

  5. Joker 智能开发平台再放大招,新作将彻底重塑开发模式

    -- 突破传统枷锁,引领开发模式全面革新 自前端可视化智能平台重磅发布后,其在行业内的影响力便如涟漪般迅速扩散.凭借着创新的设计理念和过硬的性能表现,这个平台为无数开发者和企业提供了高效且便捷的开发解 ...

  6. 关于oracle pfile和spfile文件说明

    •Pfile(Parameter File,参数文件):是基于文本格式的参数文件,含有数据库的配置参数. 默认的名称为"init+例程名.ora",这是一个文本文件,可以用任何文本 ...

  7. 【Ubuntu】“Linux版PhotoShop”绘图软件的安装和汉化

    [Ubuntu]"Linux版PhotoShop"绘图软件的安装和汉化 零.前言 最近换了Linux系统,但是写教程做PPT的时候还是得用到绘图软件,上网一查,总结对比之后发现Kr ...

  8. 流式计算(四)-Flink Stream API 篇二

    个人原创文章,禁止任何形式转载,否则追究法律责任! 本文只发表在"公众号"和"博客园",其他均属复制粘贴!如果觉得排版不清晰,请查看公众号文章. 话说看图看核心 ...

  9. Redis底层数据结构-quicklist、listpack

    quicklist 在 Redis 3.0 之前,List 对象的底层数据结构是双向链表或者压缩列表.然后在 Redis 3.2 的时候,List 对象的底层改由 quicklist 数据结构实现. ...

  10. BI工具革命派vs传统强者:DataFocus.ai与Tableau的终极对决

    1. 摘要 DataFocus.ai 作为新一代商业智能工具,强调基于搜索的分析方式,旨在让业务用户能够轻松进行数据探索.该平台集成了数据仓库,并侧重于赋能非技术人员进行自助式分析.其核心理念是通过自 ...