渗透测试02------windows日常巡检,应急响应等总结

一:日常巡检:

1.日志:

a:事件查看器中,查看日志。应用程序,安全性,系统,观察是否被入侵。

b:查看历史记录在c:\DOCUMENTS AND SETTINGS

c:修改后门账号密码。进去查看历史浏览网页等一些东西

2.进程,端口,网络连接,服务:

a:tasklisk 查看进程

b:netstatt -an 查看端口连接状态

c:使用一些安全工具,分析后台木马等

d:在服务中,查看是否插入了系统进程。。

4.cpu,内存,流量:

可能用服务器发动DDOS攻击,或者扫描其它服务器,导致cpu,内存达到峰值

5.用户:

a:在cmd中使用net user

b:管理,本地用户组,用户。观察里面用户账号

c:在注册表:HKEY_LOCAL_MACHINE --> software  --> microsoft -->  windows nt -->

currentversion --> profilelist中 快速检测以前存在过哪些账号

d:在注册表中查看安装软件记录HKEY_LOCAL_MACHINE --> software  --> microsoft -->                    windows nt --> currentversion -->uninstall中

6.以及其他一些细节

a:攻击者软件基本放在在c:\windows中,搜索*.exe来排查(显示系统属性文件,有

可能用attrib来更改属性)

b:禁用掉攻击者可能利用的系统工具。如net,attrib等

c:在注册表里查看启动项

二:应急响应报告:

框架大概:

目录

1 概况

2 工作描述

2.1 网络和服务器情况

2.2 被攻击情况

2.3 入侵检查过程

2.3.1 C盘存在黑客上传的文件

2.3.2 对前段部分web网站http日志进行分析

2.3.3 查看系统隐藏进程

2.3.4 对系统进行sniffer抓包

2.3.5 对服务器安全日志进行分析

3 综合分析

4 改进建议

三:简单预案方法:

1. 迅速隔离感染病毒的系统

2. 如果怀疑是病毒,则应该尽快将奥组委的网络和外网隔离。在断开与外网的连接之前,与LAN 、WAN的管理员一起确定最好的方案;

3. 尽快通知信息安全管理小组,如果10分钟内不能联系到信息安全管理小组,则联系备份人员;

4. 在一小时之内通知信息安全分管领导,如果必要,信息安全分管领导应该向上级汇报;

5. 在2小时之内通知相关的主机管理员/网络管理员

6. 在等待主机管理员/网络管理员/过程中,尝试去追溯攻击来源,并确定究竟有多少系统受到影响。备份系统的日志文件和其他相关的文件;

7. 信息安全管理小组决定下一步应该做的工作,并分配做相应工作的人员;

8. 如果必要的话,信息安全管理小组应该向上级汇报,并在安全调查的基础上写出事件总结报告,送交相应的管理人员。

时间: 2024-10-09 00:32:38

渗透测试02------windows日常巡检,应急响应等总结的相关文章

windows应急响应入侵排查思路

0x00 前言 ? 当企业发生黑客入侵.系统崩溃或其它影响业务正常运行的安全事件时,急需第一时间进行处理,使企业的网络信息系统在最短时间内恢复正常工作,进一步查找入侵来源,还原入侵事故过程,同时给出解决方案与防范措施,为企业挽回或减少经济损失. 常见的应急响应事件分类: web入侵:网页挂马.主页篡改.Webshell 系统入侵:病毒木马.勒索软件.远控后门 网络攻击:DDOS攻击.DNS劫持.ARP欺骗 针对常见的攻击事件,结合工作中应急响应事件分析和解决的方法,总结了一些Window服务器入

【应急响应】windows入侵排查思路

海峡信息白帽子id:Bypass 当企业发生黑客入侵.系统崩溃或其它影响业务正常运行的安全事件时,急需第一时间进行处理,使企业的网络信息系统在最短时间内恢复正常工作,进一步查找入侵来源,还原入侵事故过程,同时给出解决方案与防范措施,为企业挽回或减少经济损失. 0×00 前言 常见的应急响应事件分类: web入侵:网页挂马.主页篡改.Webshell 系统入侵:病毒木马.勒索软件.远控后门 网络攻击:DDOS攻击.DNS劫持.ARP欺骗 海峡信息白帽子id:Bypass 针对常见的攻击事件,结合工

ali Linux Web 渗透测试视频教—第二十课-利用kali linux光盘或者usb启动盘破解windows密码

Kali Linux Web 渗透测试视频教—第二十课-利用kali linux光盘或者usb启动盘破解windows密码 文/玄魂 目录 Kali Linux Web 渗透测试视频教—第二十课-利用kali linux光盘或者usb启动盘破解windows密码.......................................................................................................................

渗透测试中如何提取Windows系统帐户密码

『面向对象』本篇博文主要面向信息安全渗透测试初级人员以及信息安全攻防技术爱好者,大牛请珍惜生命.自行绕道. 『主要内容』主要介绍在后渗透测试阶段如何利用工具来获取Windows操作系统账号密码. ---------------------------------------菜鸟起飞系列------------------------------------------------ 渗透测试任务:获取Windows系统帐户密码 攻击测试目标:Windows server2003 2008 2012

Windows应急响应常识

Windows 应急响应 常见事件ID 1102 清理审计日志 4624 账号登陆成功 4625 账号登陆失败 4672 授予特殊权限 4720 创建用户 4726 删除用户 4728 将成员添加到启用安全的全局组中 4729 将成员从安全组移除 4732 将成员添加到启用安全的本地组中 4733 将成员从启用安全的本地组移除 4756 将成员添加到启用安全的通用组中 4757 将成员从启用安全的通用组中移除 4719 系统审计策略修改 常见登陆类型 2 交互式登陆(用户从控制台登陆) 3 网络

Windows应急响应和系统加固(2)——Windows应急响应的命令使用和安全检查分析

Windows应急响应的命令使用和安全检查分析 1.获取IP地址: ·ipconfig /all,获取Windows主机IP地址信息: ·ipconfig /release,释放网络IP位置: ·ipconfig /flushdns,更新网络IP位置: ·ipconfig /renew,更新网络IP等消息获取DNS服务器的IP地址等. 2.获取端口信息: ·neystat -an,获取主机所有端口的开放情况和网络连接情况: ·-o,显示与每个连接相关的所属进程ID: ·netstat -ano

渗透测试、取证、安全和黑客的热门链接

你还在找一套工具,可以完成您的日常活动,或正在你只寻找新的工具,您可以尝试着玩?不需要担心,因为今天是你的幸运日 !今天,我将提到的链接. 资源和编辑的各种工具,可用于渗透测试. 计算机取证.安全.和黑客技术. ToolsWatch.org ToolsWatch.org 是由 NJ OUCHN (@toolswatch) 和 Maxi Solder(@maxisoler) 维护的.这是一个很酷的网站,您可以找到最新版本的审计. 渗透测试工具. web 应用安全顾问. 系统管理员. 网络管理员.

【渗透测试 在线资源】

在线资源 渗透测试资源 Metasploit Unleashed - 免费的metasploit教程 PTES - 渗透测试执行标准 OWASP - 开放式Web应用程序安全项目 OSSTMM - 开源安全测试方法手册 Shell 脚本资源 LSST - linux shell脚本教程 Linux 资源 Kernelnewbies - 一个出色的Linux内核资源的社区 Shellcode 开发 Shellcode Tutorials - 如何编写shellcode的教程 Shellcode e

Linux应急响应姿势浅谈

一.前记 无论是甲方还是乙方的同学,应急响应可能都是家常便饭,你可能经常收到如下反馈: 运维同事 --> 服务器上存在可疑进程,系统资源占用高: 网络同事 --> 监控发现某台服务器对外大量发包: .... 不要着急,喝一杯82年的美年达压压惊,希望本文可以对你有所帮助. 二.排查流程 0x01 Web服务 一般如果网络边界做好控制,通常对外开放的仅是Web服务,那么需要先找到Webshell,可以通过如下途径: 1)检查最近创建的php.jsp文件和上传目录 例如要查找24小时内被修改的JS