国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

行業(yè)動態(tài)

防御吧作為15年知名老牌域名服務(wù)商,CNNIC和CANN雙認證域名注冊商,已經(jīng)
持續(xù)為500多萬個域名提供服務(wù),包括智能DNS/自由轉(zhuǎn)移/隱私保護等服務(wù)!
WINDOWS與LINUX服務(wù)器系統(tǒng)快速排查是否被黑
2021-06-01 15:10:28 【

一、WINDOWS

1.存在隱藏用戶或異常用戶

右鍵 計算機 -> 管理 -> 查看本地用戶和組,如果用戶或用戶組帶有$符號,說明該用戶/用戶組被隱藏,基本上就是被黑了。如下截圖

WINDOWS、LINUX服務(wù)器快速排查系統(tǒng)是否被黑

WINDOWS、LINUX服務(wù)器快速排查系統(tǒng)是否被黑

WINDOWS、LINUX服務(wù)器快速排查系統(tǒng)是否被黑

2.異常進程

通過任務(wù)管理器查看是否存在異常進程,比如phpstudy被黑后可能存在12345.exe這類數(shù)字開頭的進程。或者一些temp臨時文件以管理員身份運行

WINDOWS、LINUX服務(wù)器快速排查系統(tǒng)是否被黑

如果用戶安裝了phpstudy查看有某些數(shù)字進程

WINDOWS、LINUX服務(wù)器快速排查系統(tǒng)是否被黑

3.異常腳本或可執(zhí)行文件

可以檢查Windows常見的幾個系統(tǒng)目錄,比如C:Windows、C:WindowsSystem32,大量異常腳本,或可執(zhí)行文件。

WINDOWS、LINUX服務(wù)器快速排查系統(tǒng)是否被黑

WINDOWS、LINUX服務(wù)器快速排查系統(tǒng)是否被黑


4.異常進程占用CPU

注意進程描述,運行用戶是否使用了system/administrator權(quán)限較高的用戶。

WINDOWS、LINUX服務(wù)器快速排查系統(tǒng)是否被黑

WINDOWS安全建議

  • 修改默認遠程連接端口3389

  • 不使用弱口令

  • 不安裝來歷不明的軟件(比如xx破解版、xx綠色版)

  • 安裝必要的殺毒軟件諾頓,360(查殺引擎全部安裝)

  • 普通賬戶運行mysql、mssql;盡量避免system或管理員運行
    mysql、mssql root,sa管理員賬戶不使用弱口令

  • 數(shù)據(jù)庫盡量不監(jiān)聽公網(wǎng)端口,使用本地端口或更改端口

  • 通過官方update及時更新系統(tǒng)補丁

總結(jié)

  • 查看Windows用戶和組是否異常

  • 任務(wù)管理器查看是否有資源占用較高的進程、異常進程

  • 查看常見的目錄如C:Windows是否有異常腳本或可執(zhí)行文件

  • 檢查事件查看器是否有異常用戶/異常IP登錄

  • windows進程中PID值0-999為系統(tǒng)進程。

二、LINUX

1.異常進程

可以用top命令查看是否有占用CPU較高的進程,下面截圖的進程異常,并且占用較高CPU

WINDOWS、LINUX服務(wù)器快速排查系統(tǒng)是否被黑

2.LINUX系統(tǒng)中出現(xiàn)類似WINDOWS的目錄或可執(zhí)行文件

如果判斷不是用戶自己上傳的,很有可能系統(tǒng)被黑或數(shù)據(jù)庫被黑

WINDOWS、LINUX服務(wù)器快速排查系統(tǒng)是否被黑

3.檢查定時任務(wù)CRONTAB

可以使用crontab -l檢查定時任務(wù)是否異常,比如* 1 20 * * /bin/rm -rf /home/wwwroot計劃執(zhí)行刪除wwwroot目錄,可能存在異常。

#查看定時任務(wù)
[root@xiaoz home]# crontab -l
*/20 * * * * /usr/sbin/ntpdate pool.ntp.org > /dev/null 2>&1*
1 20 * *  /bin/rm -rf /home/wwwroot

4.檢查/ETC/INIT.D/目錄

檢查這個目錄是否有異常文件,或者一些奇怪的文件擁有x可執(zhí)行權(quán)限。ll -t按照時間排序,最近添加的、一些不認識的服務(wù),打開查看執(zhí)行內(nèi)容分析。

WINDOWS、LINUX服務(wù)器快速排查系統(tǒng)是否被黑

5.檢查/etc/rc.local

vi /etc/rc.local 是否有加載異常啟動。如果有都需核實是否正常。

WINDOWS、LINUX服務(wù)器快速排查系統(tǒng)是否被黑

6.檢查/etc/passwd

vi /etc/passwd 是否有異常賬戶,第三個參數(shù):500以上就是后面建的賬戶,其它則為系統(tǒng)的用戶.

使用常用命令檢查

history:查看歷史命令
crontab -l:查看定時任務(wù)
cat /etc/passwd:查看已經(jīng)創(chuàng)建的用戶
cat /etc/group:查看組
who:當前在線用戶
who /var/log/wtmp:最近登錄情況
screen -ls:列出所有session

LINUX安全建議

  • 不要安裝來歷不明的一鍵腳本

  • 盡量避免直接使用root用戶登錄

  • 使用較為復(fù)雜的密碼或者使用密鑰登錄

  • 修改SSH默認端口

  • 關(guān)閉數(shù)據(jù)庫遠程連接

總結(jié)

  • 檢查/etc/init.d/目錄是否有異常文件或權(quán)限異常

  • crontab -l檢查是否有異常的定時任務(wù)

  • top查看是否有異常進程

  • who /var/log/wtmp查看最近幾次登錄是否有異常IP

  • linux pid進程PID值0-299為系統(tǒng)進程。


】【打印關(guān)閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇DDoS攻擊威脅形勢日益嚴峻,企業(yè).. 下一篇網(wǎng)絡(luò)安全正邁入實戰(zhàn)攻防的主動防..

立足首都,輻射全球,防御吧專注云防御及云計算服務(wù)15年!

聯(lián)系我們

服務(wù)熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術(shù)支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權(quán)所有 增值許可:京B2-20140042號
售前咨詢
公司總機:18910191973
24小時電話:010-56159998
投訴電話:18910191973
值班售后/技術(shù)支持
售后服務(wù)/財務(wù)
備案專員
緊急電話:18610088800