zoukankan      html  css  js  c++  java
  • windows被入侵检测

    1.net user 查看当前有哪些用户

    图片描述

    2.net localgroup administrators 查询administrators最高权限组有哪些用户

    图片描述

    3.net user administrator 查询这个用户上次登录的日期

    图片描述

    4.找出异常账号上次登录日期修改的时间,看攻击者释放了什么文件。

    图片描述

    5.netstat -ano查看有哪些异常的进程及端口,然后找出异常的进程的PID号进行分析

    图片描述

    6.tasklist|findstr PID号查询端口对应的异常进程程序

    图片描述

    7.用任务管理器查找对应的进程所在的程序位置

    图片描述

    8.查看是否有异常的服务

    图片描述

    9.运行msconfig查询是否有异常的启动项

    图片描述

    10.服务=》隐藏所有windows服务

    图片描述

    11.启动项=>启动找出异常的启动项在注册表regedit上找出对应的删除即可

    12.删除异常服务防住木马再次感染 sc delete 服务名称 services.msc查看服务或者net start

    13.上述为大概了解入侵者在什么地方留下什么异常痕迹

    14.netstat -ano 查询开放了哪些端口,在windows防火墙是否端口封禁

    15.1.web层漏洞入侵的,系统漏洞入侵的,查看是否有可以的端口进行通信,查看web目录下是否有一句话木马等。

    图片描述

    16.查看防火墙规则是否屏蔽了危险的端口

    17.%systemroot%system32config 查看系统日志

    18.eventvwr.msc 查看日志是否有入侵的迹象

  • 相关阅读:
    OC学习笔记
    feed43+ifttt
    让Hyper-V和VMware虚拟机软件共存
    ios问题集
    vs2012问题集
    第二个win8应用制作笔记
    隐私策略
    《龙泉青瓷》隐私策略
    win8开发-Xaml学习笔记四
    梦想成为“老板”的第N天
  • 原文地址:https://www.cnblogs.com/python-cat/p/7446940.html
Copyright © 2011-2022 走看看