1. 程式人生 > >windows被入侵檢測

windows被入侵檢測

str 攻擊 splay 開放 隱藏 刪除 tle 用戶 netstat

1.net user 查看當前有哪些用戶

技術分享

2.net localgroup administrators 查詢administrators最高權限組有哪些用戶

技術分享

3.net user administrator 查詢這個用戶上次登錄的日期

技術分享

4.找出異常賬號上次登錄日期修改的時間,看攻擊者釋放了什麽文件。

技術分享

5.netstat -ano查看有哪些異常的進程及端口,然後找出異常的進程的PID號進行分析

技術分享

6.tasklist|findstr PID號查詢端口對應的異常進程程序

技術分享

7.用任務管理器查找對應的進程所在的程序位置

技術分享

8.查看是否有異常的服務

技術分享

9.運行msconfig查詢是否有異常的啟動項

技術分享

10.服務=》隱藏所有windows服務

技術分享

11.啟動項=>啟動找出異常的啟動項在註冊表regedit上找出對應的刪除即可

12.刪除異常服務防住木馬再次感染 sc delete 服務名稱 services.msc查看服務或者net start

13.上述為大概了解入侵者在什麽地方留下什麽異常痕跡

14.netstat -ano 查詢開放了哪些端口,在windows防火墻是否端口封禁

15.1.web層漏洞入侵的,系統漏洞入侵的,查看是否有可以的端口進行通信,查看web目錄下是否有一句話木馬等。

技術分享

16.查看防火墻規則是否屏蔽了危險的端口

17.%systemroot%\system32\config 查看系統日誌

18.eventvwr.msc 查看日誌是否有入侵的跡象

windows被入侵檢測