windows被入侵檢測
阿新 • • 發佈:2017-08-29
str 攻擊 splay 開放 隱藏 刪除 tle 用戶 netstat
1.net user 查看當前有哪些用戶
2.net localgroup administrators 查詢administrators最高權限組有哪些用戶
3.net user administrator 查詢這個用戶上次登錄的日期
4.找出異常賬號上次登錄日期修改的時間,看攻擊者釋放了什麽文件。
5.netstat -ano查看有哪些異常的進程及端口,然後找出異常的進程的PID號進行分析
6.tasklist|findstr PID號查詢端口對應的異常進程程序
7.用任務管理器查找對應的進程所在的程序位置
8.查看是否有異常的服務
9.運行msconfig查詢是否有異常的啟動項
10.服務=》隱藏所有windows服務
11.啟動項=>啟動找出異常的啟動項在註冊表regedit上找出對應的刪除即可
12.刪除異常服務防住木馬再次感染 sc delete 服務名稱 services.msc查看服務或者net start
13.上述為大概了解入侵者在什麽地方留下什麽異常痕跡
14.netstat -ano 查詢開放了哪些端口,在windows防火墻是否端口封禁
15.1.web層漏洞入侵的,系統漏洞入侵的,查看是否有可以的端口進行通信,查看web目錄下是否有一句話木馬等。
16.查看防火墻規則是否屏蔽了危險的端口
17.%systemroot%\system32\config 查看系統日誌
18.eventvwr.msc 查看日誌是否有入侵的跡象
windows被入侵檢測