免费视频|新人指南|投诉删帖|广告合作|地信网APP下载

查看: 1786|回复: 5
收起左侧

[技巧] 网络技术之快速判断服务器是否被恶意入侵

[复制链接]

1809

主题

1万

铜板

616

好友

地信名人堂

Rank: 19Rank: 19Rank: 19Rank: 19Rank: 19Rank: 19

积分
18498

宣传勋章爱心勋章组织勋章灌水勋章荣誉会员勋章活跃勋章贡献勋章

发表于 2013-7-12 21:56 | 显示全部楼层 |阅读模式
第一步、检查系统组及用户

  我的电脑——右键管理——本地用户和组——组
  检查administrators组内是否存在除开管理员用户账号(默认为administrator)以外的其他用户账号。
  检查users组内是否存在非系统默认账号或管理员指定账号。
  本地用户和组——用户
  检查是否存在未做注释或名称异常的用户。
  一般由于软件后本被入侵的服务器都会在administrators组内添加一个admin$或相类似的用户,一旦发现该类用户就应该首先避免运行任何程序,停止所有服务并及时使用杀毒软件对服务器关键区域(启动驻存、C盘系统文件夹用户自定义文件夹)进行完整扫描,避免木马的二次交叉感染。
  第二步、检查管理员账户是否存在异常的登陆和注销记录

  我的电脑——右键管理——事件查看器——安全性
  筛选所有事件ID为576和528的事件(576为系统登陆日志528为系统注销日志)查看具体事件信息内容。内容内会存在一个登陆IP。检查该IP是否为管理员常用登陆的IP。
  第三步、检查服务器是否存在异常的登陆启动项

  开始菜单——所有程序——启动
  该目录在默认情况下应该是一个空目录,但是如果出现一个异常的.bat程序的话就应该全盘扫描服务器以确认服务器安全性。
  开始菜单——运行
  msconfig
  启动菜单栏中是否存在命名异常的启动项目,例如A.EXE XXXXI1SU2.EXE等,一旦发现全盘扫描服务器以确认服务器安全性。
  开始菜单——运行
  regedit
  hkey_current_user—software—micorsoft—windows—currentversion-run
  hkey_current_machine—software—micorsoft—windows—currentversion-run
  检查以上2个项目下是否存在异常。
  一般情况下如果以上3个步骤检查不存在异常的话基本就可以判定服务器的安全环境是无故障的。

6

主题

3万

铜板

45

好友

资深会员

Rank: 18Rank: 18Rank: 18Rank: 18Rank: 18

积分
3849
发表于 2013-7-12 22:23 | 显示全部楼层
感谢分享!!!

评分

参与人数 1铜板 +1 收起 理由
admin + 1 亲,你好快哦~~~

查看全部评分

该会员没有填写今日想说内容.
回复 支持 反对

使用道具 举报

59

主题

4274

铜板

152

好友

钻石会员

Rank: 26Rank: 26Rank: 26Rank: 26Rank: 26Rank: 26Rank: 26

积分
6470
发表于 2013-7-13 10:05 | 显示全部楼层
          了解一下,谢谢楼主分享!
回复 支持 反对

使用道具 举报

5

主题

292

铜板

19

好友

钻石会员

Rank: 26Rank: 26Rank: 26Rank: 26Rank: 26Rank: 26Rank: 26

积分
14687

宣传勋章

发表于 2013-7-13 10:36 | 显示全部楼层
谢谢分享,学习了!
回复 支持 反对

使用道具 举报

7711

主题

31万

铜板

892

好友

超级版主

地信网论坛贵宾

Rank: 17Rank: 17Rank: 17Rank: 17Rank: 17

积分
128764

宣传勋章优秀斑主灌水勋章活跃勋章贡献勋章童话节勋章

QQ
发表于 2013-7-13 15:47 | 显示全部楼层
谢谢楼主分享
该会员没有填写今日想说内容.
回复 支持 反对

使用道具 举报

0

主题

2324

铜板

1

好友

教授级高工

Rank: 12Rank: 12Rank: 12

积分
1365
发表于 2019-3-28 11:02 | 显示全部楼层
了解一下,谢谢楼主分享!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

在线客服
快速回复 返回顶部 返回列表