999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

Windows安全應(yīng)急響應(yīng)方法

2020-07-18 11:52:08吳宇佳黃克敏
關(guān)鍵詞:網(wǎng)絡(luò)安全分析系統(tǒng)

◆吳宇佳 黃克敏 徐 偉

(貴州航天計(jì)量測(cè)試技術(shù)研究所 貴州 550009)

1 安全事件相關(guān)知識(shí)

網(wǎng)絡(luò)安全事件是指由于人為原因、軟硬件缺陷或故障、自然災(zāi)害等,對(duì)網(wǎng)絡(luò)和信息系統(tǒng)或者其中的數(shù)據(jù)造成危害,對(duì)社會(huì)造成負(fù)面影響的事件。數(shù)據(jù)泄露、高危漏洞、網(wǎng)絡(luò)攻擊以及相關(guān)的網(wǎng)絡(luò)犯罪呈現(xiàn)新的變化,個(gè)人安全意識(shí)缺乏、企業(yè)安全投入不足,也加重了網(wǎng)絡(luò)安全事件所帶來(lái)的損失和影響。自2017年4月國(guó)內(nèi)爆發(fā)大規(guī)模的勒索病毒以來(lái),截至目前勒索病毒并未徹底完全被清除,而是逐漸演化為多個(gè)“變種”版本,繼續(xù)威脅著信息系統(tǒng)的安全。不止勒索病毒,近兩年數(shù)據(jù)泄露等網(wǎng)絡(luò)安全事件也接連不斷發(fā)生:2018年,F(xiàn)acebook爆出,因安全系統(tǒng)漏洞而遭受黑客攻擊,導(dǎo)致3000萬(wàn)用戶信息泄露。其中,有1400萬(wàn)人用戶的敏感信息被黑客獲取。這些敏感信息包括:姓名、聯(lián)系方式、搜索記錄、登錄位置等。2019年,有人在推特上爆料稱,一個(gè)包含2.02億中國(guó)求職者簡(jiǎn)歷信息的數(shù)據(jù)庫(kù)泄露,被稱為中國(guó)有史以來(lái)最大的數(shù)據(jù)曝光之一;2019年,據(jù)說(shuō)抖音APP,遭人拿千萬(wàn)級(jí)外部賬號(hào)密碼惡意撞庫(kù)攻擊,其中上百萬(wàn)賬號(hào)密碼與外部已泄露密碼吻合。在網(wǎng)絡(luò)安全事件發(fā)生后,網(wǎng)絡(luò)安全事件應(yīng)急響應(yīng)能力的強(qiáng)弱不僅關(guān)系著互聯(lián)網(wǎng)企業(yè)的生存與否,還關(guān)系著眾多網(wǎng)民個(gè)人信息泄露和網(wǎng)絡(luò)財(cái)產(chǎn)損失。在網(wǎng)絡(luò)安全事件發(fā)生后的應(yīng)急響應(yīng)過(guò)程中對(duì)安全事件的識(shí)別定性是安全事件處理過(guò)程中不可缺少重要環(huán)節(jié)。網(wǎng)絡(luò)安全事件根據(jù)其所采用的攻擊技術(shù)和造成的結(jié)果可將網(wǎng)絡(luò)安全事件分為如下表1所示的類別:

表1 網(wǎng)絡(luò)安全事件類別表

2 Windows安全應(yīng)急響應(yīng)

一些中小企業(yè)發(fā)生網(wǎng)絡(luò)安全事件后,發(fā)現(xiàn)不能通過(guò)基本的技術(shù)手段恢復(fù)系統(tǒng)的正常運(yùn)行,從公司運(yùn)行的成本考慮,直接對(duì)應(yīng)用服務(wù)器或是計(jì)算機(jī)進(jìn)行重做系統(tǒng),重新部署應(yīng)用系統(tǒng)。這樣的做法完全忽略了應(yīng)急響應(yīng)的作用,導(dǎo)致后面新部署的應(yīng)用系統(tǒng)仍然可能遭遇同樣的安全事件。網(wǎng)絡(luò)安全應(yīng)急響應(yīng)的目的是查明造成安全事件的原因,清除病毒、后門(mén),協(xié)助業(yè)務(wù)應(yīng)用系統(tǒng)重新恢復(fù)上線運(yùn)行,下面從技術(shù)的角度闡述 W indows系統(tǒng)應(yīng)急響應(yīng)的需要檢查的事項(xiàng)。

2.1 系統(tǒng)賬號(hào)檢查分析

(1)檢查系統(tǒng)是否存在新增或可疑賬號(hào)

查看方法:右擊“計(jì)算機(jī)”—“管理”—“本地用戶和組”或是打開(kāi)“cmd”—輸入“l(fā)usrmgr.msc”命令,對(duì)用戶和組的每個(gè)賬號(hào)逐一排查,特別是Administrators組中的賬號(hào),如若發(fā)現(xiàn)立即禁用或刪除。

(2)檢查是否存在隱藏或克隆賬號(hào)

查看方法:“開(kāi)始”菜單—“運(yùn)行”—輸入“regedit.exe”打開(kāi)注冊(cè)表—賦權(quán)后查看賬戶信息或是直接使用專為IIS設(shè)計(jì)的一個(gè)主動(dòng)防御的保護(hù)軟件D盾工具(不限于D盾工具),如若發(fā)現(xiàn)隱藏或克隆賬號(hào),立即禁用或刪除。注冊(cè)表檢查系統(tǒng)賬號(hào)如圖1,D盾檢查系統(tǒng)賬號(hào)如圖2。

圖1 注冊(cè)表檢查系統(tǒng)賬號(hào)

圖2 D盾檢查系統(tǒng)賬號(hào)

(3)查看當(dāng)前已登錄的賬號(hào)

查看方法:開(kāi)始”菜單—“運(yùn)行”—輸入“cmd”—輸入“query user”,查看當(dāng)前是否有異常的登錄賬號(hào),如若發(fā)現(xiàn),停用后刪除。

2.2 系統(tǒng)啟動(dòng)項(xiàng)檢查分析

查看系統(tǒng)中是否存在可疑的啟動(dòng)項(xiàng),特別是開(kāi)機(jī)自啟動(dòng)的啟動(dòng)項(xiàng)。查看方法:(1)“開(kāi)始”菜單—“運(yùn)行”—輸入“msconfig”命令—系統(tǒng)配置“啟動(dòng)”菜單,查看啟動(dòng)項(xiàng)目。如若發(fā)現(xiàn)異常的啟動(dòng)項(xiàng),應(yīng)當(dāng)禁用,并到命令顯示的路徑將文件刪除。啟動(dòng)項(xiàng)檢查如圖3所示。

圖3 啟動(dòng)項(xiàng)檢查

(2)檢查注冊(cè)表:“開(kāi)始”菜單—“運(yùn)行”—輸入“regedit.exe”打開(kāi)注冊(cè)表,查看開(kāi)機(jī)啟動(dòng)項(xiàng)是否正常,特別應(yīng)注意注冊(cè)表的以下三項(xiàng):

“HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurr entVersionRun”“HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun”“HKEY_LOCAL_MACHINESoftwareMicros oftWindowsCurrentVersionRunonce”

檢查是否有異常的啟動(dòng)項(xiàng),如若發(fā)現(xiàn),直接刪除異常啟動(dòng)項(xiàng)。

(3)檢查組策略:“開(kāi)始”菜單—“運(yùn)行”—輸入“gpedit.msc”,查看系統(tǒng)的本地組策略,組策略檢查如圖4所示。

2.3 系統(tǒng)計(jì)劃任務(wù)檢查分析

查看方法:(1)“控制面板”—“管理工具”—“任務(wù)計(jì)劃程序”或直接“運(yùn)行”—輸入“taskschd.msc”—“任務(wù)計(jì)劃程序”,逐個(gè)檢查正在運(yùn)行的程序,發(fā)現(xiàn)異常,先禁用在刪除。(2)“開(kāi)始”菜單—“運(yùn)行”—輸入“cmd”—輸入“ at”檢查計(jì)算機(jī)與網(wǎng)絡(luò)上其他計(jì)算機(jī)之間的會(huì)話或者計(jì)劃任務(wù)并確認(rèn)連接是否為正常。計(jì)劃任務(wù)檢查如圖5所示。

圖4 組策略檢查圖

圖5 系統(tǒng)計(jì)劃任務(wù)檢查圖

2.4 系統(tǒng)端口、服務(wù)和進(jìn)程檢查分析

(1)系統(tǒng)端口檢查分析

查看端口的連接情況,是否存在可疑連接或遠(yuǎn)程連接(如3389端口或轉(zhuǎn)換后的遠(yuǎn)程連接端口),是否存在對(duì)外映射的端口等,重點(diǎn)查看135、137、138、139、445等端口。具體查看方法:在cmd環(huán)境下,輸入“netstat-ano”查看當(dāng)前活動(dòng)所有連接,然后針對(duì)可疑連接通過(guò)netstat -ano | findstr “port”查看端口對(duì)應(yīng)的PID,最后通過(guò)tasklist | findstr “PID” 查看PID進(jìn)程所對(duì)應(yīng)的應(yīng)用程序,如若可疑,則打開(kāi)“任務(wù)管理器”—“進(jìn)程”下找到對(duì)應(yīng)的應(yīng)用程序—右鍵“打開(kāi)文件位置”,找到對(duì)應(yīng)程序停用后刪除。

(2)系統(tǒng)服務(wù)檢查分析

查看方法:“開(kāi)始”菜單—“運(yùn)行”—輸入“services.msc”或右擊“計(jì)算機(jī)”—“管理”—“服務(wù)和應(yīng)用程序”—“服務(wù)”,查看服務(wù)運(yùn)行情況及啟動(dòng)類型,是否存在可疑的服務(wù)。如若發(fā)現(xiàn)可疑服務(wù),將服務(wù)停用后禁用。

(3)系統(tǒng)進(jìn)程檢查分析

查看方法:“開(kāi)始”菜單—“運(yùn)行”—輸入“msinfo32”—“軟件環(huán)境”—“正在運(yùn)行任務(wù)”,逐個(gè)查看進(jìn)程的路徑、ID、開(kāi)始時(shí)間、文件日期等詳細(xì)信息或通過(guò)D盾工具查看系統(tǒng)的進(jìn)程運(yùn)行情況,特別是著重查看“ CPU或內(nèi)存資源長(zhǎng)時(shí)間占用過(guò)高的進(jìn)程”、“沒(méi)有簽名的進(jìn)程”、“異常連接的進(jìn)程”等,如若發(fā)現(xiàn)可疑,則打開(kāi)“任務(wù)管理器”—“進(jìn)程”下找到對(duì)應(yīng)的應(yīng)用程序—右鍵“打開(kāi)文件位置”,找到對(duì)應(yīng)程序停用后刪除。

2.5 系統(tǒng)信息、病毒、漏洞檢查分析

(1)系統(tǒng)信息及漏洞檢查分析

查看當(dāng)前操作系統(tǒng)版本、系統(tǒng)補(bǔ)丁、系統(tǒng)漏洞及系統(tǒng)上所部署應(yīng)用系統(tǒng)漏洞等相關(guān)信息,分析可能對(duì)系統(tǒng)構(gòu)成風(fēng)險(xiǎn)的因素。

查看方法:“開(kāi)始”菜單—“運(yùn)行”—輸入“systeminfo”,查看系統(tǒng)及補(bǔ)丁信息,對(duì)系統(tǒng)漏洞檢查應(yīng)使用漏洞掃描工具對(duì)系統(tǒng)進(jìn)行掃描,并對(duì)其中的漏洞及時(shí)打補(bǔ)丁進(jìn)行修復(fù)。

(2)系統(tǒng)病毒檢查分析

查看方法:病毒查殺應(yīng)使用兩種不同的工具,這樣可補(bǔ)充過(guò)濾查殺規(guī)則不完全情況,增加查殺的準(zhǔn)確性和全面性。使用已更新到最新病毒庫(kù)的兩種不同廠家的殺毒軟件,全盤(pán)進(jìn)行查殺,對(duì)發(fā)現(xiàn)的病毒及時(shí)處理。對(duì)于利用系統(tǒng)漏洞上傳的webshell,使用兩款不同的webshell查殺工具進(jìn)行查殺,發(fā)現(xiàn)后及時(shí)處理。

2.6 系統(tǒng)日志檢查分析

系統(tǒng)日志查看,可直接打開(kāi)事件查看器進(jìn)行檢查或直接借助日志分析工具,查看時(shí)應(yīng)注意是否存在系統(tǒng)時(shí)間被修改、存在日志刪除等情況。

查看方法:(1)“開(kāi)始”菜單—“運(yùn)行”—輸入“eventvwr.msc”—“事件查看器”,為了方便查看可對(duì)所需日志篩選后將其導(dǎo)出,借助記事本等工具進(jìn)行查看。(2)將日志導(dǎo)出后借助微軟Log Parser工具對(duì)日志進(jìn)行檢查分析。

另外應(yīng)注意查看最近打開(kāi)使用的文件:查看方法:“開(kāi)始”菜單—“運(yùn)行”—輸入“%UserProfile%Recent”,查看最近使用的文件。

2.7 綜合分析給出建議

綜合分析上述檢查的結(jié)果,給出造成安全事件發(fā)生的原因,并在清除病毒、后門(mén)后,協(xié)助業(yè)務(wù)應(yīng)用系統(tǒng)重新恢復(fù)上線運(yùn)行。

3 結(jié)語(yǔ)

本文介紹網(wǎng)絡(luò)安全事件的種類,并針對(duì)市場(chǎng)占有率較大、使用廣泛的 Windows系統(tǒng)在發(fā)生網(wǎng)絡(luò)安全事件后應(yīng)急響應(yīng)的檢查項(xiàng)及檢查方法,為 Windows系統(tǒng)在安全事故發(fā)生后的網(wǎng)絡(luò)安全應(yīng)急響應(yīng)提供實(shí)用性的技術(shù)支持。

猜你喜歡
網(wǎng)絡(luò)安全分析系統(tǒng)
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無(wú)人機(jī)系統(tǒng)
隱蔽失效適航要求符合性驗(yàn)證分析
ZC系列無(wú)人機(jī)遙感系統(tǒng)
網(wǎng)絡(luò)安全
網(wǎng)絡(luò)安全人才培養(yǎng)應(yīng)“實(shí)戰(zhàn)化”
電力系統(tǒng)不平衡分析
電子制作(2018年18期)2018-11-14 01:48:24
上網(wǎng)時(shí)如何注意網(wǎng)絡(luò)安全?
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
電力系統(tǒng)及其自動(dòng)化發(fā)展趨勢(shì)分析
主站蜘蛛池模板: 亚洲人成亚洲精品| 日韩在线第三页| 国产视频a| 亚洲色成人www在线观看| 婷婷激情亚洲| 国产精品福利尤物youwu| 欧美午夜在线播放| 国产成人久久综合777777麻豆| 成年人午夜免费视频| 999福利激情视频| 亚洲欧美日韩综合二区三区| 亚洲综合日韩精品| 国产自产视频一区二区三区| 国产SUV精品一区二区| 国产精品人人做人人爽人人添| 在线va视频| 亚洲视频a| 国产喷水视频| 亚洲欧美成人在线视频| 香蕉视频在线精品| 午夜激情婷婷| 2048国产精品原创综合在线| 亚洲综合色婷婷中文字幕| 色偷偷一区| 国产一区二区在线视频观看| 国产精品成人一区二区| 99热这里都是国产精品| 热re99久久精品国99热| 日韩视频免费| 色婷婷狠狠干| 免费又黄又爽又猛大片午夜| 国产亚洲精品yxsp| 午夜无码一区二区三区| 国产成人精品视频一区二区电影| 日本高清免费不卡视频| 欧洲亚洲欧美国产日本高清| a天堂视频在线| 成人欧美在线观看| 2020国产免费久久精品99| 久久黄色影院| 亚洲黄色激情网站| 永久毛片在线播| 又爽又大又光又色的午夜视频| 97国产一区二区精品久久呦| 久久99精品久久久久纯品| 国产成人一区| 中日韩一区二区三区中文免费视频| 女人天堂av免费| 久久婷婷国产综合尤物精品| 亚洲美女一区| 久久久国产精品免费视频| 国产剧情国内精品原创| www.91在线播放| a毛片免费观看| 日韩免费无码人妻系列| 无码AV高清毛片中国一级毛片| 欧美 亚洲 日韩 国产| 国产18在线播放| 色播五月婷婷| 18禁不卡免费网站| 2048国产精品原创综合在线| 亚洲欧美另类专区| 视频二区中文无码| 亚洲无码四虎黄色网站| 国产成人精彩在线视频50| 91色国产在线| 成年片色大黄全免费网站久久| 波多野结衣在线se| 狠狠操夜夜爽| 亚洲香蕉久久| 国产综合精品一区二区| 精品伊人久久久大香线蕉欧美| 9999在线视频| 亚洲精品色AV无码看| 夜夜高潮夜夜爽国产伦精品| 欧美高清日韩| 久久精品嫩草研究院| 国产人人乐人人爱| 国产精品极品美女自在线看免费一区二区| 亚洲成a人片77777在线播放| 国产成人亚洲欧美激情| 欧美一级高清片久久99|