Windows 入侵排查思路
一、检查系统账号
1、检查远程管理端口是否对公网开放,服务器是否存在弱口令。
检查防火墙映射规则,获取服务器账号登录,也可据实际情况咨询相关管理员。
2、查看服务器是否存在可疑账号、新增账号。
(1)compmgmt.msc命令打开计算机管理,查看本地用户和组或使用lusrmgr.msc命令直接打开本地用户和组是否有新增/可疑的账号,如有管理员群组的(Administrators)里的新增账户,根据实际应用情况,保留或删除。
(2)net user :查看当前用户
net localgroup administrators:查看当前用户组
3、查看服务器是否存在隐藏账号
使用”net user”,看不到”test$”这个账号,但在控制面板和本地用户和组是可以显示此用户的。
4、检查克隆账号方法
使用D盾_web查杀工具,集成了对克隆账号检测的功能。
5、结合Windows安全日志,查看管理员登录时间、用户名是否存在异常。
compmgmt.msc命令打开计算机管理,查看“事件查看器”或者eventvwr.msc直接打开“事件查看器”。 使用日志筛选功能对“4624”登录成功事件、“4625”登录失败事件进行查看,由近期登录用户时间,用户名,缩小排查范围,以及可以根据大量登录失败事件判断出某账号被进行暴力破解。甚至我们可以导出Windows日志—安全,利用Log Parser进行分析。
二、检查异常端口
1、检查端口连接情况
(1)netstat -ano 查看目前的网络连接,定位可疑的ESTABLISHED
(2)根据netstat 定位出的pid,再通过tasklist命令进行进程定位 tasklist | findstr “PID”
(3)打开任务管理器查看打开对应的进程。
(2)检查可疑的网络连接
检查是否存在可疑的网络连接,如发现异常,可使用Wireshark网络抓包辅助分析。
三、检查异常进程
1、开始—运行—输入msinfo32,依次点击“软件环境→正在运行任务”就可以查看到进程的详细信息,比如进程路径、进程ID、文件创建日期、启动时间等。或直接打开任务管理器查看正在运行的进程。
需重点关注以下内容:
a. 没有签名验证信息的进程
b. 没有描述信息的进程
c. 进程的属主
d. 进程的路径是否合法
e. CPU或内存资源占用长时间过高的进程
四、检查开机启动项
1、登录服务器,单击【开始】>【所有程序】>【启动】,默认情况下此目录在是一个空目录,确认是否有非业务程序在该目录下。
2、单击开始菜单 >【运行】,输入 msconfig,查看是否存在命名异常的启动项目,是则取消勾选命名异常的启动项目,并到命令中显示的路径删除文件。
3、Windows 7以上系统可直接使用任务管理器查看开机启动项。
4、regedit,打开注册表,查看开机启动项是否正常
HKEY_CURRENT_USER\software\micorsoft\windows\currentversion\run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce
检查右侧是否有启动异常的项目,如有请删除,并建议安装杀毒软件进行病毒查杀,清除残留病毒或木马。
五、检查计划任务
检查计划任务里是否有可疑的脚本执行
1、单击【开始】>【设置】>【控制面板】>【任务计划】或查看计划任务属性,便可以发现木马文件的路径。或compmgmt.msc命令打开计算机管理,查看“任务计划程序”以及使用taskschd.msc命令直接打开“任务计划程序”面板。
五、检查服务
输入services.msc打开服务管理器,注意服务状态和启动类型,检查是否有异常服务。或compmgmt.msc命令打开计算机管理,查看“服务和应用程序》服务”。