Windows 入侵排查思路


一、检查系统账号

1、检查远程管理端口是否对公网开放,服务器是否存在弱口令。

检查防火墙映射规则,获取服务器账号登录,也可据实际情况咨询相关管理员。

2、查看服务器是否存在可疑账号、新增账号。

(1)compmgmt.msc命令打开计算机管理,查看本地用户和组或使用lusrmgr.msc命令直接打开本地用户和组是否有新增/可疑的账号,如有管理员群组的(Administrators)里的新增账户,根据实际应用情况,保留或删除。

(2)net user :查看当前用户  

net localgroup administrators:查看当前用户组

3、查看服务器是否存在隐藏账号

使用”net user”,看不到”test$”这个账号,但在控制面板和本地用户和组是可以显示此用户的。

4、检查克隆账号方法

使用D盾_web查杀工具,集成了对克隆账号检测的功能。

5、结合Windows安全日志,查看管理员登录时间、用户名是否存在异常。

compmgmt.msc命令打开计算机管理,查看“事件查看器”或者eventvwr.msc直接打开“事件查看器”。 使用日志筛选功能对“4624”登录成功事件、“4625”登录失败事件进行查看,由近期登录用户时间,用户名,缩小排查范围,以及可以根据大量登录失败事件判断出某账号被进行暴力破解。甚至我们可以导出Windows日志—安全,利用Log Parser进行分析。

二、检查异常端口

1、检查端口连接情况

(1)netstat -ano 查看目前的网络连接,定位可疑的ESTABLISHED

(2)根据netstat 定位出的pid,再通过tasklist命令进行进程定位 tasklist | findstr “PID”

(3)打开任务管理器查看打开对应的进程。

(2)检查可疑的网络连接

    检查是否存在可疑的网络连接,如发现异常,可使用Wireshark网络抓包辅助分析。

三、检查异常进程

1、开始—运行—输入msinfo32,依次点击“软件环境→正在运行任务”就可以查看到进程的详细信息,比如进程路径、进程ID、文件创建日期、启动时间等。或直接打开任务管理器查看正在运行的进程。

需重点关注以下内容:

a. 没有签名验证信息的进程

b. 没有描述信息的进程

c. 进程的属主

d. 进程的路径是否合法     

e. CPU或内存资源占用长时间过高的进程

四、检查开机启动项

1、登录服务器,单击【开始】>【所有程序】>【启动】,默认情况下此目录在是一个空目录,确认是否有非业务程序在该目录下。

2、单击开始菜单 >【运行】,输入 msconfig,查看是否存在命名异常的启动项目,是则取消勾选命名异常的启动项目,并到命令中显示的路径删除文件。

3、Windows 7以上系统可直接使用任务管理器查看开机启动项。

4、regedit,打开注册表,查看开机启动项是否正常

HKEY_CURRENT_USER\software\micorsoft\windows\currentversion\run

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runonce

检查右侧是否有启动异常的项目,如有请删除,并建议安装杀毒软件进行病毒查杀,清除残留病毒或木马。

五、检查计划任务

检查计划任务里是否有可疑的脚本执行

1、单击【开始】>【设置】>【控制面板】>【任务计划】或查看计划任务属性,便可以发现木马文件的路径。或compmgmt.msc命令打开计算机管理,查看“任务计划程序”以及使用taskschd.msc命令直接打开“任务计划程序”面板。

五、检查服务

输入services.msc打开服务管理器,注意服务状态和启动类型,检查是否有异常服务。或compmgmt.msc命令打开计算机管理,查看“服务和应用程序》服务”。