应急响应-windows

win系统常见的安全事件

1.病毒,木马,蠕虫事件

2.web服务器入侵事件或第三方服务入侵事件

3.系统入侵事件,用win漏洞入侵系统,利用弱口令等。

4.网络攻击事件,如DDos,ARP欺骗等。

win系统安全事件发现的来源

1.服务器pc异常现象 cpu,内存飙升,蓝屏

2.网络安全设备警告  天眼

3.安全态势感知平台警告 EDR(终端安全)

windows入侵排查思路

1.检查系统账户安全

2.查看异常端口,进程

3.检查启动项,计划任务,服务

4.检查系统版本的补丁信息

5.文件分析

6.自动化查杀

1.检查系统账户安全

1.查看开启的相关服务是否有若口令,如mysql,rdp,http等服务。密码可以问相关人员。

2.查看是否有可疑的新增账户

lusrmgr.msc       查看本地用户和组的成员。
WMIC USERACCOUNT GET NAME,SID      查看用户的SID值,新建用户都是1000往后排

 3.查看服务器是否有隐藏账户或克隆账户,用D盾

 4.查日志,查看管理员登录时间,用户名是否存在异常。

eventvwr.msc

事件ID:4624 登陆成功 ,4625登录失败,4720创建用户

2.查看异常端口,进程

netstat -ano

查看当前网路连接,排查可疑的服务,端口,外连的ip。
tasklist | findstr pid的值进行查看
taskkill  pid 杀了

还可以借助工具

如pc HUnter ,火绒剑

3.检查启动项,计划任务,服务

shell:startup     启动目录检查
msconfig         系统配置启动检查

   任务管理器

regedit               注册表
gpedit.msc          策略组,脚本启动关机等
at 和 schtasks       计划任务

win2012弃用at改为schtasks
services.msc   查看服务

注意服务状态和启动类型,检查是否有异常服务。

4.检查系统相关信息

检查系统补丁

systeminfo

查找可疑的目录

Recent           最近使用的文件或目录

文件分析

文件的修改时间

host文件

C:\Windows\System32\drivers\etc

临时文件夹temp

C:\Users\yx\AppData\Local\Temp

5.win系统日志分析

日志分为三类

1.应用程序日志

2.安全性日志

3.系统日志

eventvwr.msc

一般是查看安全日志

smb登录类型为3

RDP登录类型为10

日志编号 登录成功4624  登陆失败4625

lusrmgr.msc

查看是否有隐藏用户

日志分析的第三方工具有LogFusion

6.自动化查杀

卡巴斯基,小红伞,火绒,360,大蜘蛛。

  • 1
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
应急响应(Incident response)是指在发生安全事件后,及时采取措施进行识别、分析、处置和修复的过程。而Windows靶场则是指为了模拟实际环境中的安全漏洞和攻击场景而搭建的一个可以用于演练和训练的环境。 在应急响应过程中,Windows靶场可以起到以下几个重要的作用。 首先,Windows靶场可以帮助安全团队模拟实际的攻击场景并进行实战演练。通过在靶场中搭建各种安全漏洞和攻击场景,可以让安全人员在一个相对封闭和安全的环境中进行模拟攻击和防御,从而提高他们的应急响应能力和技术水平。 其次,Windows靶场可以用于培训和教育安全人员。安全团队可以利用靶场进行培训课程,教授安全响应的方法、工具和技术。通过实际操作和演练,可以使学员更好地理解和掌握应急响应的流程和技巧。 再次,Windows靶场可以用于测试和验证安全工具的有效性。安全团队可以在靶场中使用各种安全工具,如入侵检测系统(IDS)、入侵防御系统(IPS)等,以验证其对攻击的检测和防御能力。通过模拟真实场景中的攻击,可以评估和改进安全工具的性能。 总之,应急响应是保护信息系统安全的重要环节。利用Windows靶场进行应急演练和培训,可以提高安全人员的应急响应能力,加强信息系统的安全防护,从而更好地应对各种安全事件和威胁。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值