如何检查计算机账号克隆

如何检查计算机账号克隆
simeon
   随着个人计算机安全意识的提高,网络***程序的生命周期越来越短,而如果要对***软件进行免杀,必须掌握软件加壳、修改特征码等技术。对于网络上的计算机,特别是网络服务器,当成功控制以后,对账号进行克隆基本上已经存在***者的惯例,使用无形无影的“克隆用户”,在系统管理员更改系统账号以后,使用克隆用户账号登陆并重新控制系统是一个非常不错的选择,本文对就自己在维护网络服务器过程中的一些经验体会写出来跟大家分享,共保服务器安全。
(一)常规检查
    计算机的常规检查主要通过“我的电脑”-“管理”-“计算机管理”-“本地用户与组”来实施检查;主要检查管理员组中是否存在多余账号,是否存在多个用户账号。
1.检查用户
    操作系统中默认存在Administrator以及按照个人喜爱而添加的用户名称,例如本例中的simeon,其它还有一些用户例如启动 IIS 进程帐户、Internet 来宾帐户等(图1),这些账号往往跟系统中提供的服务或者安装的软件有关。如果在检查过程中,发现了多余的账号,则极有可能是***者添加的账号。<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" />

<?xml:namespace prefix = v ns = "urn:schemas-microsoft-com:vml" />
1检查用户账号
2.检查组
   任何一个用户账号都必须有一个组,在安全检查中,需要特别注意Administrators组,这个组是具有管理员权限的组,在“计算机管理”中,双击“组”中的“Administrators”即可查看是否存在多于的管理员账号(图2)。
2 管理员组账号检查
说明:
1)对账号的检查也可以在Dos提示符下实现,直接通过在“开始”-“运行”中输入“cmd”或者“command”命令进入Dos提示符,然后输入“net user”查看系统所有用户,输入“net localgroup administrators”查看管理员组(图3)。可以通过“net user username /delete”删除用户。
3 Dos查看用户和管理员
2)如果***者在添加账号时在账号末尾加上了“$”符号,则使用“net user”命令查看用户时,以“$”结束的用户名不会显示,只能计算用户管理的图形界面来查看。

(二)非常规检查
   在系统中添加的非克隆账号,可以通过常规检查检查出来,但是如果***者在系统中对账号进行了克隆,一般克隆系统中已经存在账号,例如克隆aspnet账号、TsInternetuserGuest等账号,通过“net user”、“net localgroup administrators”以及计算用户图形管理都是查不出来的,如果计算机开放了远程终端、安装了PcanyWhere等工具,则***者可以通过这些用户账号正常访问系统。非常规检查主要通过工具软件mt或本地管理员检查工具来检查。Mt只能运行在Dos界面下,而本地管理员检查工具则是图形界面,相对功能少些。Mt由于功能强大,目前很多杀毒软件都把其列为***工具进行查杀。

1.使用mt检查
   mt中有很多功能,mt要求权限为system,在xp中可能会提示权限不够而无法使用。在dos窗口或者其它管理软件的telnet窗口下输入“mt”命令可以查看其详细的命令说明,本文中只是用到“mt –chkuser”命令(图4),检查系统克隆账号,输入命令后,会在屏幕中输出结果,主要查看ExpectedSIDCheckedSID,如果这两个值不一样则说明账号被克隆了。在本例中可以看到账号simeon$CheckedSIDAdministratorCheckedSID值一样,说明simeon$克隆了Administrator账号。
4 检查克隆账号
2.使用本地管理员检查工具检查
   直接运行“本地管理员检查工具”,程序会自动以图形界面显示系统中存在的账号,并给出相应的提示,一般显示为“影子管理员”

5 使用本地管理员检查工具检查克隆账号
(三)一些建议
   如果计算机提供3389远程终端服务或者安装了PcAnywhere等远程控制工具,则系统需要定期检查用户账号,一旦发现克隆账号,说明系统的安全风险非常大,单独删除克隆账号意义不大。建议使用系统备份恢复系统,并更改系统所有账号密码。

 

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值