2024Windows应急响应手册.docx
《2024Windows应急响应手册.docx》由会员分享,可在线阅读,更多相关《2024Windows应急响应手册.docx(43页珍藏版)》请在优知文库上搜索。
1、Windows应急响应手册目录1 .Windows的应急事件分类32 .通用排查思路32.1 直接检查相关日志42.2 检查账户192.3 检查网络连接212.4 检查进程222.5 检查开机启动和运行服务262.6 检查计划任务292.7 检查文件302.8 检查注册表313 .特定事件痕迹检查323.1 挖矿病毒应急333.2 勒索病毒事件应急333.3 应急示例344 .SysinternalsUtilities354.1 常用工具介绍354.2 TroubleshootingwiththeWindowsSysinternalsTools2ndEdition425 .其他431 .Win
2、dows的应急事件分类Windows系统的应急事件,按照处理的方式,可分为下面几种类别: 病毒、木马、蠕虫事件 Web服务器入侵事件或第三方服务入侵事件系统入侵事件,如利用Windows的漏洞攻击入侵系统、利用弱口令入侵、利用其他服务的漏洞入侵,跟Web入侵有所区别,Web入侵需要对Web日志进行分析,系统入侵只能查看Windows的事件日志。 网络攻击事件(DDOS、ARP、DNS劫持等)2 .通用排查思路入侵肯定会留下痕迹,另外重点强调的是不要一上来就各种查查查,问清楚谁在什么时间发现的主机异常情况,异常的现象是什么,受害用户做了什么样的紧急处理。问清楚主机异常情况后,需要动脑考虑为什么会
3、产生某种异常,从现象反推可能的入侵思路,再考虑会在Windows主机上可能留下的痕迹,最后才是排除各种可能,确定入侵的过程。获取Windows的基本信息,如机器名称、操作系统版本、OS安装时间、启动时间、域名、补丁安装情况,使用SySteminf。命令获取。运行msinfo32也可以杳看计算机的详细信息。2.1 直接检查相关日志任何操作(人、程序、进程)都会导致产生相关日志2.1.1 Windows日志简介日志记录了系统中硬件、软件和系统问题的信息,同时还监视着系统中发生的事件。当服务器被入侵或者系统(应用)出现问题时,管理员可以根据日志迅速定位问题的关键,再快速处理问题,从而极大地提高工作效
4、率和服务器的安全性。WiddOWS通过自带事件查看器管理日志,使用命令eventvwr.msc打开,或者Windows10搜索框直接搜索事件查看器,或者使用开始菜单windovs管理工具事件查看器打开。文件(F)三fT(八)SB(V)MK(三)名粽大小言理的16.50920.00MBSr营理用24,41920.00MBSetup报作2168KB系娩好理的10,4785.07MBForwardedEvents里作068KBWindows日否Qj事件壹告H(种).目钊赃*4Windows日志E应用程序田安全jSetup用时jForwardedEvenHP3宏用傕序顺务日不日InternetExpl
5、orer一MicrosoftjiMicrosoftOfficeAlertsWindowsPowerSheII在初莒理事基氐型4B牛.;,订阊Windows日志位置Windows2000Server2003WindowsXP%SystemRoot%System32Config*.evtWindowsVista710Server2008:%SystemRoot%System32winevt1.ogs*.evtx日志审核策略,使用命令auditpol/get/category:*PSC:WIND0WSsystem32auditpol/get/category:*系统审核策略类别/子类别设苣系统安全系
6、统扩展无审核系统完整性成功和失败IPsec驱动程序无审核其他系统事件成功和失败安全状您更改成功登录/注销登录成功注销成功帐户锁定成功IPsec主模式无审核IPsec快速模式无审核IPsec扩展模式无审核特殊登录成功其他受录/注销事件无审核网络策略服务器成功和失败用户/设备声明无审核组成员身份无审核对象访问文件系统无审核注册表无审核内核对象无审核SAM无审核证书服务无审核已生成应用程序无审核句柄操作无审核文件共享无审核其他一些可能会用到的事件日志的位置:C:WindowsSystem32WDI1.ogFilesBootCKC1.etIShutdownCKC1.etl Secondary1.ogO
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2024 Windows 应急 响应 手册