设为首页
收藏本站
开启辅助访问
切换到窄版
登录
立即注册
快捷导航
发布信息
搜索
搜索
首页
优惠促销
云服务器
独立服务器
站群服务器
母鸡服务器
服务器托管
全球云服务器
技术文档
联系
每日签到
本版
文章
帖子
用户
主机测评网
»
论坛
›
技术文档
›
其他教程
›
Windows、Linux快速排查系统是否被黑
返回列表
发新帖
Windows、Linux快速排查系统是否被黑
[复制链接]
|
主动推送
87
|
0
|
2024-9-11 08:13:08
|
显示全部楼层
|
阅读模式
一、Windows1.存在隐藏用户或异常用户
以Windows为例,右键计算机 -> 管理 -> 查看本地用户和组,如果用户或用户组带有$符号,说明该用户/用户组被隐藏,很有可能被黑了。如下截图
2.异常进程
通过任务管理器查看是否存在异常进程,比如phpstudy被黑后可能存在12345.exe这类数字开头的进程。或者一些temp临时文件以管理员身份运行
如果用户安装了phpstudy查看有某些数字进程
3.异常脚本或可执行文件
可以检查Windows常见的几个系统目录,比如C:\Windows、C:\Windows\System32,大量异常脚本,或可执行文件。
4.异常进程占用CPU
注意进程描述,运行用户是否使用了system/administrator权限较高的用户。
Windows安全建议
修改默认远程连接端口。
不使用弱密码。
不安装来历不明的软件(比如xx破解版、xx绿色版)。
安装必要的杀毒软件。
普通账户运行mysql、mssql;尽量避免system或管理员运行。
尽量关闭数据库远程。
通过官方update及时更新系统补丁。总结
查看Windows用户和组是否异常。
任务管理器查看是否有占用较高的进程、异常进程。
查看常见的目录如C:\Windows是否有异常脚本或可执行文件。
检查事件查看器是否有异常用户/异常IP登录。
windows进程中PID值0-999为系统进程。二、Linux1.异常进程
可以用top命令查看是否有占用CPU较高的进程,下面截图的进程异常,并且占用较高CPU
2.linux系统中出现类似Windows的目录或可执行文件
如果判断不是用户自己上传的,很有可能系统被黑或数据库被黑
3.检查定时任务crontab
可以使用crontab -l检查定时任务是否异常,比如 1 20 * /bin/rm -rf /home/wwwroot计划执行删除wwwroot目录,可能存在异常。
查看定时任务
[root@xiaoz home]# crontab -l
*/20 * * * * /usr/sbin/ntpdate pool.ntp.org > /dev/null 2>&1*
1 20 * * /bin/rm -rf /home/wwwroot4.检查/etc/init.d/目录
检查这个目录是否有异常文件,或者一些奇怪的文件拥有x可执行权限。ll -t按照时间排序,最近添加的、一些不认识的服务,打开查看执行内容分析。
5.检查/etc/rc.local
vi /etc/rc.local 是否有加载异常启动。如果有都需核实是否正常。
6.检查/etc/passwd
vi /etc/passwd 是否有异常账户,第三个参数:500以上就是后面建的账户,其它则为系统的用户.
使用常用命令检查
history:查看历史命令
crontab -l:查看定时任务
cat /etc/passwd:查看已经创建的用户
cat /etc/group:查看组
who:当前在线用户
who /var/log/wtmp:最近登录情况
screen -ls:列出所有session
linux安全建议。
不要安装来历不明的一键脚本。
尽量避免直接使用root用户。
使用较为复杂的密码或者使用密钥登录。
修改SSH默认端口。
关闭数据库远程连接。总结
检查/etc/init.d/目录是否有异常文件或权限异常。
crontab -l检查是否有异常的定时任务。
top查看是否有异常进程。
who /var/log/wtmp查看最近几次登录是否有异常IP。
linux pid进程PID值0-299为系统进程。经验:
1.windows进程PID值0-999为系统进程;linux pid进程PID值0-299为系统进程。 进程名称看起来是系统的,但是pid很高,这种进程就有可能是伪造有问题,需核实。
2.windows\linux常见进程名需掌握。
回复
使用道具
举报
返回列表
发新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
哪吒2017
29
主题
0
回帖
10
积分
新手上路
新手上路, 积分 10, 距离下一级还需 40 积分
新手上路, 积分 10, 距离下一级还需 40 积分
积分
10
加好友
发消息
回复楼主
返回列表
网络技术教程
软件使用教程
Windows教程
Centos教程
Ubuntu教程
Linux其他教程
综合教程
其他教程
其他文档
服务器商家推荐
华夏互联
蓝速云
米图云
全球云
文章
1
苹果电脑MAC系统登录Windows远程桌面
2
Debian拓展硬盘工具。cloud-utils-growpart、xfsprogs
3
安卓Android手机怎么使用V2rayNG?
4
WINDOWS系统电脑怎么使用WINXRAY?
5
notepad++.8.5.7编辑器,代码编辑器
6
DirectX修复工具增强版_V4.3.0.40864版本DLL修复工具C++安装
7
Visual C++运行库合集包完整版VisualCppRedist_AIO_x86_x64
8
ChromeSetup谷歌浏览器一键安装