遭遇疑似网络攻击时服务器异常情况排查方法

这篇具有很好参考价值的文章主要介绍了遭遇疑似网络攻击时服务器异常情况排查方法。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

一、适用场景

        该方法主要用于发生网信安全异常情况时的异常设备信息提取和登机排查指导,主要包括主机类设备,linux和windows操作系统为主。

二、处理原则

        网络安全应急工作坚持统一指挥、分工负责、及时预警、分级响应、密切协同、快速处置、确保恢复、预防为主、闭环管理的原则。

三、处理方法及流程

        在发生网络安全事件,涉及业务系统主机类设备排查时,负责人应按照如下流程开展,反馈排查报告。

(一)linux主机设备排查流程

        apache,webloigc等应用安装目录下的应用日志以及易被感染的文件,重点关注往本地写入数据的记录

        /tmp/

        /var/www/

        /var/

        /root/

        /root/.ssh/authorized_keys

1、查看密码校验失败

        message日志是否存在大量尝试登录及密码校验失败日志。如有,则需要考虑强密码策略、强ACL策略(注重:网络层+主机层+应用层等三重ACL加强)。

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全 2、检查服务器性能异常

        使用atop命令查看分析服务器内存、cpu占用情况,检查消耗性能较高的进程是否是异常进程。

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

3、查看可疑进程

        ps -aux:查看是否有进程占用内存、CPU过大

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

 4、查看对外可疑链接

        netstat -antpl:查看是否有对外部可疑连接,重点是本地的22,23,3306,6379等敏感服务的端口

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

5、检查服务器流量

        使用sar -n DEV 2命令查看是否存在网卡出入流存在暴增减等情况。

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全 6、查看历史命令

        History:查看是否有包含echo,eval,ssh等关键字或者经过编码后的长字符串

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

7、查看异常用户

        Last

        Lastlog

        查看用户最后登录时间

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全 

        查看是否有可使用bash交互的其他用户:cat /etc/passwd|grep bin/bash

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

       查看是否有其他用户可用账户密码登录此主机 :cat /etc/shadow

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

8、查看计划任务

        crontab:查看是否有可疑(非运维自定义的)计划任务

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

9、查找一天内修改过的文件

        find /var -type f -mtime -1| xargs ls -alh

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全 10、查看可以文件中的webshell

find /var/www -name "*.php" |xargs egrep

'assert|phpspy|c99sh|milw0rm|eval|\(gunerpress|\(base64_decoolcode|spider_bc|shell_exec|passthru|\(\$\_\POST\[|eval\(str_rot13|\.chr\(|\$\{\"\_P|eval\(\$\_R|file_put_contents\(\.\*\$\_|base64_decode'

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

11、查看可以文件中的残留后门

        cat /root/.bashrc:查看如下快捷指令是否被篡改或者添加ssh,nc发起向外连接等敏感操作

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

 (二)windows主机设备排查流程 

        是否安装 Everything、向日葵、Phpstudy有历史漏洞的软件。

1、分析可疑链接

        netstat -ano > aaa.txt

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

        cat aaa.txt| awk ‘{print $3}’

         获取到第三列的IP,可到微步查询是否为恶意IP

2、安装微软官方进程查看器

Process Explorer - Sysinternals | Microsoft LearnFind out what files, registry keys and other objects processes have open, which DLLs they have loaded, and more.https://docs.microsoft.com/en-us/sysinternals/downloads/process-explorer

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

左侧检查是否有不认识的应用程序启动,是否有软件含有可疑紫色进程

浅蓝色:和processexp属于同一个用户的进

粉红色:服务进程

黄色:.NET进程

深灰色:挂起的进程

紫色:包含压缩或加密的可执行代码进程

红色:刚刚退出的讲程

3、查看是否有新增用户

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

4、查看是否有异常登录日志

        Win+R  输入eventvwr.msc

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全 

        筛选ID为4624-4625、1149的日志

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全 

        查看是否有异常登录事件;在安全⽇志⾥⾯筛选事件ID5156⽇志,可以看到本机在什么时候访问了其他服务器的3389

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

5、检查注册表

        Win+r

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全 

        HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers

        查看哪些主机登陆过服务器

查看服务器异常进程,计算机网络,linux,运维,服务器,windows,网络安全

 文章来源地址https://www.toymoban.com/news/detail-727284.html

 

 

 

 

 

 

 

 

 

 

 

到了这里,关于遭遇疑似网络攻击时服务器异常情况排查方法的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • Linux 查看服务器内存、CPU、网络等占用情况的命令

    1、查看物理CPU个数:cat  2、查看服务器CPU内核个数:cat    每个物理CPU中core的个数(即核数) 3、服务器内存使用情况:free 3.1、缓存清除 如果cached过大接近total数就需要清除缓存了,缓存清除命令:  4、查看服务器的平均负载:top top   --可以查看服务器各个进程情况 u

    2024年02月08日
    浏览(69)
  • Linux系统下如何查看服务器的带宽和网络使用情况

    要在Linux系统下查看服务器的带宽和网络使用情况,可以使用一些命令行工具和系统工具来获取相关信息。下面将介绍几种常用的方法。 使用ifconfig命令 ifconfig命令可以用来查看网络接口的配置和状态信息,包括接口的IP地址、MAC地址、传输速率等。要查看服务器的带宽和网络

    2024年02月08日
    浏览(67)
  • 【云服务器】关于UDP/TCP跨平台网络通信服务器无响应的情况及解决办法

    本篇文章仅为了记录我在跨平台进行udp通信的时候遇到的问题及解决办法 进行udp网络通信的时候,我用腾讯云服务器作服务端,windows本机作客户端,在进行连接的时候,当我在客户端向服务端发送消息的时候,服务器端接收不到消息(安全组已经配置) 当执行上述命令出现

    2024年02月10日
    浏览(44)
  • ddos攻击会让服务器受到什么影响?-速盾网络(sudun)

    DDoS攻击是一种网络攻击手段,它通过利用大量的请求或恶意流量超过服务器的处理能力,从而导致服务器无法正常工作或服务质量显著下降。 首先,DDoS攻击会对服务器的带宽造成极大的压力。攻击者会利用大量的机器或网络资源发起攻击,将海量的请求发送给目标服务器。

    2024年01月23日
    浏览(64)
  • ssh爆破服务器的ip-疑似肉鸡

    最近发现自己的ssh一直有一些人企图使用ssh暴力破解的方式进行密码破解.就查看了一下,真是网络安全太可怕了. 大家自己的服务器密码还是要设置好,管好,做好最基本的安全措施,不然最后只能沦为肉鸡. ssh登陆日志可以在/var/log下看到,ubuntu的话为auth.log,centos为secure文件 查看那

    2024年04月25日
    浏览(43)
  • 【网络安全】URL解析器混淆攻击实现ChatGPT账户接管、Glassdoor服务器XSS

    本文不承担任何由于传播、利用本文所发布内容而造成的任何后果及法律责任。 本文将基于ChatGPT及Glassdoor两个实例阐发URL解析器混淆攻击。 开始本文前,推荐阅读:【网络安全】Web缓存欺骗攻击原理及攻防实战 ChatGPT新增了\\\"分享\\\"功能,该功能允许用户与其他人公开分享聊天

    2024年02月20日
    浏览(57)
  • 服务器bash进程占用cpu过多疑似中挖矿病毒记录

    因为我有使用conky的习惯,也就是在桌面上会显示cpu和内存的占用情况,由于服务器不止我一个人使用,最近发现好几次我同学的账户下的bash进程占用特别多,问了他之后,他也说他几次都是没有使用过bash相关服务,之前一直以为可能是某个软件bug之类的,这次想着好好查一

    2024年01月18日
    浏览(46)
  • 服务器遭遇挖矿病毒syst3md及其伪装者rcu-sched:原因、症状与解决方案

    01 什么是挖矿病毒 挖矿病毒通常是恶意软件的一种,它会在受感染的系统上无授权地挖掘加密货币。关于\\\"syst3md\\\",是一种特定的挖矿病毒,它通过在受感染的Linux系统中执行一系列复杂操作来达到其目的。这些操作包括使用 curl 从网络下载病毒并执行,随后删除病毒文件以隐

    2024年03月19日
    浏览(40)
  • windows 达梦数据库服务连接时提示:登录服务器失败,错误号6001,错误消息:网络通信异常 之数据库服务不存在的处理方式

    在windows客户端上连接部署在windows操作系统上的达梦数据库, 使用DM管理工具连接数据库    正确输入用户名与密码之后点击确定按钮之后出现: 登录服务器失败,错误号6001,错误消息:网络通信异常  现象 如下图所示:   在之前也发布了一篇关于此错误的博文: 达梦管

    2024年02月11日
    浏览(56)
  • 服务器被攻击怎么办?如何防止服务器被攻击?

    目前,服务器遭受攻击已经成为屡见不鲜的事情了,而且大部分企业都发生过服务器被攻击的情况,从而导致业务无法正常运行,造成严重的损失和影响。那么服务器被攻击怎么办?如何有效应对服务器被攻击呢?跟着小编来看看吧。 1、换高防IP或切换高防服务器,流量攻击进

    2024年02月12日
    浏览(62)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包