在清除事件日志或向安全日志写入有关特权使用的事件是发生
SeShutDownPrivilege:关闭系统
SeTakeOwnershipPrivilege:取得文件或其余对象的全部权.此事件可代表有一个攻击者正在经过取得一个
对象的全部权来尝试绕过当前的安全设置
517:日志事件被清除或修改。此事件能够代表一个攻击者企图经过修改或删除日志文件来掩盖他们的踪影
612:更改了审计策略。此事件能够代表一个攻击者企图经过修改审计策略来掩盖他们的踪影
如为了掩盖删除日志文件的踪影他可能先关闭系统事件的审核。
2、经过筛选器来查看重要性事件
方法:点击事件查看器窗口中的查看菜单,点击筛选,点击筛选器,定义本身的筛选选项,肯定便可。
3、在查看完成以后备份事件
方法:点击事件查看器窗口中的操做菜单,点击导出列表,选择保存路径和文件名,若是保存类型
选择了“文本文件(制表符分隔)”,将会保存为文本文件。若是保存类型
选择了“文本文件(逗号分隔)”,将会保存为Excel文件。
固然也能够选择另存日志文件。
若是感受这样保存麻烦也可使用微软的resourceKit工具箱中的dumpel.exe配合计划任务能够实现
按期备份系统日志。
4、删除检查过的日志文件,日志文件越少越容易发现问题。
5、配合系统日志程序日志检测可疑内容
6、使用EventCombMT工具
EventCombMT是一个功能强大的多线程工具,它可同时分析许多服务器中的事件日志,为包含在搜索条件中的
每一台服务器生成一个单独的执行线程。利用它你能够定义
要搜索的单个事件ID或多个事件ID,用空格分格
定义一个要搜索的事件ID范围。如:528>ID<540
将搜索限定为特定的事件日志。如:只搜索安全日志
将搜索限定为特定的事件消息。如:成功审计
将搜索限制为特定的事件源。
搜索事件说明内的特定文本。
定义特定的时间间隔以便从当前日期和时间向后扫描
注:要使用该工具您须要安装WindowsServer2003ResourceKitTools.安装完成后在命令提示符下输入EventCombMT便可
下载地址:http://www.microsoft.com/downloads/details.aspx?FamilyID=
9d467a69-57ff-4ae7-96ee-b18c4790cffd&DisplayLang=en
4、经过端口检测入侵攻击
端口是攻击者最喜欢的进入的大门,因此咱们要养成查看端口的习惯
1、经过netstat命令。CMD提示符下
netstat-ano:检测当前开放的端口,并显示使用该端口程序的PID。
netstat-n:检测当前活动的链接
若是经过以上命令发现有不明的端口开放了,不是中了木马就是开放新的服务。
处理方法:
打开任务管理器,在查看菜单下选择列,勾选PID,点击肯定。而后根据开放端口使用的PID在任务管理器中
查找使用该端口的程序文件名。在任务管理器杀掉该进程。
若是任务管理器提示杀不掉,可使用ntsd命令,格式以下:c:\>ntsd-cq-pPID。
若是使用该PID的进程不是单独的程序文件而是调用的Svchost或lsass(如今有不少木马能够作到这一点)。那么
须要你有很志业的知识才能查找到。个人经验是下面的几种方法配合使用
在服务中查找使用Svchost或lsass的可疑服务。在命令提示符下输入tasklist/svc能够查看进程相关联的
PID和服务。
利用Windows优化大师中的进程管理去查找Svchost或lsass中可疑的.dll。
检查System32下最新文件:在命令提示符sytem32路径下输入dir/od
利用hijackthis工具能够查出系统启动的程序名和dll文件.下载地址:http://www.cl520.net/soft/3992.htm
发现可疑的dll后若是不知道是否为病毒文件去Google吧
2、使用ActivePort软件
ActivePort软件安装后用的是图形化界面,它能够显示全部开放的端口,当前活动的端口,并能够将端口、
进程、程序名路径相关联。而且能够利用它来中断某个活动的链接
5、经过进程监控可疑程序
若是发现不正常的进程,及时杀掉,若是在任务管理器中没法杀掉能够去查找可疑的服务,将服务关闭后
再杀,固然也能够在提示符下利用ntsd命令。格式为:ntsd-cq-pPID
6、利用Svcmon.exe(serviceMonitoringTool)监视已安装的服务
这个工具能够用来监视本地或者是远程计算机服务的状态改变,当它发现一个服务开始或者是中止的时候,
这个工具将会经过发e-mail或者是ExchangeServer来通知你知道。要想使用这个工具须要安装ResourceKit。
可是去MS的网站http://www.microsoft.com/downloads/details.aspx?FamilyID=
9d467a69-57ff-4ae7-96ee-b18c4790cffd&DisplayLang=en下载的ResourceKit安装后没有找到这个工具,
其实还有不少工具这个ResourceKit没有。可能这是一个简单的ResourceKit包。后来又安装了2003
光盘上的SupportTools也没找到它。我使用了2000的
ResourceKit安装光盘,安装后,在2003上同样可使用。不过我用了后发现系统会不稳定,因此最好找2003的ResourceKit安装光盘。web
这个工具由两部分组成,Svcmon.ex e在你安装好ResourceKit后,默认的位于C:\ProgramFiles\ResourceKit
文件夹下,你要将其拷贝到%SystemRoot%\System32下,而后在命令提示符下输入Smconfig将打开
配置向导。是图形界面,注意在ExchangeRecipients那里添如你要提醒的用户的Email。其余的
按照指示作就能够了。
若是发现有不正常的服务可使用ResourceKit中的Instsrv.exe移除服务
使用格式:instsrvservicenameRemove
7、检测System32下的系统文件
在安装好系统后和安装新的软件后对System32文件夹作备份,而后用COMP命令按期检查该文件的内容查找
可疑的文件夹或文件。COMP命令的使用格式为:命令提示符下
COMPdata1data2/L/C
data1指定要比较的第一个文件的位置和名称。
data2指定要比较的第二个文件的位置和名称。
/L显示不一样的行数。
/C比较文件时不分ASCII字母的大小写。
注:MS的WinDiff工具能够图形化比较两个文件
8、利用Drivers.exe来监视已安装的驱动程序
如今有的攻击者将木马添加到驱动程序中,咱们能够经过MS提供的Drivers工具来进行检测。
在运行此工具的计算机上,此工具会显示安装的全部设备驱动程序。该工具的输出包括一些信息,其中
有驱动程序的文件名、磁盘上驱动程序的大小,以及连接该驱动程序的日期。连接日期可识别任何新安
装的驱动程序。若是某个更新的驱动程序不是最近安装的,可能表示这是一个被替换的驱动程序。
注:Drivers.exe工具在MS的的网站下载的WindowsServer2003ResourceKitTools中也没有这个工具
我是使用的2000的。
9、检查本地用户和组
这个想来不用说太多,你们都知道的了,须要注意的一点是,若是使用命令行的netuser来查看,将没法查看
到隐藏的用户(即用户名后加了$的),因此最好使用管理单元来查看全部用户。
10、检查网页文件,特别是有与数据库链接的文件的日期,如今有的攻击者入侵后会在网页代码中留下后门,
因此若是日期发了变化,那就要注意查看了。
11、附Server2003EnterpriseEdition安装IIS和SQL2000后默认启动的服务、进程、端口
1、已启动的服务
AutomaticUpdate、COM+EventSystem、ComputerBrowser、CryptographicServices、DHCPClient、
DistributedfileSystem、DistributedlinkTracking、Distributedtransaction、DNSClient、
ErrorReporting、Eventlog、HelpAndSupports、IPSECServices、LogicalDiskManager、
NetworkLocation、plugandplay、PrintSpooler、RemoteProcedureCall、RemoteRegistry、
SecondaryLogon、SecurityAccounts、Server、SystemEventNetification、TaskScheduler、
TCP/IPNetBIOS、TerminalServices、WindowsInstaller、WindowsManagementInstrumentation、
WindowsTime、WirelessConfig、Workstation。
如下为安装IIS(只有WEB服务)后新加的启动的服务
AddService、Com+systemapplication、HttpSSL、IISAdminService、
networkconnections、protectedstorage、shellhardware、wordwideweb。
如下为安装SQL2000后新增长的已启动的服务
MicrosoftSearch、NTLMSecurity、MSSQLServer
2、已启动的进程
ctfmon:admin、wpabaln:admin、explorer:admin、wmiprvse、dfssvc、msdtc:networkservice、
sploolsv、lsass、conime:admin、services、
svchost:7个其中localservice2个、networkservice1个、winlogon、csrss、smss、
system、systemidleprocess。共计:22个进程,其中admin、networkservice、localservice表示用户名
未注明的为System用户
如下为安装IIS后新增长的进程
wpabaln:admin、inetinfo、
如下为安装SQL后新增长的进程
mssearch、sqlmangr、wowexecadmin、sqlservr
3、已开启的端口
TCP:135、445、1025、1026、139
udp:445、500、1027、4500、123
如下为安装IIS后新增长的端口
tcp:80、8759注意8759这个端口是第一次安装后自动选择的一个端口,因此每台机会不一样
如下为安装SQL后新增长的端口
tcp:1433
udp:68、1434
若是启用防火墙后将开启如下端口
TCP:3001、3002、3003sql