如何快速判断服务器是否被恶意入侵

  笔者对常见的托管租用使用Windows Server系统的服务器及VPS主机是否存在恶意入侵、如何排查恶意入侵做一个简单的描述及提供简单相应的解决办法。

  第一步、检查系统组及用户

  我的电脑——右键管理——本地用户和组——组

  检查administrators组内是否存在除开管理员用户账号(默认为administrator)以外的其他用户账号。

  检查users组内是否存在非系统默认账号或管理员指定账号。

  本地用户和组——用户

  检查是否存在未做注释或名称异常的用户。

  一般由于软件后本被入侵的服务器都会在administrators组内添加一个admin$或相类似的用户,一旦发现该类用户就应该首先避免运行任何程序,停止所有服务并及时使用杀毒软件对服务器关键区域(启动驻存、C盘系统文件夹用户自定义文件夹)进行完整扫描,避免木马的二次交叉感染。

  第二步、检查管理员账户是否存在异常的登陆和注销记录

  我的电脑——右键管理——事件查看器——安全性

  筛选所有事件ID为576和528的事件(576为系统登陆日志528为系统注销日志)查看具体事件信息内容。内容内会存在一个登陆IP。检查该IP是否为管理员常用登陆的IP。

  第三步、检查服务器是否存在异常的登陆启动项

  开始菜单——所有程序——启动

  该目录在默认情况下应该是一个空目录,但是如果出现一个异常的.bat程序的话就应该全盘扫描服务器以确认服务器安全性。

  开始菜单——运行

  msconfig

  启动菜单栏中是否存在命名异常的启动项目,例如A.EXE XXXXI1SU2.EXE等,一旦发现全盘扫描服务器以确认服务器安全性。

  开始菜单——运行

  regedit

  hkey_current_user—software—micorsoft—windows—currentversion-run

  hkey_current_machine—software—micorsoft—windows—currentversion-run

  检查以上2个项目下是否存在异常。

  一般情况下如果以上3个步骤检查不存在异常的话基本就可以判定服务器的安全环境是无故障的。

时间: 2024-08-29 12:04:47

如何快速判断服务器是否被恶意入侵的相关文章

快速判断文件是否为恶意文件

使用电脑时,往往会遇到一些不太可信的文件,如破解版游戏或软件,算号器及注册机,小众软件,网购时对方给的文件等,这些东西有可能包含病毒木马或者是会有修改IE设置等流氓行为;打开这些文件不安全,不打开不舒心;这时就需要一些方法判断这个文件是否安全. 一.查看文件属性 1.通过文件名判断 查看文件属性可以说是最简单快捷的一个方法.这个方法,只能对那些伪装为正常文件的病毒木马有效,而这类病毒多见于网购时和U盘里.其中最典型的是双后缀和unicode反转技术,例如,某文件名为"照片.gif.exe&quo

在Mac Linux上如何快速判断一个文件是否是恶意程序?

熟悉Mac/Linux的用户经常会使用命令行,如果遇到系统异常,如CPU使用率暴涨等,经常会使用top命令去定位到底是哪个程序出现了异常.找到相关程序后,由于许多用户自身没有安全背景或者不大懂得逆向,便无法去分析程序到底做了什么,不敢枉然kill掉程序.又如果文件夹下面无故多了非自己创建的程序,这时也不敢枉然删除.针对这一情况,本文介绍几种小技巧,让你快速判断一个程序是否是恶意样本. 1.使用file命令快速识别文件类型   如图使用file命令识别名为bashd的文件,从结果中可以看出这个文件

黑帽大会:苹果网络服务器比微软更易遭恶意入侵

<金融时报>报道指出,骇客安全大会Black Hat周三(3日)召开,会上消息显示,使用苹果公司网络服务器的企业,或许比Windows 类型网络使用者容易遭到恶意入侵. 尽管http://www.aliyun.com/zixun/aggregation/12127.html">苹果笔记本电脑和桌上电脑产品,中毒遭入侵率相对比Windows个人电脑(PC)低上许多,对技术精湛的骇客来说,却是苹果网络较为容易渗透. <金融时报>报道内容,源自资讯安全顾问公司iSEC P

如何使用Socket快速判断数据库连接

大家在做项目的时候,一般都是和数据库有关的.而相信许多人在用代码打开数据库的时候,没有判断数据库连接是否成功.如果写对了还好,但是出错了,会等老长时间(默认15s,不过 实际响应 可能会更长).而且还会出现卡死的情况,给用户的感觉就会变得非常差劲.所以快速判断数据库连接是否成功,就显得尤为重要了. 一般情况下,如果连接字符串正确,那么连接到数据库用的时间一般在5s以内.所以我们可以在连接字符串的最后添加一个等待时间:timeout.如: string strCon = "Data Source=

如何快速发现服务器故障?FDM系统来帮忙

我最近一直忙着满世界出差,特别是前几天去德国法兰克福参加ISC超算行业盛会的时候,结识了不少国内外的超算供应商.在当天晚饭闲聊的时候,大家很自然的就谈到了不同品牌甚至不同国家对于计算设施,具体来说就是服务器的设计理念. 不同品牌服务器的差别究竟有多大?这个问题可谓是见仁见智. 从业的"新手"说:这东西设计不同.管理不同.这不同那不同,总之很不一样; 从业的"老人"却说:这东西没啥区别,都是英特尔的平台,能有多大区别? 后来这个话题讨论得还相当热烈,不同阵营的人都在列

用Socket快速判断数据库连接

    大家在做项目的时候,一般都是和数据库有关的.而相信许多人在用代码打开数据库的时候,没有判断数据库连接是否成功.如果写对了还好,但是出错了,会等老长时间(默认15s,不过 实际响应 可能会更长).而且还会出现卡死的情况,给用户的感觉就会变得非常差劲.所以快速判断数据库连接是否成功,就显得尤为重要了.       一般情况下,如果连接字符串正确,那么连接到数据库用的时间一般在5s以内.所以我们可以在连接字符串的最后添加一个等待时间:timeout.如: string strCon = "Da

[20171204]nc快速判断端口是否打开2.txt

[20171204]nc快速判断端口是否打开2.txt --//前几天写了一篇通过nc快速判断打开那些端口,链接如下: http://blog.itpub.net/267265/viewspace-2148121/ --//如果要判断一定的范围,可以执行如下: $ echo a | nc -w 1 -n -v  192.168.xxx.xx 1-1521 2>/dev/null | grep "succeeded" Connection to 192.168.xxx.xx 21

黑帽大会:苹果网络服务器比微软易入侵

<金融时报>报道指出,骇客安全大会Black Hat周三(3日)召开,会上消息显示,使用苹果公司网络服务器的企业,或许比Windows 类型网络使用者容易遭到恶意入侵. 尽管苹果笔记本电脑和桌上电脑产品,中毒遭入侵率相对比Windows个人电脑(PC)低上许多,对技术精湛的骇客来说,却是苹果网络较为容易渗透. <金融时报>报道内容,源自资讯安全顾问公司iSEC Partners,他们展示了参与大会前的报告数据.至于苹果则对报告内容不予置评. iSEC 建议包括Google.Face

黑帽大会:苹果网络服务器比微软易入侵

报道指出,黑帽大会于周三 (3日) 召开,会上消息显示,使用苹果公司网络服务器的企业,或许比Windows 类型网络使用者容易遭到恶意入侵.尽管苹果笔记本电脑和桌上电脑产品,中毒遭入侵率相对比Windows 个人电脑 (PC) 低上许多,对技术精湛的骇客来说,却是苹果网络较为容易渗透.报道内容,源自资讯安全顾问公司 iSEC Partners ,他们展示了参与大会前的报告数据.至于苹果则对报告内容不予置评.iSEC 建议包括 Google .Facebook 以及4 家巨擘美国商业银行等客户,注