应急响应 Windows和Linux操作系统(查杀 后门木马,处理 勒索病毒.)

article/2025/10/9 18:08:51

网络安全--应急响应

应急响应”对应的英文是“Incident Response”或“Emergency Response”等,通常是指一个组织为了应对各种意外事件的发生所做的准备以及在事件发生后所采取的措.

网络安全应急响应:针对已经发生的或可能发生的安全事件进行监控、分析、协调、处理、保护资产安全.

目录:

应急响应阶段:

操作系统(windows 和 linux)应急响应:

常见日志类别及存储:

应急响应 Windows和Linux操作系统步骤:

系统日志分析 :

安装 LogFusion 工具.(Windows系统日志)

Linux系统日志.

查找 后门木马:      

查看进程(PCHunter)

Windows查杀木马:

Linux主机排查:

Linux查杀木马.(Clamav)

处理 勒索病毒.

一般能不能破解勒索病毒的解密,就取决于勒索病毒的强度!(免费版.)

如果破解不了,可能还是花钱找专业的人来破解!(付费版.)


应急响应的概括:

应急响应”对应的英文是“Incident Response”或“Emergency Response”等,通常是指一个组织为了应对各种意外事件的发生所做的准备以及在事件发生后所采取的措.

网络安全应急响应:针对已经发生的或可能发生的安全事件进行监控、分析、协调、处理、保护资产安全.


应急响应阶段:

保护阶段:断网,备份重要文件(防止攻击者,这些期间删除文件重要文件.)

分析阶段:分析攻击行为,找出相应的漏洞.

复现阶段:复现攻击者攻击的过程,有利于了解当前环境的安全问题和安全检测.

修复阶段:对相应的漏洞提出修复.

建议阶段:对漏洞和安全问题提出合理解决方案.   

目的:分析出攻击时间,攻击操作,攻击后果,安全修复等并给出合理解决方案.


操作系统(windows 和 linux)应急响应:

(1)常见危害:暴力破解,漏洞利用,流量攻击,木马控制(Webshell,PC木马等),病毒感染(挖矿,蠕 虫,勒索等)

(2)常见分析:计算机账户,端口,进程,网络,启动,服务,任务,文件等安全问题.


常见日志类别及存储:

(1)Windows系统:(2)Linux系统:


工具下载  链接:https://pan.baidu.com/s/1N67KmETtTmMOSrG-l0-iDA 
                    提取码:tian 


应急响应 Windows和Linux操作系统步骤:

系统日志分析 :

安装 LogFusion 工具.(Windows系统日志)

打开日志:点击 Open Other  -->>  Open Event Log  -->> 应用程序 || 系统

     

(1)应用程序事件日志.

    

(2)系统事件日志.

     

Linux系统日志.

/var/log/                    //日志的位置.

(1)统计了下日志,确认服务器遭受多少次暴力破解.

grep -o "Failed password" /var/log/secure|uniq -c

(2)输出登录爆破的第一行和最后一行,确认爆破时间范围.

grep "Failed password" /var/log/secure|head -1
grep "Failed password" /var/log/secure|tail -1

(3)进一步定位有哪些 IP 在爆破.

grep "Failed password" /var/log/secure|grep -E -o "(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)\.(25[0-5]|2[0-4][0-9]|[01]?[0-9][0-9]?)"|uniq -c | sort -nr

(4)爆破用户名字典都有哪些.

grep "Failed password" /var/log/secure|perl -e 'while($_=<>){ /for(.*?) from/; print "$1\n";}'|uniq -c|sort -nr

(5)登录成功的日期、用户名、IP.

grep "Accepted " /var/log/secure | awk '{print $1,$2,$3,$9,$11}'
grep "Accepted " /var/log/secure | awk '{print $11}' | sort | uniq -c | sort -nr | more

         

查找 后门木马:      

查看进程(PCHunter)

        

Windows查杀木马:

大家可以下载一些安全软件进行扫描和查杀.

火绒安全软件:火绒安全

     

电脑管家:一键杀毒_盗号保护_垃圾清理_软件管理-腾讯电脑管家官网

            

Linux主机排查:

cd GScan-master                //下载工具,然后切换工具目录.
python GScan.py --sug --pro                    //检测木马

    

Linux查杀木马.(Clamav)

apt update                 

    

apt install clamav-daemon -y         //下载clamav杀毒.

    

freshclam            //更新病毒库

    

clamscan -r -i /root -l /root/clamav.log        //-r扫描目录,-i只显示被感染的文件,-l是保存的日志文件.

        

处理 勒索病毒.

勒索病毒分析:深信服EDR

       

勒索软件在线下载的解密工具:免费勒索软件解密工具 | 解锁您的文件 | Avast

       

收集的勒索软件解密工具:

      

一般能不能破解勒索病毒的解密,就取决于勒索病毒的强度!(免费版.)

如果破解不了,可能还是花钱找专业的人来破解!(付费版.)

    

  

    

学习链接:2021小迪渗透测试/网络安全工程师全套(从入门到就业)_哔哩哔哩_bilibili


http://chatgpt.dhexx.cn/article/KfD7Kvss.shtml

相关文章

Linux 下手动查杀木马过程

模拟木马程序病原体并让木马程序自动运行黑客让脚本自动执行的 3 种方法&#xff1a; &#xff08;1&#xff09;、计划任务&#xff1a; crontab &#xff08;2&#xff09;、开机启动 &#xff08;3&#xff09;、系统命令被人替换&#xff0c;定一个触发事件生成木马程序病原…

php网站源码木马查杀检测工具

简介&#xff1a; 今天发现我授权的网站 突然多出来几个不认识的PHP文件 &#xff0c;打开一看&#xff0c;哇塞 什么时间被挂马了 就开发了这么个工具 网站文件特别多的话&#xff0c;手工查找到什么时候 用工具检索肯定会更快点 这个软件的优点&#xff1a;可以自己添加特…

网站服务器rookit级木马后门查杀分析

在服务器木马后门检测中rookit也是根据特征的&#xff0c;他们检查的都是某一些rk的看这个root或者一些其他的通用型root的&#xff0c;但我现在所使用的项目&#xff0c;它这个UK的可能比较小众&#xff0c;所以没有被检测出来。那这个是 check rookit。我们来看一下第二个工具…

4个好用的WebShell网站后门查杀工具 在线木马查杀

4个好用的WebShell网站后门查杀工具 在线木马查杀 迫于网上下载的主题、插件后门事件&#xff0c;游子介绍几款后门查杀软件&#xff01; 检测工具分别是D盾_Web查杀、WebShellkiller、河马查杀、百度WebShell检测 一、河马查杀 http://www.shellpub.com http://www.webshel…

Spark中cache、persist、checkpoint三者的比较

在Spark的数据处理过程中我们可以通过cache、persist、checkpoint这三个算子将中间的结果数据进行保存&#xff0c;这里主要就是介绍这三个算子的使用方式和使用场景 1. 三者的使用 1.1 cache的讲解与使用 cache算子可以将spark任务的中间结果数据缓存到内存当中&#xff0c;…

Vue3 使用pinia+pinia-plugin-persist setup写法

最近项目技术更新&#xff0c;决定用vitejsvue3pinia重写项目。我们决定一步到位直接script setup方式来写&#xff0c;边学边写边记录&#xff1a; 1、先安装 npm i pinia-plugin-persist 2、引入 import {createPinia} from pinia import App from ./App.vue import rout…

【REACT-@reduxjs/toolkit+react-redux+redux-persist状态管理】

REACT-reduxjs/toolkitreact-reduxredux-persist状态管理 1. 依赖包安装2. 目录结构3. 创建store.js 和 修改Index.js3.1 创建store.js3.2 创建修改Index.js 4. createSlice&#xff08;&#xff09;4.1 action处理4.1.1 创建collapsedSlice4.1.2 使用collapsedSlice 4.2 异步a…

detached entity passed to persist问题与解决方案

JPA save对象的时候有时候会遇到如题的错误&#xff0c;可能有两种原因&#xff1a; 1.该对象定义的是自动生成id的方式&#xff0c;insert的时候写入的id在数据库中已存在。 网上搜到的比较多的都是这种情况&#xff0c;但个人认为&#xff0c;实际项目中这么玩的情况很少&am…

谈谈Persistent属性

文章目录 1. 背景2. 开机自启动流程3. adb kill -9 杀进程后会自动重启4. 小结 1. 背景 在应用AndroidManifest文件下添加 android:persistent“true” 关键字&#xff0c;并把Apk预置到system/app目录下&#xff0c;可以给应用实现开机自启动和保活效果。 从以下两个疑问去找…

cache和persist区别

cache()是persist()的特例&#xff0c;persist可以指定一个StorageLevel(缓存级别) cache的缓存级别是memory_only 区别就是cache默认是在内存中存储的&#xff0c;而persist可以设置存储的级别&#xff1a; 如何选择一种最合适的持久化策略 默认情况下&#xff0c;性能最高…

安卓机型传感器分区故障persist的相关说明 修复步骤

手机的分区很多。有些分区刷机不管是卡刷还是底层9008刷写等等默认是不会刷写的。其中包括基带分区 persist分区等等这些。这类分区一般也不会出问题&#xff0c;当然也有个例。例如更新降级或者刷写第三方或者全部檫除分区或者格机软件等等会导致这些分区出问题。今天这个帖子…

Android Q - Signature|privileged permissions not in privapp-permissions whitelist(卡在开机logo无法开机)

简单记录下&#xff0c;我是在 launcher3 里进行修改&#xff0c;添加了几个权限后&#xff0c;替换应用正常运行&#xff0c;但是在重新编译软件时无法开机&#xff0c;Android studio 提示错误如下&#xff1a; system_process E/AndroidRuntime: *** FATAL EXCEPTION IN SYS…

Failed to get D-Bus connection: Operation not permitted一个关于--privileged=true失效并不能进入root权限的大坑

一个关于--privilegedtrue失效并不能进入root权限的大坑&#xff0c;坑了我一晚上。。。 先上连接解决这个问题 感谢这位大佬可以用 https://blog.csdn.net/zhenliang8/article/details/78330658 我的问题出在哪儿了&#xff1f; 这里并不是/bin/bash 而是/usr/sbin/init 不按…

【错误记录】手机应用无法联网 ( 添加 READ_PRIVILEGED_PHONE_STATE 权限导致手机应用网络不可用 )

文章目录 一、报错信息二、解决方案 一、报错信息 在应用的首界面 , 连接 WebSocket 服务器 , 调用了 WebSocketClient # connectBlocking() 方法 , 阻塞连接 WebSocket , 但是网络没有相应 , 导致了 ANR 异常 ; 参考 【Android WebSocket】Android 端 WebSocket 基本用法 ( 添…

k8s设置pod privileged权限(特权):securityContext.privileged=true

k8s部署es的时候需要初始化很多linux的内核参数。 但是文件系统挂载到pod容器中就会变成read-only&#xff0c;难以进行操作实现需求。 所以需要给POD privileged权限&#xff0c;然后在容器的初始化脚本或代码中去修改sysctl参数。 创建POD/deployment/daemonset等对象时&…

ARM基础(2):模式和特权等级(User/Thread mode和Privileged level)

Cortex-M3处理器支持两种模式和两种特权级别。 如下图所示&#xff0c;当处理器运行于Thread mode时&#xff0c;它可以处于Privileged或User级别&#xff1b;而Handler mode下&#xff0c;只能处于Privileged级别。当处理器复位完毕后&#xff0c;处于Thread mode。 在User级…

【云原生 | Kubernetes 系列】K8s 实战 实施Pod 容器标准的两种方式

实施Pod 容器标准的两种方式 前言一、通过名字空间标签来要求实施 baseline Pod 容器标准1.1、使用 kubectl label 为现有名字空间添加标签1.2、应用到所有名字空间1.3、应用到单个名字空间 二、通过配置内置准入控制器实施 Pod 安全标准总结 前言 上一节学习了 PodSecurity &a…

privilege_role

本文章为网络笔记&#xff0c;看了warehouse老师的视频受益匪浅&#xff0c;更是感觉自己技术太过初级&#xff0c;特写了本笔记&#xff0c;方便以后反复学习&#xff01; 如有任何不妥&#xff0c;请发邮件至102448567qq.com删除文章&#xff01; 关于warehouse&#xff1a; …

docker --privileged=true 参数作用

大约在0.6版&#xff0c;privileged被引入docker。使用该参数&#xff0c;container内的root拥有真正的root权限。否则&#xff0c;container内的root只是外部的一个普通用户权限。privileged启动的容器&#xff0c;可以看到很多host上的设备&#xff0c;并且可以执行mount。甚…

docker--privileged

一、 privilegedtrue|false 介绍 true container内的root拥有真正的root权限。 false container内的root只是外部的一个普通用户权限。默认false privileged启动的容器 可以看到很多host上的设备可以执行mount。可以在docker容器中启动docker容器。 二、测试验证 2.1、未设…