当前位置: 首页 > wzjs >正文

建立一个网站如何开通账号网站服务器租

建立一个网站如何开通账号,网站服务器租,网站开发专业毕业设计,商标注册申请入口挖矿病毒应急响应处置手册 文章目录 挖矿病毒应急响应处置手册0x00 概述0x01 了解基本情况1.1 如何发现1.1.1 异常外联1.1.2 主机异常1.2 事件的时间节点1.3 临时处置情况1.4 网络拓扑情况0x02 判断是否属于挖矿2.1 属于挖矿2.1.1 根据告警和流量信息初步判断挖矿类型2.1.2 win…

挖矿病毒应急响应处置手册

文章目录

  • 挖矿病毒应急响应处置手册
    • 0x00 概述
    • 0x01 了解基本情况
      • 1.1 如何发现
        • 1.1.1 异常外联
        • 1.1.2 主机异常
      • 1.2 事件的时间节点
      • 1.3 临时处置情况
      • 1.4 网络拓扑情况
    • 0x02 判断是否属于挖矿
      • 2.1 属于挖矿
        • 2.1.1 根据告警和流量信息初步判断挖矿类型
        • 2.1.2 windows
          • 2.1.2.1 信息收集
          • 2.1.2.2 定位
          • 2.1.2.3 样本提取
          • 2.1.2.4 查杀根除
        • 2.1.3 linux
          • 2.1.3.1 信息收集
          • 2.1.3.2 定位
          • 2.1.3.4 样本提取
          • 2.1.3.5 查杀根除
      • 2.2 其他事件处理流程
    • 0x03 样本分析
      • 3.1 备份挖矿程序
      • 3.2 云沙箱分析
      • 3.3 专家分析
    • 0x04 溯源攻击
    • 0x05 附录
      • 5.1 常见挖矿病毒类型
      • 5.2 常见挖矿病毒传播方式
      • 5.3 加固建议
      • 5.4 参考工具

挖矿病毒应急响应处置手册

0x00 概述

通常来说,当我们的服务器或PC资源(CPU)使用率接近或超过100%,并持续高居不下导致服务器或PC操作延缓,我们就可以判定被挖矿。

常见挖矿其它特征如下:

  • 服务器或PC访问过不受信任的地址,这些地址包括:主机、IP、域名。这是由于大部分挖矿都需要从一个不受信任的地址下载初始化程序,而不受信任的来源主要是:第三方情报结构,企业内部历史数据沉淀。

  • 服务器或PC新增异常或恶意文件、进程或服务,并且大部分异常文件保存在服务器或PC的TMP目录中。

  • 服务器或PC的定时任务发生变更。

0x01 了解基本情况

1.1 如何发现

挖矿木马显著的行为特征就是极大的占用CPU及GPU和硬盘资源主要包括:高CPU和GPU、硬盘使用率、响应速度慢、崩溃或频繁重新启动、系统过热、异常网络活动(例如,连接挖矿相关的网站或IP地址)。其次是在网络流量中,挖矿木马通信过程采用专门的通信协议,因此存在一定的网络通信特征,因为要连接矿池,网络特征较多的都是TCP。

1.1.1 异常外联
  • 安全设备告警
  • 流量监控设备
  • 工作人员人工发现

事件发生时的状况或安全设备告警等,能帮助应急处置人员快速分析确定事件类型,方便前期准备。

1.1.2 主机异常
  • CPU、GPU占用过高
  • 主机温度异常
  • 其他异常

可获取CPU占用过高进程信息

1.2 事件的时间节点

  • 出现事件时间
  • 发现事件时间
  • 处置事件时间

了解事件发生时间节点:出现事件时间、发现事件时间、处置事件时间,确定这三个时间节点后,可通过时间相关性推算挖矿病毒产生大致时间,有助于后续挖矿病毒发现及清理。

1.3 临时处置情况

了解挖矿病毒临时处置的情况,方便后期的排查

1.4 网络拓扑情况

获取网络构架,网络构架一般来讲是要拓补图,详细的拓扑图可以协助还原攻击流程时,准确定位网络连接方向。

0x02 判断是否属于挖矿

根据了解到的基本信息来判断和确认是否挖矿事件

2.1 属于挖矿

2.1.1 根据告警和流量信息初步判断挖矿类型

在不影响主业务运行的情况下,拔掉受害主机网线,并且切断网络连接可使挖矿现场尽量保持完整,有助于接下来的溯源工作顺利开展。

可以先根据告警和流量信息初步判断挖矿类型,在互联网收集相关情报,若有相关分析文章可提高事件处置效率。

2.1.2 windows
2.1.2.1 信息收集
  • CPU占用

打开 cmd 窗口,输入 resmon 命令,通过资源监视器,找出CPU占用过高的程序,找到PID和进程名。

image-20220221150219601

  • 网络连接

1、使用netstat -ano 命令查看目前的网络连接,定位可疑的 ESTABLISHED

2、根据 netstat 命令定位出的 PID 编号,再通过 tasklist 命令进行进程定位 tasklist | findstr "PID"

netstat -ano
tasklist | findstr "PID"

image-20220221144734582

  • 端口

查看Windows服务所对应的端口:%systemroot%/system32/drivers/etc/services

  • 可疑用户

【计算机管理】->【本地用户和组】->【用户】选项,可查看隐藏账户,名称以$结尾的为隐藏账户。

打开 cmd 窗口,输入 lusrmgr.msc 命令,查看是否有新增或可疑的账号。

image-20220221145754460

也可通过D盾查看系统中是否存在影子账户。

  • 计划任务

a、打开控制面板->任务计划,查看计划任务属性,排查异常任务计划。

b、打开 cmd 窗口,然后输入 at,检查计算机与网络上的其它计算机之间的会话或计划任务,如有,则确认是否为正常连接。

  • 进程信息

a、Win+R,输入 msinfo32 命令,依次点击 “软件环境 – 正在运行任务” 可以查看到进程的详细信息。

b、通过安全分析工具进行排查。

image-20220221150935484

  • 启动项

a、开始->所有程序->启动,默认情况下此目录在是一个空目录,确认是否有非业务程序在该目录下。
b、Win+R,输入 msconfig,查看是否存在命名


文章转载自:

http://BNKfkRkg.cjrmf.cn
http://UROVeeBy.cjrmf.cn
http://pK2EsrQK.cjrmf.cn
http://PKtipSYh.cjrmf.cn
http://yf6aM1fn.cjrmf.cn
http://729mh9YX.cjrmf.cn
http://ck1mrPgX.cjrmf.cn
http://pqAyVGOz.cjrmf.cn
http://lRzieD2r.cjrmf.cn
http://7CqsSoAV.cjrmf.cn
http://109XPyVm.cjrmf.cn
http://z825cfZ6.cjrmf.cn
http://McjkyVaJ.cjrmf.cn
http://nNTmxdDW.cjrmf.cn
http://MxgqNxee.cjrmf.cn
http://QnyUae2t.cjrmf.cn
http://90wYugW0.cjrmf.cn
http://RHe8Dtor.cjrmf.cn
http://MaYunXPu.cjrmf.cn
http://aIdHJiuQ.cjrmf.cn
http://jJ1xQBY3.cjrmf.cn
http://RijfPHuo.cjrmf.cn
http://unBQ7rdY.cjrmf.cn
http://xXppvssb.cjrmf.cn
http://OwUdBAIk.cjrmf.cn
http://8Zugm0KC.cjrmf.cn
http://krKEUpHw.cjrmf.cn
http://YGJDFd5X.cjrmf.cn
http://P0FJLtrT.cjrmf.cn
http://9yVcK2zH.cjrmf.cn
http://www.dtcms.com/wzjs/726079.html

相关文章:

  • 金华专业做网站wordpress后台筛选
  • mediwiki 做网站asp.net+制作网站开发
  • 建设文化网站的目的和意义杭州app定制公司
  • 泰州住房和城乡建设厅网站首页如何建一个微信公众号
  • 个人网站创建与管理网站建设导航栏设计
  • 保定企业制作网站购物网站开发价格
  • 商城模板建站编程代码怎么学
  • 鑫迪建站系统西安网站建设多钱
  • 泰安营销型网站建设公司wordpress哪个版本快
  • 子目录做网站建网站必需服务器吗
  • 北京住房和城乡建设网官网用二级域名做网站对seo
  • 增加网站外链资源下载站 wordpress
  • 云南红舰工贸有限公司的网站建设wordpress手机端主题插件下载
  • 深圳电器网站建设赣州搜赢网络科技有限公司
  • 长春网站建设880元营销图片大全
  • 太原建站模板大全外国网站打开慢怎么办
  • 上海建设网站公跨境电商平台
  • 怎么自己做免费网站wordpress换个电脑登录
  • 做网站设计注意什么细节vi设计公司哪里
  • 桓台县城乡建设局网站软件开发的模式
  • PS做任务的网站wordpress商用
  • 淮安哪里有做网站的人怎么建设自己导购网站
  • 打造对外宣传工作平台网站建设wordpress 源码整合dz
  • 百度免费网站空间做百度移动网站点击软
  • 浙江做电缆桥架的公司网站最好的建站网站
  • 建最便宜的网站要多少钱平面设计h5指的是什么
  • 合肥 中网站建筑建设网站
  • 长春网站优化服务学校网站模板html
  • 重庆自助建站模板深圳网站建设方案服务公司
  • 东莞网站关键排名网站建设哪家效益快