2022-01-11 23:27:41
应急响应中的入侵排查需结合系统特性,分别针对Windows和Linux环境进行账号、端口、进程、启动项等关键项检查,同时利用自动化工具和日志分析定位入侵痕迹,并通过文件完整性校验发现隐藏后门。 以下是具体排查步骤和工具使用方法:
一、Windows入侵排查检查系统账号安全
弱口令与端口开放:确认远程管理端口(如3389、22)是否对公网开放,通过服务器管理员确认或使用扫描工具测试。
可疑账号排查:按 Win+R 输入 lusrmgr.msc 打开本地用户和组,检查是否存在新增、隐藏或克隆账号(使用D盾等工具辅助检测)。

登录日志分析:按 Win+R 输入 eventvwr.msc 导出安全日志,使用LogParser工具分析管理员登录时间及用户名异常。
检查异常端口与进程
端口连接:命令行执行 netstat -ano 查看所有连接,结合 tasklist | find "PID" 定位进程。
进程分析:使用D盾或Process Explorer检查进程签名,识别未签名或可疑进程。
检查启动项、计划任务与服务
启动项:通过火绒安全软件或注册表路径(如 HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun)检查异常启动项。
计划任务:在控制面板或命令行执行 schtasks 查看任务列表。
服务自启:按 Win+R 输入 services.msc 检查服务状态及启动类型。
系统信息与文件检查
系统版本:命令行执行 systeminfo 查看补丁更新情况。
可疑文件:检查用户目录(如 %UserProfile%Recent)和按时间排序的文件夹,识别近期新建的可疑文件。
自动化查杀与日志分析
病毒查杀:使用安全软件(如360、火绒)全盘扫描并更新病毒库。
Webshell查杀:选择至少两款工具(如D盾、河马)对站点路径进行交叉查杀。
日志分析:导出系统安全日志和Web中间件日志,使用LogParser或Shell命令组合分析攻击痕迹。
账号安全
关键文件检查:查看 /etc/passwd 和 /etc/shadow 文件,确认是否存在异常账号。
特权用户排查:执行 awk -F: '$3==0{print $1}' /etc/passwd 列出UID为0的特权用户。
远程登录账号:通过 awk '/$1|$6/{print $1}' /etc/shadow 检查可远程登录的账号。
历史命令与端口进程
历史命令:执行 history 查看用户操作记录,或导出 .bash_history 文件分析。
异常端口:执行 netstat -antlp 检查非授权端口连接。
异常进程:执行 ps aux 查看进程列表,重点关注未知或可疑进程。
启动项与定时任务
开机启动项:检查 /etc/rc.local 和 /etc/rc.d/rc[0-6].d 目录下的启动脚本。
定时任务:检查 /var/spool/cron/*、/etc/crontab 等目录下的定时任务文件,识别可疑任务。
服务与文件检查
服务管理:使用 chkconfig 或 nesysv 命令查看自启动服务,确认是否存在非法服务。
异常文件:检查 /tmp 目录及隐藏文件夹(如以 .. 命名的文件夹),识别可疑文件。
系统日志分析
日志位置:默认存放于 /var/log 目录,重点关注 secure(认证日志)、messages(系统日志)等文件。
爆破行为分析:执行 grep "Failed password for root" /var/log/secure | awk '{print $11}' | sort | uniq -c 统计爆破IP。
登录成功记录:通过 grep "Accepted " /var/log/secure | awk '{print $11}' | sort | uniq -c 查看成功登录的IP。
常见查杀工具
工具列表:D盾、百度WEBDIR+、河马、Web Shell Detector、CloudWalker(牧云)等,建议使用至少两款工具交叉查杀。
在线工具:如
隐藏后门发现方法
文件MD5校验:通过 md5sum(Linux)或工具(Windows)计算文件哈希值,对比原始值发现篡改。
Diff命令:使用 diff 命令对比文件差异,识别隐藏修改。
对比工具:Beyond Compare、WinMerge等工具可视化对比文件版本差异。
总结:入侵排查需结合系统环境,从账号、端口、进程等基础项入手,利用自动化工具和日志分析定位攻击路径,并通过文件完整性校验发现隐藏后门。勒索病毒事件中,需快速识别病毒类型并使用解密工具尝试恢复数据。