Windows快速排查系统是否被黑

一、Windows

[v_blue]1.存在隐藏用户或异常用户[/v_blue]

以Windows为例,右键计算机 -> 管理 -> 查看本地用户和组,如果用户或用户组带有$符号,说明该用户/用户组被隐藏,很有可能被黑了。
如下截图Windows快速排查系统是否被黑
Windows快速排查系统是否被黑
Windows快速排查系统是否被黑
[v_blue]2.异常进程[/v_blue]

通过任务管理器查看是否存在异常进程,比如phpstudy被黑后可能存在12345.exe这类数字开头的进程。或者一些temp临时文件以管理员身份运行
Windows快速排查系统是否被黑
[v_tips]如果用户安装了phpstudy查看有某些数字进程 [/v_tips]
Windows快速排查系统是否被黑
[v_blue]3.异常脚本或可执行文件[/v_blue]

可以检查Windows常见的几个系统目录,比如C:\Windows、C:\Windows\System32,大量异常脚本,或可执行文件。
http://www.west.cn/Customercenter/UploadImages/houtai/image/201612/14
Windows快速排查系统是否被黑
[v_blue]4.异常进程占用CPU[/v_blue]
注意进程描述,运行用户是否使用了

权限较高的用户。
Windows快速排查系统是否被黑
[v_error]Windows安全建议[/v_error]

[v_warn]修改默认远程连接端口
不使用弱密码
不安装来历不明的软件(比如xx破解版、xx绿色版)
安装必要的杀毒软件
普通账户运行mysql、mssql;尽量避免system或管理员运行
尽量关闭数据库远程
通过官方update及时更新系统补丁[/v_warn]
[v_error]总结[/v_error]
[v_warn]查看Windows用户和组是否异常
任务管理器查看是否有占用较高的进程、异常进程
查看常见的目录如C:\Windows是否有异常脚本或可执行文件
检查事件查看器是否有异常用户/异常IP登录
windows进程中PID值0-999为系统进程。[/v_warn]

主题测试文章,只做测试使用。发布者:云大使,转转请注明出处:https://www.xp8.net/server/30.html

(0)
打赏 微信扫一扫 微信扫一扫
Linux+Nginx下SSL证书安装
上一篇 2018年4月2日 下午1:44
Linux快速排查系统是否被黑
下一篇 2018年4月2日 下午1:59

相关推荐

  • 关于普通云盘和SSD云盘添加挂载信息区别和注意事项-学派吧

    本篇文章给大家带来的内容是关于普通云盘和SSD云盘添加挂载信息时的注意事项,有一定的参考价值,有需要的朋友可以参考一下,希望对你有所帮助。 普通云盘和SSD云盘添加挂载信息时的注意事项 Linux系统添加数据盘时,按照 Linux 系统挂载数据盘 第5步添加分区信息时要注意,/dev/xvdb1是普通云盘的挂载点,如果使用的是SSD云盘,挂载点为/dev/v…

    服务器运维 2018年11月24日
    2.8K00
  • 宝塔开启安全登录忘记目录如何恢复

    前言 为了提高安全性,当前宝塔新安装的已经开启了安全目录登录,新装机器都会随机一个8位字符的目录名,亦可以在面板设置处修改,如您没记录或不记得了,可以使用以下方式解决 解决方法 登陆SSH终端输入以下一种命令来解决1、查看面板入口:/etc/init.d/bt default2、关闭入口验证:rm -f /www/server/panel/data/admi…

    2018年10月22日
    12.4K00
  • vps服务器如何来选择合适的带宽呢

    现在很多刚开始使用服务器、不知道怎么样来选择带宽、选择小了怕慢了。今天学派吧-小编整理下资料。发布出来1、首先大家需要了解两个单位Byte和bit 计算机上有两个最基本的单位,Byte(字节)和bit(位),二者的换算关系是1Byte=8bits。 100Mbps(100M bits per second)独享带宽,换算到我们日常熟悉的文件大小,要除以8;也…

    2018年9月6日
    4.8K00
  • windows +IIS7.0添加SSL 证书

    一、 安装SSL证书的环境 (温馨提示:安装证书前请先备份您需要修改的服务器配置文件)1.1 SSl证书安装环境简介安装windows server 2008 IIS7.0操作系统服务器一台,web站点一个 SSL证书一张(备注:本指南使用s.wosign.com域名OV SSL证书进行操作)[v_error]景安SSL证书为例。景安SSL证书免费购买地址:…

    2018年7月5日
    3.2K00
  • 总结关于命令历史注意点-linux教程

    1、查看当前登录用户信息 who命令:who缺省输出包括用户名、终端类型、登陆日期以及远程主机。who /var/log/wtmp可以查看自从wtmp文件创建以来的每一次登陆情况 (1)-b:查看系统最近一次启动时间 (2)-H:打印每列的标题users命令:打印当前登录的用户,每个显示的用户名对应一个登陆会话。2、查看命令历史 每个用户都有一份命令历史记录…

    2019年1月14日
    2.2K00

发表回复

登录后才能评论
联系我们

联系我们

18838889666

在线咨询: QQ交谈

邮件:xinyun@88.com

工作时间:周一至周五,9:30-18:30,节假日休息

添加微信
添加微信
分享本页
返回顶部