Windows快速排查系统是否被黑

一、Windows

[v_blue]1.存在隐藏用户或异常用户[/v_blue]

以Windows为例,右键计算机 -> 管理 -> 查看本地用户和组,如果用户或用户组带有$符号,说明该用户/用户组被隐藏,很有可能被黑了。
如下截图Windows快速排查系统是否被黑
Windows快速排查系统是否被黑
Windows快速排查系统是否被黑
[v_blue]2.异常进程[/v_blue]

通过任务管理器查看是否存在异常进程,比如phpstudy被黑后可能存在12345.exe这类数字开头的进程。或者一些temp临时文件以管理员身份运行
Windows快速排查系统是否被黑
[v_tips]如果用户安装了phpstudy查看有某些数字进程 [/v_tips]
Windows快速排查系统是否被黑
[v_blue]3.异常脚本或可执行文件[/v_blue]

可以检查Windows常见的几个系统目录,比如C:\Windows、C:\Windows\System32,大量异常脚本,或可执行文件。
http://www.west.cn/Customercenter/UploadImages/houtai/image/201612/14
Windows快速排查系统是否被黑
[v_blue]4.异常进程占用CPU[/v_blue]
注意进程描述,运行用户是否使用了

权限较高的用户。
Windows快速排查系统是否被黑
[v_error]Windows安全建议[/v_error]

[v_warn]修改默认远程连接端口
不使用弱密码
不安装来历不明的软件(比如xx破解版、xx绿色版)
安装必要的杀毒软件
普通账户运行mysql、mssql;尽量避免system或管理员运行
尽量关闭数据库远程
通过官方update及时更新系统补丁[/v_warn]
[v_error]总结[/v_error]
[v_warn]查看Windows用户和组是否异常
任务管理器查看是否有占用较高的进程、异常进程
查看常见的目录如C:\Windows是否有异常脚本或可执行文件
检查事件查看器是否有异常用户/异常IP登录
windows进程中PID值0-999为系统进程。[/v_warn]

主题测试文章,只做测试使用。发布者:云大使,转转请注明出处:https://www.xp8.net/server/30.html

(0)
打赏 微信扫一扫 微信扫一扫
云大使的头像云大使
上一篇 2018年4月2日 下午1:44
下一篇 2018年4月2日 下午1:59

相关推荐

  • 学派吧-详解win2008 IP安全策略下配置一个IP段的写法-windows教程

    这篇文章主要介绍了win2008 IP安全策略下配置一个IP段的写法,需要的朋友可以参考下 可以指定单个 IP 地址或者 IPv4 或 IPv6 地址的子网。若要指定子网,请使用与下面类似的语法输入 IP 地址: 192.168.1.0/24 正斜杠 (/) 后面的数字表示子网掩码中的位数。可能为 32 位。在本示例中,24 表示前三个八进制数是子网地址,最…

    服务器运维 2018年12月10日
    3.1K00
  • 阿里云CentOS/linux主机挂载OSS存储服务步骤及教程

    前言 现在很多朋友选择使用了阿里云、如何在阿里云ecs主机上挂载oss存储,在服务器上通过本地文件系统操作OSS 上的对象?阿里云提供一个ossfs的程序,不用我们再次使用api开发, 直接就能使用。步骤比较简单,按照官方文档基本可以完成。 准备条件 您需要有一个ecs云主机,创建Access Key和对应的OSS对象。 安装依赖 yum install a…

    2018年10月10日
    6.2K00
  • 如何查看云服务器 ECS 公网流量统计总和-linux运维-学派吧

    本篇文章给大家带来的内容是关于如何查看云服务器 ECS 公网流量统计总和,有一定的参考价值,有需要的朋友可以参考一下,希望对你有所帮助。 查看云服务器 ECS 公网流量统计总和 您可以在云服务器控制台导出使用记录的 CSV 文件查看云服务器每天/每小时的公网流量统计总和。 登录云服务器控制台。 单击费用 > 进入费用中心。 单击左侧导航栏消费记录 &g…

    服务器运维 2018年11月21日
    2.2K00
  • linux/centos中删除文件命令是什么:警告请勿乱用-学派吧

    在Linux系统中我们可以通过rm-rf命令来删除文件,-r表示的是向下递归不管有多少级一并删除,-f表示直接强行删除并且不作任何提示。 在linux系统中删除目录很简单,我们可以使用rmdir命令来删除,但是当目录为非空时就会遇到麻烦。现在我们可以直接使用rm -rf命令来删除即可 【推荐课程:Linux教程】 语法: rm -rf 目录名字 参数详解: …

    服务器运维 2019年5月7日
    3.6K00
  • 学派吧-Linux服务器如何配置网站以及绑定域名的详细介绍-linux教程

    Nginx 服务绑定域名的方法 以 YUM 安装的 Nginx 为例,域名绑定需要编辑 Nginx 的配置文件完成,Nginx 配置文件是 /etc/nginx/nginx.conf,将默认的server {…}配置修改成如下: 修改后的意思是: 1、访问 www.123.com,会跳转到 /home/web1 目录; 2、访问 www.abc.com,…

    2019年1月1日
    2.4K00

发表回复

登录后才能评论
联系我们

联系我们

18838889666

在线咨询: QQ交谈

邮件:xinyun@88.com

工作时间:周一至周五,9:30-18:30,节假日休息

添加微信
添加微信
分享本页
返回顶部
---------官方优惠叠加渠道折扣:通过我们购买腾讯云/阿里云,价格更低,服务更优。更有专业配置指导与服务。微信同步:18838889666----