Windows快速排查系统是否被黑

一、Windows

[v_blue]1.存在隐藏用户或异常用户[/v_blue]

以Windows为例,右键计算机 -> 管理 -> 查看本地用户和组,如果用户或用户组带有$符号,说明该用户/用户组被隐藏,很有可能被黑了。
如下截图Windows快速排查系统是否被黑
Windows快速排查系统是否被黑
Windows快速排查系统是否被黑
[v_blue]2.异常进程[/v_blue]

通过任务管理器查看是否存在异常进程,比如phpstudy被黑后可能存在12345.exe这类数字开头的进程。或者一些temp临时文件以管理员身份运行
Windows快速排查系统是否被黑
[v_tips]如果用户安装了phpstudy查看有某些数字进程 [/v_tips]
Windows快速排查系统是否被黑
[v_blue]3.异常脚本或可执行文件[/v_blue]

可以检查Windows常见的几个系统目录,比如C:\Windows、C:\Windows\System32,大量异常脚本,或可执行文件。
http://www.west.cn/Customercenter/UploadImages/houtai/image/201612/14
Windows快速排查系统是否被黑
[v_blue]4.异常进程占用CPU[/v_blue]
注意进程描述,运行用户是否使用了

权限较高的用户。
Windows快速排查系统是否被黑
[v_error]Windows安全建议[/v_error]

[v_warn]修改默认远程连接端口
不使用弱密码
不安装来历不明的软件(比如xx破解版、xx绿色版)
安装必要的杀毒软件
普通账户运行mysql、mssql;尽量避免system或管理员运行
尽量关闭数据库远程
通过官方update及时更新系统补丁[/v_warn]
[v_error]总结[/v_error]
[v_warn]查看Windows用户和组是否异常
任务管理器查看是否有占用较高的进程、异常进程
查看常见的目录如C:\Windows是否有异常脚本或可执行文件
检查事件查看器是否有异常用户/异常IP登录
windows进程中PID值0-999为系统进程。[/v_warn]

主题测试文章,只做测试使用。发布者:云大使,转转请注明出处:https://www.xp8.net/server/30.html

(0)
打赏 微信扫一扫 微信扫一扫
云大使的头像云大使
上一篇 2018年4月2日 下午1:44
下一篇 2018年4月2日 下午1:59

相关推荐

  • 学派吧-教你怎么在linux/centos中调整分区大小-linux教程

    本篇文章主要介绍了linux如何无损调整分区大小,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧 情况: home:500G root:50G root分区不够用 思路:把home分区的空间划一部分到root分区 # 设置home分区大小为200G,释放300G空间 $ lvreduce -L 200G /dev/centos/h…

    服务器运维 2018年12月12日
    1.9K00
  • linux服务器下如何查看mysql安装信息的详细教程-学派吧-

    这篇文章主要介绍了linux服务器下查看mysql的安装信息,需要的朋友可以参考下 查看mysql的安装信息: #ps -ef | grep mysql usr/bin/mysql 是指:mysql的运行路径var/lib/mysql 是指:mysql数据库文件的存放路径usr/lib/mysql 是指:mysql的安装路径 #whereis mysql #…

    2019年1月1日
    2.6K00
  • 从阿里云域名解析到DNSPod,如何实现 DNS 平滑迁移?

    腾讯云解析 DNSPod 向全网域名提供快速、安全的智能解析服务,拥有精准调度、安全防护、容灾切换等能力,为您全面提升业务可用性、稳定性。 解析记录迁移 导出解析记录 进入后单击导入/导出,并选择导出记录 导出文件类型选择zone,并单击立即导出。 导出完成后重命名文件,添加.zone后缀,如下两图所示: 导入解析记录 添加需要迁移的域名,以dnstest.…

    4天前
    3100
  • IIS8/IIS7/IIS6 出现ADODB.Connection 错误 ‘800a0e7a’的解决办法

    刚买了个服务器支持64位的Windows2003于是想爽一下,装IIS6,只能装64位的NET frameWork   在XP32位下用VS2005发布两个网站:[v_tips]基于于SQL2000[/v_tips][v_tips]基于Office Access[/v_tips]在服务器配置完毕后,A站正常运行,很爽。B站报错,意思于法连接到数据库,郁闷很久…

    服务器运维 2018年7月9日
    2.4K00
  • Apache禁止访问目录-Linux运维日志

    欢迎来到学派吧-如有需要服务器等业务相关资讯的加我们QQ群 设置Apache禁止访问目录 本文将详细介绍如何操作禁止显示apache网站根目录 进入apache的配置文件 httpd.conf 找到: vim /etc/httpd/conf/httpd.conf Options Indexes FollowSymLinks 修改为: Options Foll…

    服务器运维 2018年9月30日
    2.2K00

发表回复

登录后才能评论
联系我们

联系我们

18838889666

在线咨询: QQ交谈

邮件:xinyun@88.com

工作时间:周一至周五,9:30-18:30,节假日休息

添加微信
添加微信
分享本页
返回顶部
学派网官网正在升级改造中,如有影响访问,敬请谅解