Windows、Linux快速排查系統是否被黑一、Windows1.存在隱藏用戶或異常用戶以Windows為例,右鍵計算機 -> 管理 -> 查看本地用戶和組,如果用戶或用戶組帶有$符號,說明該用戶/用戶組被隱藏,很有可能被黑了。如下截圖
2.異常進程通過任務管理器查看是否存在異常進程,比如phpstudy被黑后可能存在12345.exe這類數字開頭的進程。或者一些temp臨時文件以管理員身份運行 如果用戶安裝了phpstudy查看有某些數字進程 3.異常腳本或可執行文件可以檢查Windows常見的幾個系統目錄,比如
4.異常進程占用CPU注意進程描述,運行用戶是否使用了 Windows安全建議
總結
二、Linux可以用top命令查看是否有占用CPU較高的進程,下面截圖的進程異常,并且占用較高CPU 2.linux系統中出現類似Windows的目錄或可執行文件如果判斷不是用戶自己上傳的,很有可能系統被黑或數據庫被黑
3.檢查定時任務crontab可以使用crontab -l檢查定時任務是否異常,比如 #查看定時任務 [root@xiaoz home]# crontab -l */20 * * * * /usr/sbin/ntpdate pool.ntp.org > /dev/null 2>&1* 1 20 * * /bin/rm -rf /home/wwwroot 4.檢查/etc/init.d/目錄檢查這個目錄是否有異常文件,或者一些奇怪的文件擁有x可執行權限。ll -t按照時間排序,最近添加的、一些不認識的服務,打開查看執行內容分析。
5.檢查/etc/rc.local vi /etc/rc.local 是否有加載異常啟動。如果有都需核實是否正常。
6.檢查/etc/passwd vi /etc/passwd 是否有異常賬戶,第三個參數:500以上就是后面建的賬戶,其它則為系統的用戶. 使用常用命令檢查
linux安全建議
總結
經驗: 1.windows進程PID值0-999為系統進程;linux pid進程PID值0-299為系統進程。 進程名稱看起來是系統的,但是pid很高,這種進程就有可能是偽造有問題,需核實。 2.windows\linux常見進程名需掌握。
|
|||||
| >> 相關文章 | |||||












