当前位置:首页 > 健康 >

打开vt危害(启动vt对电脑有什么影响)

来源:原点资讯(www.yd166.com)时间:2022-11-26 20:39:58作者:YD166手机阅读>>

、排查思路

在攻防演练保障期间,一线工程师在实施主机入侵痕迹排查服务时可能面临时间紧、任务急、需要排查的主机数量众多情况。为了确保实施人员在有限的时间范围内,可以高效且保证质量的前提下完成主机入侵痕迹排查工作,本人总结了自己的一些经验,下面的内容特此分享主机入侵痕迹排查服务中重点、关键的排查项,仅作为参考使用。

1.1初步筛选排查资产

一般情况下,客户资产都比较多,想要对所有的资产主机进行入侵痕迹排查基本不太现实,等你全部都排查完了,攻击者该做的事早就做完了,想要的目的也早就达到了。那么针对客户资产量大的情况,我们应该怎么处理?

首先,在排查前,作为项目经理,应该与客户沟通好,取得授权,确认排查范围和排查方案和办法,客户若是没有授意或者同意,那么下面的操作都是违规操作,甚至有的还违法。

取得客户同意后,我们再从资产面临的风险等级、资产的重要程度、攻击者的攻击思路、手法及目标选择倾向几个方面去初步筛选出排查资产。这里建议从以下资产范围选取:

①曾失陷资产:在以前的红蓝对抗、攻防演练、或者真实的黑客攻击事件中被攻陷的主机,曾失陷资产应作为排查的重点对象。

②互联网暴露脆弱资产:从互联网暴露资产中筛选出使用了高危漏洞频发的组件/应用(组件如Weblogic、JBoss、Fastjson、Shiro、Struts2等)。还有一个点需要注意,就是客户是否具有有效的资产管理,是否能够清晰明确识别出哪些资产用了什么组件,如果不能的话,只能通过之前的渗透测试结果来筛选出脆弱资产。

③关键资产:如域控等可以导致大量主机失陷的集权类资产。

1.2确定排查资产

主机入侵痕迹排查工作建议在一周内对数量控制在20台以内的主机进行排查。经过初步筛选的资产数量如果远远大于20台主机,需要从资产里面进行二次筛选,如果存在曾失陷资产,排查主机范围可以定为曾失陷资产;如果不存在曾失陷资产,排查主机范围可以定为脆弱资产,具体可以根据客户自身实际情况调整。

需要注意是,如果排查资产中包含曾失陷资产的话,需要向客户索要历史攻防演练/应急等报告,在排查时需结合历史报告和指导手册内容一起进行排查,需要特别留意历史报告中攻击者的入侵痕迹是否已经完全清理。

1.3入侵痕迹排查

在实际情况下,攻击者在进行攻击时使用的攻击手法、攻击思路、行为等各有差异,无论是考虑实现成本还是效率问题,都难以通过很精细很全面的排查项去实施主机入侵痕迹排查,但是我们可以从攻击中可能会产生的一些比较共性的行为特征、关键的项进行排查。

对于主机的入侵痕迹排查,主要从网络连接、进程信息、后门账号、计划任务、登录日志、自启动项、文件等方面进行排查。比如,如果存在存活后门,主机可能会向C2发起网络连接,因此可以从网络连接排查入手,如果存在异常的网络连接,则必然说明存在恶意的进程正在运行,则可以通过网络连接定位到对应进程,再根据进程定位到恶意文件。如果攻击者企图维持主机控制权限的话,则可能会通过添加后门账号、修改自启动项,或者添加计划任务等方式来维持权限,对应的我们可以通过排查账号、自启动项、计划任务来发现相应的入侵痕迹。

二、排查内容2.1windows主机

攻击者一般使用 attrib <程序> s h 命令隐藏恶意程序,故在排查痕迹前需打开“工具--文件夹选项--查看”。按照下图中的设置,即可显示所有文件。

打开vt危害,启动vt对电脑有什么影响(1)

打开vt危害,启动vt对电脑有什么影响(2)

2.1.1网络连接

排查步骤:

在cmd中执行 netstat -ano 查看目前的网络连接。

打开vt危害,启动vt对电脑有什么影响(3)

这种情况一般都比较正常,只有80和443端口,一般都是正常业务开放端口。

分析方法:

如果网络连接出现以下情况,则当前主机可能已经失陷:

1、主机存在对内网网段大量主机的某些端口(常见如22,445,3389,6379等端口)或者全端口发起网络连接尝试,这种情况一般是当前主机被攻击者当作跳板机对内网实施端口扫描或者口令暴力破解等攻击。

打开vt危害,启动vt对电脑有什么影响(4)

栏目热文

一键开启vt工具(开启电脑vt教程中文版)

一键开启vt工具(开启电脑vt教程中文版)

平时锋哥给大家分享安卓软件,通常都会先体验一遍,但每次都使用手机来测试应用会比较麻烦,所以有时候会采用安卓模拟器。早前分...

2022-11-26 20:55:22查看全文 >>

笔记本如何开启vt(怎么知道笔记本已经开启了vt)

笔记本如何开启vt(怎么知道笔记本已经开启了vt)

[闽南网]鲁大师是一款非常不错的硬件检测软件,很多用户都想要开启VT提高使用安卓模拟器时的性能,其实VT是需要在BIOS...

2022-11-26 20:41:22查看全文 >>

开启vt有什么利弊(vt怎么看是否已经开启)

开启vt有什么利弊(vt怎么看是否已经开启)

新智元专栏 作者:张皓(南京大学)【新智元导读】相比图像,视频多了一维时序信息。如何利用好视频中的时序信息是研究这类方...

2022-11-26 21:08:37查看全文 >>

开启vt的好处与坏处(电脑开启vt有什么用)

开启vt的好处与坏处(电脑开启vt有什么用)

向学霸进军整理2023高考一轮复习知识点之高中英语必修1-选修8派生词,和大家分享。派生词,是英语主要的构词法。这方法是...

2022-11-26 21:03:55查看全文 >>

联想笔记本vt开启(联想笔记本怎么开启VT)

联想笔记本vt开启(联想笔记本怎么开启VT)

大家在电脑上用安卓模拟器的时候会发现,如果我们开启电脑cpu的虚拟化,安卓模拟器的性能可以成倍增加。其实所谓的CPU虚拟...

2022-11-26 20:50:14查看全文 >>

开启vt模式有什么影响(怎么查自己是否开启vt)

开启vt模式有什么影响(怎么查自己是否开启vt)

  手机玩游戏经常会因为电量不足,发热等问题困扰,不少用户选择使用模拟器进行游玩,在模拟器中会显示VT未开启的提示,它有...

2022-11-26 21:25:20查看全文 >>

开启vt有什么坏处(开启vt怎么开启)

开启vt有什么坏处(开启vt怎么开启)

compromise英 [ˈkɒmprəmaɪz] 美 [ˈkɑːmprəmaɪz] n. 折中,妥协;妥协方案,折中办...

2022-11-26 21:09:22查看全文 >>

联想笔记本怎么开启vt(联想笔记本开不开机解决方法)

联想笔记本怎么开启vt(联想笔记本开不开机解决方法)

虚拟化,可以将一台计算机虚拟为多台逻辑计算机。 在一台计算机上同时运行多个逻辑计算机,每个逻辑计算机可运行不同的操作系统...

2022-11-26 20:42:10查看全文 >>

开启vt会造成什么影响

开启vt会造成什么影响

1. VT是什么?为什么要开启VT?VT,全称是Virtualization Technology,即是虚拟化技术,虚拟...

2022-11-26 20:41:15查看全文 >>

联想笔记本开启vt(联想x13笔记本开不了机)

联想笔记本开启vt(联想x13笔记本开不了机)

联想ThinkPad笔记本电脑如何开启CPU的虚拟化技术图文教程很多情况下可能我们都需要开启CPU虚拟化技术,例如我们需...

2022-11-26 21:01:25查看全文 >>

文档排行