按部就班应对入侵
上班后笔者开始对公司服务器的安全进行例行检查。最近一段时间发现服务器的运行速度非常地慢,因此怀疑服务器运行不正常,下面开始对服务器进行检查。
发现入侵
1.使用“netstat -an”查看目前网络连接情况。
发现本网络正在进行大量的445端口和139端口扫描,扫描地址具有连续性,看来,服务器已经被入侵,而且入侵者极有可能已经获得系统及其管理员权限。
2.使用“net user”查看服务器上目前的用户。
使用“net user”查看“用户和组”,均未发现入侵者所添加的新用户。
提示:如果使用“net user username password /add”命令添加用户时,其用户名结束字符为“$”时,其用户名使用“net user”命令显示不出来。而通过“计算机管理”中的查看“本地用户和组”是可以查看系统中所有的用户和组。因此,在检查系统中是否存在初级入侵者所添加的用户,除了使用“net user”查看外,还必须使用“计算机管理”查看“本地用户和组”情况。
3.查看终端服务登录情况
使用“query user”查看目前登录本服务器的用户及其登录时间,发现有人以“Administrator”身份登录过系统,确认本系统已经被入侵。如图1所示。

提示
:“query user”命令可以查看当前的终端用户连接情况,其“query”命令还可以跟“session”、“process”、“termserver”参数,分别查看连接会话、连接进程和连接的终端服务器。4.查看系统目前运行的程序
检查Web服务器。Web服务器运行正常,在Web服务器上发现经过加密的网页,在浏览器中运行该网页,确认该网页是ASP木马。
查看系统目录文件。在系统目录中发现“hack”以及“hack win”目录,查看该文件,发现其中有安装服务以及一些可疑程序,如图2所示。清除这些程序。

检查系统运行的进程。使用“pulist”查看系统所有正在运行的进程,发现系统运行的进程中存在“svchsot.exe”进程。使用Ps工具“Pskill”杀死所有可疑进程。
检查系统正在运行的服务。服务一切运行正常。
查看“Recent”文件夹。“Recent”文件夹位于系统盘“Documents and SettingsAdministrator”目录下,如果该文件夹是隐藏的,可以在资源管理器中通过“工具”→“文件夹选项”→“查看”,去掉“隐藏受保护的操作系统文件”前面的勾,并选中“显示所有文件及文件夹”。按时间排序查看入侵者可能留下的操作痕迹,在“Recent”文件夹中将会留下最近的一些操作的一些链接。单击该链接,查看入侵者在系统中进行了怎样的操作。
查看“History”文件夹。“History”也位于系统盘所在的“Documents and SettingsAdministratorLocal Settings”目录下,有两大功能,一个是查看IE等浏览器所访问过的地址,另一个就是在本地计算机上所进行的操作。该文件夹可以查看入侵者在入侵过程中的一部分行为。
查看日志。如果系统开启了安全日志、系统日志和应用程序日志,可以通过“管理工具”中的“事件查看器”来查看系统所记录的事件。除了以上的日志外,对于提供Web服务、FTP服务等服务器,还可以查看FTP和Web日志,其默认路径位于系统盘“WINNTsystem32LogFiles”文件夹下。日志文件是按日期生成的,例如ex050326.log表示是2005年3月26日所记录的日志,打开该文件后可以查看入侵者通过浏览器进行入侵所留下的痕迹。该文件可以记录入侵者入侵的时间、IP地址、所使用的端口、方法等。具体的记录项可以在IIS中设定。如本例中可以看出入侵者利用IIS所存在的漏洞进行了试探性的攻击。
入侵处理
笔者是这样处理这次入侵的:
(1)使用Ghost软件将目前的系统盘给克隆下来,保存原始入侵资料。如果单位条件允许,建议更换系统所在的硬盘,保留“入侵现场”。
(2)重建系统盘及其所有应用。由于笔者平时对数据进行了备份,因此这一步骤就显得非常简单。这里,笔者需要多提一句,如果有条件,最好将备份的数据盘与提供Web等服务或者系统正在运行的盘物理隔离开,否则当入侵者入侵系统后,极有可能将后门程序植入程序备份中。
(3)更改用户账号和密码。入侵者进入系统后,极有可能使用“Pdump”以及“Findpass”等工具获得系统的密码和“sam”文件,因此,笔者更换了系统中所有用户的密码。
(4)删除非管理员账号。如果没有特别的需要,彻底删除系统中除管理员外所有的用户,并建议更改系统管理员默认用户名称“Administrator”为其它名称,防止入侵者采用暴力进行密码猜测入侵。
(5)更改终端服务端口。如果需要使用终端服务来远程管理计算机则建议修改终端服务端口,可在注册表中修改终端服务的端口,即更改如下的键值,将端口值改为自己设置的值,需要注意的是该值为16进制。[HKEY_LOCAL_MACHINE奖SYSTEMCurrentControlSetControlTerminalServer钱WdsrdpwdTdstcp] “PortNumber”=dword:端口值[HKEY_LOCAL_MACHINESYSTEMCurrentControlSet财ControlTerminalServerWinStationsRDP-Tcp] “PortNumber”=dword:端口值。
(6)对系统进行全面杀毒。
(7)备份系统及其数据。系统重建后,对系统进行备份,便于发生意外事故时恢复系统及其数据。
提醒:系统恢复后,需要进一步的检查,确认系统是否还存在漏洞,笔者所采取的策略是利用目前最新的网络攻击和扫描程序对服务器进行扫描和攻击,使用X-Scan扫描系统,使用URLScan扫描服务器。如果存在漏洞则迅速打上补丁。
需要注意的时,在扫描和攻击测试时,需要提前对系统做好完整备份,以防万一。
另外,笔者觉得使用批处理命令比较文件异同也是个不错的方法。建议定期使用dir以及fc来比较系统所生成的新文件,在进行例行检查时,对系统所增加的文件进行查看不失为一种好的方法。笔者所用的批命令如下:
dir c:*.* /s>20050406myc.txt
dir d:*.* /s>20050406myd.txt
dir e:*.* /s>20050406mye.txt
fc c:20050401myc.txt c:20050406myc myc.txt> d:check200504diffc.txt
fc c:20050401myd.txt c:20050406myd myc.txt> d:check200504diffd.txt
fc c:20050401mye.txt c:20050406mye myc.txt> d:check200504diffe.txt
说明:20050401myc.txt~20050401mye.txt是前期所做的比较,生成的是该盘下所有文件列表。
文章转载地址:http://www.365master.com/kt_article_show.php?article_id=1599&categ_code=10041003