青岛四海通达电子科技有限公司
当前,越来越多的服务器遭遇入侵情况,并且攻击事件频繁发生,诸如数据遭窃取,数据库被随意篡改,用户数据被非法获取,被强制跳转至恶意页面,百度快照被恶意劫持等,各类攻击症状不断涌现,那当我们的服务器遭受黑客攻击时,我们该如何在此时进行处理解决呢,又该如何去排查服务器被入侵攻击所留下的痕迹呢 ?有没有应急处理的方案呢,在不致使访问受到影响的情形下,当好多客户出现上述攻击状况的时候,去找我们SINE安全来处理并解决服务器被攻击的问题,我们sine安全工程师归纳出了一套属于自己的办法,把它分享给大家,期望大家能在时间内解决掉服务器被黑的问题。有一些客户碰到这种状况,时间率先想到的便是先将服务器关机,通知机房把电源拔掉,有的是径直先进行关闭,这些举措仅仅能够先处理当下的问题,却解决不了问题的根源所在,所以在遇到服务器遭受攻击的情形时,我们应当详尽地检查日志,以及入侵之后留下的痕迹,进行溯源,寻觅漏洞,究竟是哪里致使服务器被入侵受到攻击 。
首先,我们要着手于这些方面:查看服务器进程,确认有无恶意进程,查看管理员账号,确认是否被恶意添加,查看服务器端口,确认有无多余端口开启,查看服务器登录日志,查看服务器默认启动项、服务以及计划任务,检查是否存在木马后门,检查服务器系统是否中毒。怎样查看进程呢?点开服务器,于cmd命令那儿键入tasklis,或者是右击任务管理器去开展对于进程的查看,点击显示所有用户的进程就行,我们展开综合的分析,依据这个内存使用量较大,CPU占用量较多来初步地瞧一下,哪些进程在持续地使用,便能大致判断出有无异常的进程,通常来讲加载到进程里的皆是系统后门,查看进程详细信息运用PID来查看,接着用命令findstr去查找进程调用的文件放置于何处。截图如下:
进一步要做的是,去查看系统之中,是不是存在别的怀有恶意的管理员账号,在cmd命令的环境下,输入net user,如此便会列出当前所处服务器里的全数账号,也能够运用注册表,以此来查看管理员账号有没有被添加,对于注册表而言,在这里是需要于命令里输入regedit,进而打开注册表,寻找到HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names,于此便能看到所有的账号名字。截图情况如下所示:
对端口展开检查,像某些客户服务器时常遭受攻击的情况,诸如3306数据库端口,21FTP端口,135、445端口,1433sql数据库端口,3389远程桌面端口,需查看其是否对外开放,要是这些端口对外开放,极有可能借助漏洞实施攻击、入侵行为,还有存在弱口令账号密码的状况,部分数据库的root账号密码呈现为空的状态,以及能够匿名连接的FTP,均有可能致使服务器被入侵,有些密码是123456、111111之类的。远程桌面的端口得修改掉,要尽可能防止攻击者借助利用的手段来对服务器实施登陆。能够对远程登陆这儿进行安全验证,限制IP,还有MAC,以及计算机名,如此则大大加强了服务器的安全。还得对服务器的登陆日志予以检查,瞧瞧日志有无被清空的痕迹,和服务器被恶意登陆的日志记录,大抵上很多攻击者都会登陆到服务器,肯定会留下登陆日志,检查事件682便能查得到。接下来,要针对服务器的启动项,以及服务,还有计划任务展开检查,通常情况下,攻击者在提权入侵服务器之后,都会于服务器内植入木马后门,这些后门都会插入到启动项,跟计划任务,或者服务当中去,将其混淆为系统服务,致使管理员难以察觉,此时需运用msconfig命令对服务器予以查看。注册表这里,要检查这几项,HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices,HKLM\Software\Microsoft\Windows\CurrentVersion\Run,HKEY_CLASSES_ROOT\exefile\shell\open\command,HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce。重要的是,对服务里的代码进行安全检测,对比之前的备份文件,看下有没有多出一些可疑的代码文件。图片格式的可以忽略,主要是一些asp,aspx,php,jsp等脚本执行文件。对代码查看是否含有eval等特殊字符的一句话木马webshell。还有些base64加密的文件,都有可能是木马文件。查看首页代码,标题描述,是否被加密,一些你看不懂的字符。这一般是被入侵了,一步一步导致的服务器被攻击。
从整体上来说,针对服务器是否遭受入侵攻击进行排查,就是如上面所讲的那样,另外还有一些情况,比如服务器所安装的软件,以及其所处的环境,像apache、strust2以及IIS环境漏洞等,这些都能够致使服务器被入侵,要是服务器被篡改了,那就一定要去全面检查其中存在的漏洞,查看是否存在sql注入漏洞、文件上传漏洞、XSS跨站漏洞以及远程代码执行漏洞等,要从多个不同的方向去排查服务器被入侵攻击这一问题。倘若对于服务器并非十分了解,那就能够寻觅专业的网络安全公司予以处理,国内的sinesafe、启**辰、绿盟,这些都是颇为不错的,以上所述便是我们在日常处理客户服务器时所总结出来的一套自有的办法,用以展开排查,找寻问题,进行溯源追踪,从而彻底地预防服务器持续遭受黑客攻击,把损失降低至此。每个客户的服务器所安装的环境存在差异,并且代码编写方式也不尽相同,需依据实际情形来排查并解决问题。
软件编码阶段,存在静态应用安全测试(SAST),它借助与git、svn等代码仓库的联动,自动化地拉取全量或者增量代码,进而进行代码安全检查,采用波谷时间检测方式,在上班时间之前,依据提交历史,以邮件形式通知相关责任人,以此降低对相关人员工作方式的更改。

上述三类安全漏洞,毫无例外都是在代码功能正常的情形下开展的,由此可见功能可用并不意味着安全可靠。为解决这些问题,更多的是要在研发进程中的各个环节引入安全能力,达成对上述各类漏洞在上线之前的检出以及修复,减少项目上线时的安全隐患。
企业应当把赋能服务贯穿于需求分析、架构设计、研发、测试回归以及发布迭代的整个流程之中从而通过赋能把专业安全能力给予研发各个环节的人员,接着在各个环节提供不同的工具(STAC、SAST、IAST、常态化安全运营通过这些工具让赋能知识切实应用落地,最后以统一平台展示、分析、回归、闭环安全问题,并向其提供 SIEM 根据各流程频繁出现的漏洞类型,研发人员知识盲区等再次提供有针对性的培训随后针对性地制定规章制度,达成制度精准逆推落地 。
鉴于攻击是身处不断演变中,故而得周期性地去查验渗透测试。需维持像OpenVAS以及Metasploit这类工具保有更新状态,并且它们所能够运用的攻击库也是处于持续稳步递增态势的。
-/gbadeeb/-
听闻您来到青岛四海通达电子科技有限公司网站,本公司所处之地为身为中国著名品牌之都的青岛市,其具体所在位置乃山东省青岛市城阳区黑龙江路招商Lavie公社23#别墅,与之进行联系之人是陈雷。
联系电话为0532 - 87818300,主要有所经营的青岛四海通达电子科技有限公司,在渗透测试方面有着深厚积累与创新,在网站安全检测方面有着深厚积累与创新,在网站漏洞检测方面有着深厚积累与创新,在网络服务器安全方面有着深厚积累与创新,在网站漏洞扫描方面有着深厚积累与创新,在网站安全防护等技术方面有着深厚积累与创新。
单位注册资金单位注册资金人民币 100 - 250 万元。