搞好服务器的入侵检测(10)
作者:雨林 来源:站长网 发布时间:2008-09-26 18:51:00
10.检查启动项
攻击者在控制服务器后,往往会上传一个木马服务端,这个服务端除了注册为系统服务器外,有的会添加到系统启动项里随系统启动。因此,对服务器的入侵检测启动项也是一个重要的地方。
启动项的检查可用的方法主要有以下三个:
(1).Msconfig工具。运行该工具,在“启动”选项卡下可以看到随系统启动的程序,只需取消对可疑程序启动的勾选即可。
(2).regedit(注册表)工具。运行该工具,定位到如 * 册表项下进行检查:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
以上的键值会出现在msconfig的“启动”项中。
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
以上的键值比较隐蔽
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="EXPLORER.EXE,*.exe"
*为某病毒或者木马的可执行文件,这种方法非常隐蔽,被当前的许多病毒采用。
(3).专门工具。这样的工具比较多,比如RegRunFirst就不错。运行后点选左边相关的注册表启动项项,就可以看到该项下的启动程序。
另外,"C:\Documents and Settings\Administrator\「开始」菜单\程序\启动"也是个比较危险的地方。比如攻击者获得了一Web服务器的webshell,没有命令执行权限但具有对该目录的写权限,就可以向该目录上传木马程序等服务器重启后木马也就运行了。(图14)

图14
总结:以上我们从10个方面进行了服务器的入侵检测,其实在实战中没有必要一一进行,笔者只是尽量囊括服务器入侵检测的方方面面。毫无例外,服务器的安全也遵循木桶原理,它的安全性往往取决于自身最脆弱的地方,因此这些地方应该成为入侵检测的重点。 www.ilovexs.cn 我爱3gp电影网 别忘记了__嘻嘻__


猜你喜欢
- 这是一篇关于独立博客建站(以WordPress为例)的科普教程,讲述WordPress系统的一些最基本的常识,主要是为了那些不熟悉WordP
- linux chage命令简介:chage命令用于密码实效管理,该是用来修改帐号和密码的有效期限。它可以修改账号和密码的有效期。对于chag
- linux下的C\C++多进程多线程编程实例详解1、多进程编程#include <stdlib.h> #include <
- 平常我都是使用任务时间表(Task Scheduler)来管理“工作站”与“文件
- 一、apache、php、mysql安装1.安装php分步式安装:下载php:wget http://cn2.php.NET/get/php
- 核心提示:世界万事都存在着蝴蝶效应。当然,在网站搜索引擎优化的过程中同样存在蝴蝶效应。事物总是具有普遍性的。网站SEO是一个整体优化的过程。
- 北京时间10月30日消息,据国外媒体报道,美国数字媒体公司RealNetworks周四发布了第三季度财报。财报显示,受削减支出抵消了音乐和游
- 受影响系统:IBM Lotus Domino 7.0不受影响系统:IBM Lotus Domino 7.0.2 FP2描述:Lotus Do
- 一直以来,站长都在为自己的网站流量忙碌着,对于站长来说,流量就是钱,就是站长收入的主要来源。所以大家都在想尽办法来提高自己网站的流量。但是随
- PHPCMS V9的评论在用户体验方面,并不让人多么满意,更多的用户希望能够有用户体验更好的Ajax版本的评论出现,但一直也未见PHPCMS
- 某某给我写了封邮件,我以前对他的印象不是很深,我比较讨厌女孩进我们群,因为绝大多数都是赝品,并非说是不是真美女的事,而是一种真诚与否的问题,
- 本专栏的部分内容讨论了 Windows Server 2008 的预发布版本,其中的具体信息可能会有所更改。问:我想使用安全的 SMTP —
- 鉴于一些众所周知的原因,最近国内的环境越来越不适合独立博客。将独立博客转移到国内主机空间,尽管不是最好的选择,却也是非常时期不得已的一个选项
- 5月12日消息,近日,微软董事长比尔盖茨表示,微软将在5月底推出一个免费的可以探索夜空影像的桌面软件工具,该工具名为全球望远镜(WorldW
- 四、Sendmail的配置配置Sendmail的步骤如下。1、在/etc/mail目录下创建access文件,内容如下:127.0.0.1
- 第1种版本: Windows Server 2003 Web Edition 硬件支持:2GB内存 2路处理器 硬件支持, 特点:针对Web
- 前言给大家分享以下我是如何部署 SpringBoot + Vue 前后端分离的项目的,我用的 Linux 发行版是 CentOS7.5有了一
- 本文记录了VMware下ubuntu与Windows实现文件共享的方法,供大家参考,具体内容如下1、首先需要在ubuntu下安装vmware
- 据 Inside AdWords 消息:AdWords 新界面从2008年11月开始在美国进行小范围测试,现在开始开放给更多的 AdWord
- 你的计算机上是否存在有至关重要的数据,并且不希望它们落入恶人之手呢?当然,它们完全有这种可能 。而且,近些年来,服务器遭受的风险也比以前更大