- 1、本文档共70页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
应急响应-常见事件和案例分析版本:1.0讲师姓名机构名称常见应急事件目前根据主机受到的攻击的表象可将木马病毒分为四类:勒索病毒、挖矿木马、远控木马和普通木马。勒索病毒特征即磁盘文件被加密,一旦完成勒索过程则无法恢复文件,因此这类病毒以预防为主,安装杀毒软件并做好主机防黑工作及时打补丁,对重要文件要及时隔离备份;挖矿木马特征即CPU和GPU异常占用过高,且有对矿池地址的解析。目前挖矿木马表现可有落地文件实现也可通过WMI等无落地文件实现;远控木马一直是APT攻击的主流,复杂程度高,其特点是集成了攻击模块、控制模块、持久化模块等且有C2服务器;普通木马代指除开以上类型的其余木马类型等勒索病毒处置流程了解现状第一时间了解目前什么情况:文件被加密?设备无法正常启动?勒索信息展示?桌面有新的文本文件并记录加密信息及解密联系方式?了解发病时间文件加密时间?设备无法正常启动的时间?新的文本文件的出现时间?了解事件发生时间,后面以此时间点做排查重点;了解系统架构系统名称IP地址端口开放物理机/虚拟机主机名设备型号操作系统类型BIDW(数据库)节点0110.2xx.xx.xx80、22物理机BnnnnIBMP595AIX操作系统版本管理后台IP地址中间件类型中间件版本数据库类型数据库版本应用URLAIX5.310.xx.xxx.79was7oracleV11应用端口储存设备类型储存设备型号web框架中间件版本第三方组件80磁带库3584/L52struts2.4编辑器确认感染者操作系统版本管理后台IP地址中间件类型中间件版本数据库类型数据库版本应用URLAIX5.310.xx.xxx.79was7oracleV11应用端口储存设备类型储存设备型号web框架中间件版本第三方组件80磁带库3584/L52struts2.4编辑器感染文件特征和感染时间1、操作系统桌面是否有新的文本文件,文本文件中是否有详细的加密信息及解密联系方式;2、被加密的文件类型;3、加密后的文件后缀;被加密的文件类型.der,.pfx,.key,.crt,.csr,.p12,.pem,.odt,.ott,.sxw,.stw,.uot,.3ds,.max,.3dm,.ods,.ots,.sxc,.stc,.dif,.slk,.wb2,.odp,.otp,.sxd,.std,.uop,.odg,.otg,.sxm,.mml,.lay,.lay6,.asc,.sqlite3,.sqlitedb,.sql,.accdb,.mdb,.dbf,.odb,.frm,.myd,.myi,.ibd,.mdf,.ldf,.sln,.suo,.cpp,.pas,.asm,.cmd,.bat,.ps1,.vbs,.dip,.dch,.sch,.brd,.jsp,.php,.asp,.java,.jar,.class,.mp3,.wav,.swf,.fla,.wmv,.mpg,.vob,.mpeg,.asf,.avi,.mov,.mp4,.3gp,.mkv,.3g2,.flv,.wma,.mid,.m3u,.m4u,.djvu,.svg,.psd,.nef,.tiff,.tif,.cgm,.raw,.gif,.png,.bmp,.jpg,.jpeg,.vcd,.iso,.backup,.zip,.rar,.tgz,.tar,.bak,.tbk,.bz2,.PAQ,.ARC,.aes,.gpg,.vmx,.vmdk,.vdi,.sldm,.sldx,.sti,.sxi,.602,.hwp,.snt,.onetoc2,.dwg,.pdf,.wk1,.wks,.123,.rtf,.csv,.txt,.vsdx,.vsd,.edb,.eml,.msg,.ost,.pst,.potm,.potx,.ppam,.ppsx,.ppsm,.pps,.pot,.pptm,.pptx,.ppt,.xltm,.xltx,.xlc,.xlm,.xlt,.xlw,.xlsb,.xlsm,.xlsx,.xls,.dotx,.dotm,.dot,.docm,.docb,.docx,.doc加密后的文件后缀.WNCRYT,.lock,.pre_alpha,.aes,.aes_ni,.xdata,.aes_ni_0day,.pr0tect,.[stopstorage@].java,文件后缀无
您可能关注的文档
- JR-T 0093.5-2012 中国金融移动支付 远程支付应用 第5部分:短信支付技术规范.pdf
- JR-T 0093.6-2015 中国金融移动支付 远程支付应用 第6部分:基于安全单元(SE)的安全服务技术规范.pdf
- JR-T 0096.2-2012 中国金融移动支付 联网联合 第2部分:交易与清算流程规范.pdf
- JR-T 0108—2014 非金融企业债务融资工具承销业务规范.pdf
- JR-T 0120.4—2016 银行卡受理终端安全规范 第4部分-电话支付终端.pdf
- JR-T 0161-2018 保险电子签名技术应用规范.pdf
- JR-T 0174-2019 电子保单业务规范.pdf
- JR-T 0179—2019 保险信息系统上线运行基本要求.pdf
- JR-T 0180—2019 基于遥感技术的农业保险精确承保和快速理赔规范.pdf
- Linux 应急响应手册v1.3 发行版.pdf
- 初中语文教材的总体框架、体例结构与特点(人教版).pptx
- 北方民族大学化学与化学工程学院.pptx
- 初中化学教学技巧的评估与反思(含示范课课程设计、学科学习情况总结.pptx
- 初中初一语文下册《黠鼠赋》教案、教学设计.pptx
- 化学化工文献检索课程的教学现状及思考.pptx
- 动物世界小学生的动物科学与保护意识.pptx
- 2024-2025学年湖北省武汉市洪山区九年级(上)期末物理试卷(含解析).pdf
- 重庆市渝中区2024-2025学年七年级上学期期末考试英语试题 (含答案,无听力音频及原文).pdf
- 2025届高考生物二轮复习综合练:实验与探究(有解析).pdf
- 2024-2025学年人教版七年级英语下册第一次月考试卷.pdf
文档评论(0)