一、检查概述 由于⽆法站在攻击者视⻆审视其做过哪些攻击行为,因此标准化的检查内容可以规避标准化的风险。 例如操作系统虽然没有异常登录日志,但如果不检查操作系统用户即会存在遗漏从而产生风险,同时也可规避上次检查一部分内容,本次检查另一部分内容的非标准化风险。 因此,无论每个人的标准是否统一,取长补短逐渐完善自己的标准化是建议进行的。 二、现象检查 1、已监听端口 2、已建立连接 3、系统进程 三、持久化检查 如通过现象检查发现异常程序,则可以通过停止运行该进程的方式,判断其是否会重新启动。 1、创建计划任务 2、检查自启动项 3、检查环境变量 4、检查系统服务 5、检查用户登录配置文件 6、检查系统账户 7、检查系统日志和痕迹。 |