26.应急响应

应急响应

排查思路

查看系统账户(隐藏用户)

注册表查找隐藏后门用户(最准)
Win+R 输入 regedit 打开注册表
路径:HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users
右键SAM项 → 权限 → 高级 → 启用管理员完全控制权限
刷新后查看有无陌生账号、$ 结尾隐藏账号

端口开放

netstat -ano

看:陌生外网 IP 连接、异常端口、高危端口
PID 对应最后一列,任务管理器→详细信息找 PID 结束进程

外网
netstat -an | findstr ESTABLISHED

netstat -ano | findstr "3389"   #远程桌面
netstat -ano | findstr "445"    #永恒之蓝
netstat -ano | findstr "22"     #SSH
netstat -ano | findstr "8080"   #webshell常用

木马查杀

D 盾查杀木马、后门、WebShell
1. 功能用途
专门查:一句话木马、大马、ASP/PHP/JSP 后门、隐藏脚本、恶意组件
2. 完整操作步骤
关闭杀毒临时放行,解压D 盾_web 查杀
打开 D盾_Defender.exe
网站后门查杀
选择网站根目录(wwwroot、web、html)
扫描模式:强力查杀 + 智能特征
勾选:可疑文件、隐藏文件、加密脚本
系统后门查杀
选择系统盘 C 盘
扫描:驱动级后门、系统服务后门、隐藏进程
扫描结果处理
红色高危:一句话木马、菜刀后门 → 直接删除
黄色可疑:代码加密、异常脚本 → 人工审核
信任正常程序加入白名单
3. D 盾应急必查项
网站目录临时上传目录
temp、upload、cache 缓存目录
系统 C:\Windows\Temp 恶意脚本

登录日志

wevtutil epl Security C:\security.evtx

定时任务

schtasks /query /fo table /nh

查看系统服务 + 自启动项

win+r
services.msc

sc query state= all

sc stop 服务名
sc config 服务名 start= disabled

开机自启动

wmic startup get caption,command

linux病毒排查

https://www.cnblogs.com/liulianzhen99/articles/17646479.html

web日志分析工具

https://wangzhan.qianxin.com/activity/xingtu

代码审计工具

https://blog.csdn.net/fanjinhong_8521/article/details/146276281
posted @ 2026-09-03 20:33  hello422000  阅读(24)  评论(0)    收藏  举报