티스토리 뷰
계정 확인
제어판 - 관리도구 - 컴퓨터 관리 - 로컬 사용자 및 그룹 - 사용자
이름 뒤에 $ 가 붙은 계정은 숨겨진 계정이며 침해사고 이후 생성된 계정일 확률이 높음
제어판 - 관리도구 - 컴퓨터 관리 - 로컬 사용자 및 그룹 - 그룹
Administrator 권한으로 되어 있는 계정들 확인
Guest 계정은 권한없이 로그인이 가능할수 있으므로 사용하지 않는경우 사용하지 않음에 꼭 체크한다
※ CMD 창에서 net user 명령은 숨은 계정이 표시 되지 않음
이름 뒤에 $ 가 붙은 계정은 숨겨진 계정이며 침해사고 이후 생성된 계정일 확률이 높음
제어판 - 관리도구 - 컴퓨터 관리 - 로컬 사용자 및 그룹 - 그룹
Administrator 권한으로 되어 있는 계정들 확인
Guest 계정은 권한없이 로그인이 가능할수 있으므로 사용하지 않는경우 사용하지 않음에 꼭 체크한다
※ CMD 창에서 net user 명령은 숨은 계정이 표시 되지 않음
파일검색
악성코드에 감염된 날짜 기준으로 하는게 나으며 exe 파일과 dll 파일을 우선적으로 확인해봐야 함
정확히 감염된 날짜를 모른다면 금일 엑세스된 파일을 검사해보는것이 나음
정확히 감염된 날짜를 모른다면 금일 엑세스된 파일을 검사해보는것이 나음
Autoruns
악성코드는 윈도우즈가 재시작 되거나 다른 프로그램이 실행될때 자동으로 실행되는 경우가 많음
msconfig 로 확인이 가능하나 시작프로그램이 여기서 빠진 경우도 있으니 regedit 로 확인하는것이 좋음
msconfig 로 확인이 가능하나 시작프로그램이 여기서 빠진 경우도 있으니 regedit 로 확인하는것이 좋음
악성코드가 많이 등록되는 레지스터리
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects
마이크로 소프트에서 제공하는 Autoruns 를 사용하면 보다 쉽게 확인 가능함
http://technet.microsoft.com/en-us/sysinternals/bb963902
c:/windows/system32/drivers/etc/hosts 파일 점검
공유폴더 확인
cmd 창에서 net share
netstat -an (연결된 포트 확인)
Tcpview 를 쓰면 GUI 환경으로 보다 쉽게 살펴 볼수 있음
http://technet.microsoft.com/en-us/sysinternals/bb897437
프로세스 확인
프로세스명, 프로세스 실행파일 위치, 프로세스 커맨드 라인, 실행시간, 프로세스와 함께 동작중이 DLL을 확인
Process Explorer 를 이용하면 보다 쉽게 관리할수 있음
Description 이나 Company Name 과 같은 정보가 없다면 더 자세히 점검
DLL 을 점검하기 위해서는 view - Lower Pane View - DLLs 설정해야 함
http://technet.microsoft.com/en-us/sysinternals/bb896653
중국에서 만든 Anti Rootkit 프로그램 IceSword
'Security' 카테고리의 다른 글
해킹당한 서버의 Listen 열린 포트들......(nmap 했을시) (0) | 2015.06.08 |
---|---|
webshell 개념 (0) | 2015.06.08 |
Apache (WEB) 웹 무단 링크 차단 (0) | 2015.06.04 |
iptables limit 모듈 (0) | 2015.06.04 |
IPTABLES 기본 개념 정리 (0) | 2015.06.04 |
댓글
공지사항
최근에 올라온 글
최근에 달린 댓글
- Total
- Today
- Yesterday
링크
TAG
- GeoIP
- NGINX
- L2TP
- IPSEC
- mariadb
- gitlab
- WAF
- iptables
- MySQL
- 인증서
- 베이어다이나믹
- HAProxy
- galera
- ntp
- centos8
- virtualbox
- mod_security
- pptp
- centOS7
- 리눅스
- kvm
- php
- ssh
- cURL
- OpenVPN
- Apache
- yum
- softether
- SSL
- glusterfs
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | ||||||
2 | 3 | 4 | 5 | 6 | 7 | 8 |
9 | 10 | 11 | 12 | 13 | 14 | 15 |
16 | 17 | 18 | 19 | 20 | 21 | 22 |
23 | 24 | 25 | 26 | 27 | 28 |
글 보관함