慧聪网首页 > 安防行业 > 行业资讯 > 信息安全 > 信息安全资讯
 
如何能抓住黑客入侵 Windows系统的尾巴
2008/4/8/10:40  来源:计世网
Warning给出警告则表明情况暂时不严重,但可能会在将来引起错误,比如磁盘空间太少等。Information描述应用程序、驱动程序或服务的成功操作的事件。例如成功地加载网络驱动程序时会记录一个信息事件。Success audit审核访问尝试成功。例如将用户成功登录到系统上的尝试作为成功审核事件记录下来。Failure audit审核安全尝试失败。例如如果用户试图访问网络驱动器失败,该尝试就会作为失败审核事件记录下来。

    注意启动系统时事件日志服务会自动启动,所有用户都可以查看应用程序日志和系统日志,但是只有管理员才能访问安全日志。默认情况下会关闭安全日志,所以管理员要记住设定启用。管理员既可以使用组策略启用安全日志记录,也可以在注册表中设置策略使系统在安全日志装满时停止运行。

    基于主机的检测器可以检测到系统类库的改变或敏感位置文件的添加。当结合所有现有的基于网络的证据片断时,就有可能重建特定的网络事件,诸如文件传输、缓冲区溢出攻击,或在网络中使用被盗的用户帐号和密码等。

    当调查计算机犯罪时,会发现很多潜在证据的来源,不仅包括基于主机的日志记录,而且还包括网络的日志记录以及其它的传统形式,如指纹、证词和证人。大多数的网络流量在它经过的路径上都留下了监查踪迹。路由器、防火墙、服务器、IDS检测器及其它的网络设备都会保存日志,记录基于网络的突发事件。DHCP服务器会在PC请求IP租用时记录网络访问。现代的防火墙允许管理员在创建监查日志时有很多种粒度。IDS检测器可以根据签名识别或异常的检测过滤器来捕获一个攻击的一部分。基于网络的日志记录以多种形式存储,可能源自不同的操作系统,可能需要特殊的软件才能访问和读取,这些日志在地理上是分散的,而且常常对当前系统时间有严重错误的解释。调查人员的挑战就在于查找所有的日志,并使之关联起来。从不同系统获得地理上分散的日志、为每个日志维护保管链、重建基于网络的突发事件,这一切都需要消耗大量的时间和密集的资源。

    2.检查相关文件、执行关键词搜索

    Windows系统同时进行对很多文件的输入和输出,所以几乎所有发生在系统上的活动都会留下一些发生的痕迹。它有许多临时文件、高速缓存文件、一个跟踪最近使用文件的注册文件、一个保留删除文件的回收站和无数的存储运行时间资料的其它位置。

    在调查知识产权或所有权、信息的所有权、性骚扰以及任何实际上包含基于文本通信的问题上,对目标硬盘驱动器执行字符串搜索是非常重要的。很多不同的关键词可能对调查非常重要,这些关键词包括用户ID、密码、敏感资料(代码字)、已知的文件名和具体的主题词。字符串搜索可以在逻辑文件结构上执行,也可以在物理层次上执行。

    3.鉴定未授权的用户帐号或组、“流氓”进程

    检查用户管理器,寻找未授权的用户帐号;使用usrstat浏览域控制器中的域帐号,寻找可疑的项目;使用Event Viecser检查安全日志,筛选出事件为添加新帐号、启用用户帐号、改变帐号组和改变用户帐号的项目。

    鉴定检查一个运行系统时,鉴定“流氓”进程是非常简单的。因为大部分“流氓”进程都要监听网络连接或探测网络以获得纯文本的用户ID和密码,这些进程很容易在执行过程中被发现。plist命令将列出正在运行的进程,listdlls将提供每个运行中进程的完整的命令行参数,fport将显示监听的进程以及他们所监听得到端口。对于未运行的系统上“流氓”进程,方法是在证据的整个逻辑卷内使用最新的病毒扫描程序进行扫描。如果选择在还原映象的文件系统上运行病毒检查工具,必须保证这个卷是只读的。

上一页 [1] [2] [3] [4] 下一页 


想让您的事业成功吗?
网上赚钱成功三步曲
1 不是会员
2 已是会员 免费宣传产品
3 推广公司 让生意火起来!
  
【我要评论】 【大 中 小】  【打印】
 关于“黑客、Windows侵入”的资讯
·臆想中国黑客渗透美担心网络珍珠港(图)  (4.8 10:11)
·iPhone秘密越来越少 已被黑客深度破解  (4.8 10:10)
·美国军方扬言要向敌国发动网络战征(图)  (4.8 8:38)
·为利益疯狂 激烈竞争的网络病毒制作者  (4.7 9:44)
·俄黑手党扮美女 网骗英国痴情男(组图)  (4.7 9:23)
·17岁带犯罪集团 世界“头号黑客”获罪  (4.2 9:6)
·北京近期成立专门部门全天候防奥运黑客  (4.2 9:5)
·日媒体炒作中国黑客 称上千网站遭篡改  (4.1 9:55)
·黑客大赛Mac Vista先后被破解Linux幸免  (4.1 9:35)
·马克·扎克伯格:从黑客最年轻巨富(图)  (3.31 8:50)
GPS技术在ITS的发展中得到广泛的应用与发展
[2008年安防明星企业推荐] [安防企业助力北京奥运会盛大举行]

·可扩展编码是视频监控方向?
·汽车后市场:馅饼还是陷阱?
·重庆销售引入公众城市一卡通
·沪地铁展500幅 创意公益广告
·半裸女子被外籍男子扔下30楼
·论坛:深圳安防为什么做不大?
·S3C2410 网络监控设计与实现
·现代家装智能防盗报警器问题
·郑州一张市民卡足可以一卡通
·济南市将建试点停车诱导系统
·柳城建一流县级公安综合基地
·RSA :信息风险管理解决方案
返回慧聪安防网首页
慧
聪
网

赢
造
企
业
网
上
贸
易