主机网络安全应急响应预案

2008-9-8    来源:IT168   作者:jingshne    我要评论
   | |

导读:主机安全以及危机应急处理、系统加固及安全建议

关键词:主机安全

 
正在加载数据...

  主机安全,是所有安全领域最后也可以说是最前(端点安全)的节点。所谓成也萧何败也萧何,无论是主机本身遭遇攻击或病毒破坏造成损失还是成为傀儡主机对其他机器或网终造成破坏和影响,并最终形成损失等,这些都我们关注的目的,在日常网络安全工作中也随时可以遇到,因此我们有足够的理由来重视、学习和处理主机的安全问题。

  很多时候,当客户主机遭遇攻击或病毒破坏时,可能没有防病毒软件或防病毒软件经失效,如果在这种情况下安装杀毒软件则会无法进行或者根本不起做用,因此我们需要临时手动处理一下危机情况,以便最终能顺利安装防病毒软件,并能正常升级病毒库和查杀病毒、木马。(对于部分病毒,重装系统无法解决问题,除非全盘格式化,而很多时候,这是无法接受的代价。)

  危机应急处理

  2.1 观察PC当前现像及询问使用者相关情况、出现问题的时间和之前所做过的操作,跟据经验,初步确定排查思路。

  2.2 在可以运行360safe的情况下,升级360safe的到最新版本,先清除一下可以发现的木马、恶意软件,然后生成一份报告,了解相关不安全的选项。如若不然,真接进入第2.3项排查。

  2.3 断开网络,全面检查系统进程、SSDT和自启动项,特别注意自启动项中的服务和驱动方面。

  2.3.1 检查进程时,需要确定进程是否能通过微软数字验名认证,能通过的,还需检查其DLL中是否会有不能通过验证的模块。对于这些不能通过的怀疑对像,进一步向客户求证是否有安装过相应的软件,以及通过google、http://www.virustotal.com/zh-cn/(需要根据当前的具体情况灵活使用) 等方式再结合自己的经验,来确定是否是病毒的非法文件。此时不做处理,先记录下来。

  2.3.2 检查SSDT时需要注意,有时杀毒软件及安全软件也会在此处出现,比如卡吧、狙剑等,所以还需要用2.3.1 中同样的方式来确定是否是非法文件,不过,此处出现的,80%的可能性是病毒等恶意软件。对于确定的,我们可以真接就对其进行修复。

  2.3.3 检查所有不能通过数字签名的自启动项,此处会比较多,需要有耐心用上面同样的方式来确定是否是病毒,并记录下来。

  2.4 准备清除所有病毒文件!在清除之前,为了减少误判和不必要的损失,必须需要对所有需要清除的文件及注册表项进行备份。
  清除的一般顺序是:结束病毒进程?清除自启动项注册表项?清除自启动项的文件?清除病毒进程的文件。当然,结束病毒进程可也以在清除自启动项之后来进行。

  对于清除后反复出现的文件,可以使用抑制再生,或者在清除时使用禁止进程再生和文件创建等方式。

  2.5 以上处理中,需要用到工具有:360safe、wsyscheck、autoruns、Sreng、icesword等。

  2.6 以上过程可能需要循环进行,直至系统基本恢复正常。

  2.7 一般不需要进入安全模式,如果非要进入而安全模式又被破坏的话,可用注册表或sreng来恢复安全模式。

  2.8 基本正常后就安装正版杀毒软件,并升级到最新病毒库,对全盘进行杀毒。

  系统加固及安全建议

  安装正版杀毒软件、打全补丁,同时启用单机防火墙,推荐使用look’n’stop;关闭不需要服务,为系统建立快照。

  在装机时不要使用ghost系统和精简版系统;安装时不要连入网络,安装完成后为系统建立快照,然后安装单机防火墙,正版杀毒软件,再接入网络升级病毒库,打系统补丁;关闭不需要的服务;安装常用工作、学习及娱乐软件,一切正常后再次为系统建立快照;养成良好的上网习惯,不随意打开不熟悉的网址,不随意接收文件;经常保持杀毒软件的更新和经常杀毒。

  本预案不含执法取证步骤,不包括windows服务器应急处理,不包括运营保障、路由器及防火墙等安全方面内容,仅是对个人PC的应急处置预案,如果其它更多的安全方面需要了解,可参考本工作室其他的相关文档。

  工作让人生有趣,壹佰加网络安全工作室将以对待人生的积极态度,专业的职业技能,为用户提供有效而有趣的网络安全服务!


网络安全
 定制网络安全策略清单
  风险管理解决网络安全性威胁(下)
 风险管理解决网络安全性威胁(中)
 风险管理解决网络安全性威胁(上)
 稳妥主动地提升网络安全性
 解析无线网络安全弊病 化解无线网络安全威胁
 企业网络安全管理为何迷失方向
 如何保障无线网络安全
 网络接入控制维护企业网络安全的问题
 正确设置交换机 保证网络安全
 提升网络安全 十招全面巩固企业内网
 企业信息化建设中网络安全问题(下)
 企业信息化建设中网络安全问题(上)
 无线上网普及 网络安全意识需要加强
 TPM芯片:网络安全中一个尚未开发的资源
 九步骤设置路由 保证网络安全
 网络接入控制维护企业网络安全
 威胁加剧 众包将成为网络安全发展方向
 新网络架构安全之网络安全监控
 安全信息管理(SIEM)平台保证开放网络安全
 主机网络安全应急响应预案
 保证网络安全 揭开IPS神秘面纱(下)
 保证网络安全 揭开IPS神秘面纱(上)
 正确管理口令 保证网络安全(下)
 正确管理口令 保证网络安全(上)
 “人”是企业网络安全的最大漏洞?(下)
 “人”是企业网络安全的最大漏洞?(上)
 网络安全五大误解
 网络安全之安全漏洞杂谈(三)
 网络安全之安全漏洞杂谈(二)
 网络安全之安全漏洞杂谈(一)
 建立防火墙的主动性网络安全模型
 医院无线网络安全不容忽视
 局域网数据链路层(第二协议层)网络安全
 与时俱进企业11n无线网络安全功略(下)
 与时俱进企业11n无线网络安全功略(上)
 网络访问控制来强化SSL VPN网络安全
 无线网络安全指南:PEAP验证
 智能化网络管理系统为网络安全把脉
 企业的网络安全管理从IP地址开始
 网络与网络安全:如何选择合适的认证
 免费软件保障无线网络安全

原文出处:http://net.it168.com/a2008/0908/203/000000203918.shtml
 
 
 
 
 
 

网络安全最佳实践

 
虚拟专用网络(VPN),无论是SSL还是IPsec VPN,已经成为IT的终极设置后自动完成的技术。一旦安装和配置,这些远程访问技术,往往用自动导航工具为……
 
安全研究人员Ivan Ristic一直在默默地调查数百万个注册域名,以查明和测试SSL协议的实施情况。他将于本月下旬在Black Hat大会上详细陈诉SSL目前的研究细节。
 
不像包过滤防火墙那样,代理防火墙理解它保护的应用,能够阻拦禁止的命令,例如危险的SQL命令或畸形请求(如尝试引发缓冲区溢出)。
 
Gartner公司一名安全专家认为,禁止Facebook和其他类似的社交网络服务是徒劳无益的。除此以外,确保企业社交媒体的安全不是一项应该由信息安全团队去承担的责任。
 
我发现很多次未授权用户使用路由器IP地址作为网关连接到Internet,但改变IP地址又造成授权用户无法连接网络。改怎样做呢?

热门技术手册排行

 

网络设计会影响公司IP网络的运行。TechTarget专家Cormac Long推出的这个系列讲座将给您提供IP网络设计的综合方案,从最基本的原则到复杂的技术都会向您做详细的讲解。

 

“授人以鱼,不如授人以渔。”的确如此。而在忙碌的IT世界里,这也适用于脚本化管理:“给人一个有用的脚本,不如教他自己写脚本。”

 

虽然“无线局域网”和“Wi - Fi”常常交换使用。但是无线局域网(WLAN)和Wi – Fi之间是有区别的,基本上在这里Wi - Fi是无线局域网类型中的一种。无线局域网是指移动用户可以通过无线(电台)连接的任何局域网(LAN);而Wi - Fi(简称“无线保真”)是无线局域网中的一种类型的术语,它使用于规范的802.11无线协议家庭。

 

在本手册中,我们讲述了服务器虚拟化与nac安全, 整合nac与网络安全工具,以及将nac措施扩展到网络安全设备等用户最为关心的技术,希望本手册能对您有所帮助。

 

网络在不断地进步。除了处理电子邮件、文件传输和重要的业务交易,网络同时也在进行着语音传递、视频会议和视频监控等相关业务处理,帮助企事业单位减少开支并提高效率。但这都不是凭空产生的。所有这些新网络应用都需要一定的基础架构支持。如果要实现最完美的通话,数据包丢失、延迟和抖动都是必须严格禁止的。而随着应用负载加大和用户要求增加,这样的需求会变得越来越苛刻。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录