分享到:

湖北五五互联科技有限公司

联系资料

湖北五五互联科技有限公司
所在地区:
湖北省 武汉市
公司主页:
暂无
电话号码:
027-*******
传真号码:
027-*******
联 系 人:
佘小姐
移动电话:
1336*******
电子邮箱:
***ver@55idc.com***

武汉硚口区服务器代维服务代维售后有保障

发布于:2014年08月06日 来源:www.szfuhai.com
[摘要]【服务热线:***】湖北五五互联科技有限公司经营项目:服务器托管;整机出租;机柜租用;IDC机房建设;大宽带业务;域名注册;虚拟主机;企业邮局。武汉硚口区服务器代维服务代维售后有保障

武汉硚口区服务器代维服务代维售后有保障

查看相关日志  
     运行***,粗略检查系统中的相关日志记录。在查看时在对应的日志记录上点右键选“属性”,在“筛选器” 中设置一个日志筛选器,只选择错误、警告,查看日志的来源和具体描述信息。对于出现的错误如能在服务器常见故障排除中找到解决办法则依照该办法处理该问题,如果无解决办法则记录下该问题,详细记录下事件来源、ID号和具体描述信息, 以便找到问题解决的办法。   
检查系统文件  
      主要检查系统盘的exe和dll文件,建议系统安装完毕之后用dir *.exe /s >***将C盘所有的exe文件列表保存下 
来,然后每次检查的时候再用该命令生成一份当时的列表,用fc比较两个文件,同样如此针对dll文件做相关检查。需要 
注意的是打补丁或者安装软件后重新生成一次原始列表。检查相关系统文件是否被替换或系统中是否被安装了木马后门等恶意程序。必要时可运行一次杀毒程序对系统盘进行一次扫描处理。   
检查安全策略是否更改  
打开本地连接的属性,查看“常规”中是否只勾选了“TCP/IP协议”,打开“TCP/IP”协议设置,点“高级”==》“选 项”,查看“IP安全机制”是否是设定的IP策略,查看“TCP/IP”筛选允许的端口有没有被更改。打开“管理工具”=》 “本地安全策略”,查看目前使用的IP安全策略是否发生更改。   
检查目录权限  
     重点查看系统目录和重要的应用程序权限是否被更改。需要查看的目录有c:;c:winnt;  C:winntsystem32;c:winntsystem32inetsrv;c:winntsystem32inetsrvdata;c:documents and Settings;然后再检查 serv-u安装目录,查看这些目录的权限是否做过变动。检查system32下的一些重要文件是否更改过权限,包括:cmd,net, ftp,tftp,cacls等文件。   
检查启动项  
      主要检查当前的开机自启动程序。可以使用AReporter来检查开机自启动的程序。  

 发现入侵时的应对措施   
 对于即时发现的入侵事件,以下情况针对系统已遭受到破坏情况下的处理,系统未遭受到破坏或暂时无法察觉到破坏, 
先按照上述的检查步骤检查一遍后再酌情考虑以下措施。系统遭受到破坏后应立即采取以下措施:  
视情况严重决定处理的方式,是通过远程处理还是通过实地处理。如情况严重建议采用实地处理。如采用实地处理,在 
发现入侵的第一时间通知机房关闭服务器,待处理人员赶到机房时断开网线,再进入系统进行检查。如采用远程处理,如情 况严重第一时间停止所有应用服务,更改IP策略为只允许远程管理端口进行连接然后重新启动服务器,重新启动之后再远 程连接上去进行处理,重启前先用AReporter检查开机自启动的程序。然后再进行安全检查。  以下处理措施针对用户站点被入侵但未危及系统的情况,如果用户要求加强自己站点的安全性,可按如下方式加固用户 站点的安全站点根目录----只给administrator读取权限,权限继承下去。  
     wwwroot ------给web用户读取、写入权限。高级里面有删除子文件夹和文件权限  logfiles------给system写入权限。  
database------给web用户读取、写入权限。高级里面没有删除子文件夹和文件权限。 如需要进一步修改,可针对用户站点的特性对于普通文件存放目录如html、js、图片文件夹只给读取权限,对asp等 脚本文件给予上表中的权限。另外查看该用户站点对应的安全日志,找出漏洞原因,协助用户修补程序漏洞。  

      以上信息由湖北五五互联科技有限公司发布,详情请登录