ARP欺骗、DNS欺骗、Windows应急排查Windows系统加固
注意本实验都是在虚拟环境下完成且为了进行网络空间安全学习
1.ARP欺骗
(1)准备工作
①根据系统版本安装相应的WinPcap,点击NEXT按默认步骤安装。

②将Cain文件夹中“Abel.exe”和“Abel.dll”复制到C:\Windows\System32目录下,运行“Abel.exe”,弹出以下窗口安装成功。

③回到目录运行Cain.exe即可启动程序。

④在192.168.136.130主机中的cmd.exe使用-ipconfig命令查看目标机的IP地址和MAC地址。

(2)使用Cain进行ARP欺骗
①首先启动嗅探器

②单击空白处,选择Scan MAC Address扫描网络中主机的MAC地址。

③选择All hosts in my subnet。单击ok,进行扫描。

本网段除了本机外的其他机器全部扫描出来了。

④扫描出mac地址后,选择下方的ARP选项,进入ARP选项页面。单击(+)添加目标地址。

⑤添加目标地址192.168.136.130,选中192.168.136.2条目。单击OK。

⑥打开192.168.136.130的cmd,在cmd命令行模式下,使用arp -a命令查看本地缓存中的条目。


⑦选择好目标后,单击(start/stop arp)按钮开启arp欺骗。

⑧开启arp欺骗后,再进入cmd中,使用arp -a命令查看。发现其ip对应的mac地址已经发生了改变,说明arp欺骗已经成功。

3.Windows应急排查
(一)账户排查
查看用户信息
net localgroup
net user

对修改了注册表的隐蔽账户排查
按下 Win+R,输入: regedit

日志排查各用户登录情况

端口、进程排查
查看端口
netstat -ano

查看进程

通过进程查看主要关注以下进程:
没有签名验证信息的进程
没有描述信息的进程
进程的属主
进程的路径是否合法
CPU或内存资源占用长时间过高的
(三)启动项、计划任务、服务排查
(1)启动项排查
在任务管理器当中,可直接查看到

Win+R输入regedit,打开注册表,查看开机启动项是否正常

(2)计划任务排查
排查服务器 上是否存在可疑的计划任务。
schtasks

(3)服务自启动排查
排查服务器上是否存在自启动服务。

(四)系统信息排查
(1)查看系统版本以及补丁信息。
systeminfo

(2)可疑目录以及文件

(五)日志分析
- Windows系统加固
- 账号加固
net user guest /active:no
net user administrator /active:no
net accounts /minpwlen:7 /maxpwage:90 /minpwage:1 /uniquepw:5
net user guest /active:no禁用系统内置的来宾账户 Guest
net user administrator /active:no禁用系统默认的管理员账户 Administrator
net accounts /minpwlen:7 /maxpwage:90 /minpwage:1 /uniquepw:5设置账户密码策略:- 最小长度 7 位- 密码最长使用 90 天- 最短使用 1 天- 密码历史记录保留 5 个(不能重复用最近 5 个旧密码)

- 关闭高危服务 / 组件
dism /online /norestart /disable-feature /featurename:SMB1Protocol
sc config tlntsvr start=disabled & net stop tlntsvr
sc config RemoteRegistry start=disabled & net stop RemoteRegistry
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v LimitBlankPasswordUse /t REG_DWORD /d 1 /f
dism /online /norestart /disable-feature /featurename:SMB1Protocol-禁用 SMB1 协议,防范永恒之蓝等利用 SMB1 的漏洞
sc config tlntsvr start=disabled & net stop tlntsvr-禁用并停止 Telnet 服务(不安全的明文远程登录)
sc config RemoteRegistry start=disabled & net stop RemoteRegistry-禁用并停止远程注册表服务,防止被远程修改注册表
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v LimitBlankPasswordUse /t REG_DWORD /d 1 /f-修改注册表,强制禁止空密码账户登录系统

- 防火墙加固
netsh advfirewall set allprofiles state on
netsh advfirewall set allprofiles icmp settings disable inbound
netsh advfirewall set allprofiles state on开启所有网络配置文件(域、专用、公用)的 Windows 防火墙
netsh advfirewall set allprofiles icmp settings disable inbound意图:禁用所有配置文件下的入站 ICMP 请求(即禁止别人 ping 你的主机)

AtomGit 是由开放原子开源基金会联合 CSDN 等生态伙伴共同推出的新一代开源与人工智能协作平台。平台坚持“开放、中立、公益”的理念,把代码托管、模型共享、数据集托管、智能体开发体验和算力服务整合在一起,为开发者提供从开发、训练到部署的一站式体验。
更多推荐



所有评论(0)