CHESUN泉此方
HIFERANS
系统加固研习社吧主 病毒吧认证技术专家
关注数: 37
粉丝数: 18
发帖数: 194
关注贴吧数: 29
Deepin真的是个非常好的系统 我使用过ARCH这个使用折腾折腾容易给系统折腾坏 也使用过乌班图 还有以arch为宿主机自己搞得B-LFS 所有系统里面我用着最舒服的就是Deepin了 独一档的好用
无聊无聊无聊 中勒索病毒的真是百年难遇啊 想找个来练练手都找不到
才当了半天就坠机差点还被飞奉劝各位不要乱教小白不然就会像我这样
中病毒的找我 只接中勒索病毒的 不要左顾而言他 直接发样本 几个小时之后大概有初步的反馈 告诉你救回来的概率大不大
关于Linux的审计 Linux审计用于记录主机登录、文件访问、程序执行等行为,实现操作追溯、安全告警与合规留存,是服务器安全加固的重要手段。 主流采用auditd内核审计框架,在内核层面捕获系统调用,相比普通syslog日志粒度更深。通过编写审计规则,可监控/etc/passwd、/etc/shadow等敏感文件改动、sudo提权、用户登录、程序运行等高危事件。使用ausearch查询日志,aureport生成审计报告,日志默认保存在/var/log/audit。 普通bash历史日志容易被攻击者清除,不可单独作为审计依据。auditd日志量大,需要合理配置规则。高安全环境建议将日志实时转发至远端日志服务器,防止root篡改本地日志。
我不想跑动态静态修复太难受了
论为什么要使用 Windows Defender 很多人觉得第三方杀毒软件才靠谱,其实Windows Defender是很优秀的内置防护(。•ᴗ•。) 原生自带,无需额外安装,没有捆绑软件与广告弹窗。和Windows内核深度适配,不容易和WDAC、HVCI等安全策略冲突,折腾系统、逆向调试很省心。自带云防护,联网时识别新型恶意样本能力强,勒索病毒、远控木马拦截效果不错。资源占用低,后台静默运行,不会大量占用CPU与内存。完全免费,基础防护全部开放,不用购买会员。 缺点也要客观说明:断网环境下,面对无文件、原生syscall新型样本容易漏检,对国内捆绑流氓软件敏感度一般。 总结:日常使用、系统安全研究,优先选择Defender。少装第三方安全软件,能减少驱动冲突,系统更稳定(´▽`ʃ♡ƪ)
论为什么必须彻底关闭 AutoRun 自动播放(≧∇≦)ノ 很多人做 Windows 系统优化、安全加固时,只懂得关服务、打补丁,唯独忽略了一个最基础、危害却极大的默认漏洞配置——AutoRun 自动播放 (・ω・`) 看似方便的“插U盘自动弹出、自动运行程序”功能,是病毒、蠕虫、木马最经典、最高频的传播入口 (゚д゚;),也是所有企业基线加固、个人主机安全加固的必关项。 一、AutoRun 到底是什么?(・・?) Windows 内置的自动运行机制:当你插入 U盘、移动硬盘、光盘、外置存储时,系统会自动读取设备内的 autorun.inf 配置文件,无需你手动点击,直接自动执行程序、脚本、恶意安装包 (⊙﹏⊙) 很多人误以为 Win10/Win11 已经修复了,不用关。这是严重误区 (`・ω・´) 新版 Windows 虽然限制了部分自动执行逻辑,但底层 AutoRun 检测机制仍然保留,依然可以被特殊构造的恶意介质绕过利用,风险并未彻底消除。 二、为什么它属于高危漏洞配置?(>﹏<) 1. 零交互中毒:插设备即中招 (´・ω・`) 传统病毒需要你双击运行程序才会中毒。AutoRun 漏洞不需要任何手动操作。 攻击者只需要把带恶意 autorun.inf 的U盘插在电脑上,瞬间静默执行木马、蠕虫、后门程序,全程无弹窗、无提示、无确认 (;´д`) 早年著名的 U盘蠕虫、局域网批量传播病毒、企业内网批量中毒,90% 都是依靠 AutoRun 机制横向扩散。 2. 社会工程学高危突破口 (・∀・) 日常办公、机房、校园、家庭环境,U盘交叉使用非常频繁。黑客常通过: • 公共场所遗留U盘 • 伪装工具包、破解软件U盘 • 内网钓鱼投放移动介质 只要目标没关闭自动播放,一插即沦陷 (×_×) 3. 极易触发持久化与内网扩散 (´;ω;`) 恶意程序通过 AutoRun 启动后,会快速完成: • 写入开机自启 • 植入计划任务持久化 • 感染本机所有磁盘 • 扫描局域网设备横向传播 • 投放勒索病毒、远控木马 一个小小的自动播放配置,能直接导致单机沦陷→整台主机被控→内网批量中毒 (´;ω;`) 4. 属于合规加固硬性要求 (≧▽≦) 无论是个人安全加固、小微企业基线、还是等保自查,关闭 AutoRun 自动播放是必查项。 它属于典型的配置型高危漏洞:不是系统代码BUG,是系统默认配置不安全导致的永久风险,必须人工关闭。 三、为什么很多人觉得“我开着也没事”?(・へ・) 1. 你目前没碰到针对性恶意U盘,不代表没有攻击风险 2. 现在病毒更多走网络投递、捆绑软件,但U盘钓鱼攻击从未淘汰 3. 系统默认限制只是“表面拦截”,底层机制仍存在被绕过的可能 安全加固的核心逻辑:不是出事再修,而是提前封死所有攻击入口 (。•ˇ‸ˇ•。) 四、关闭 AutoRun 完全不影响正常使用 (≧∇≦)b 很多人不敢关,怕影响U盘使用。 事实完全相反: • 关闭自动播放 不会影响U盘读写、拷贝文件、打开资料 • 只是禁止系统 自动偷偷运行程序 • 所有操作全部改为用户手动确认,安全性拉满 属于:零牺牲性能、零影响体验、百分百提升安全的最优加固项 (๑•̀ㅂ•́)و✧ 五、总结:为什么加固必关 AutoRun 1. 封堵 U盘类病毒最核心的传播通道 2. 杜绝“插设备静默中毒”的零交互漏洞 3. 防止蠕虫、勒索病毒内网横向扩散 4. 修复系统默认不安全基线配置 5. 符合个人、企业标准安全加固规范 越小的漏洞入口,越不能留 (・ω・)ノ
今天我们来讲解提权漏洞 众所周知,我们的内核都是比较笨的存在 当我们未在服务,引用引号支持我们的内核,就会在目录里面逐条寻找执行 这时候如果我们有一个EXE文件,那么他就会执行 此时刚好在那个目录的EXE文件就会拿到system权限 此时我们就会被利用提权 应对措施也非常简单 我们将所有的服务路径都加上引号就行了
在这里给各位布置一个小任务 请各位社员将自己的电脑加固到CIS Level 1记得在评论区返回作业哦(≧▽≦)
有关于Apparmor的something AppArmor(Application Armor,应用盔甲)是一套Linux 强制访问控制(MAC)安全模块,由 Canonical 主导开发,现在已经并入 Linux 主线内核。它的核心思路:给程序配置安全策略,限制程序能访问哪些文件、网络、能力(capability),哪怕程序被漏洞攻陷,攻击者也只能在策略划定的范围内活动,实现最小权限。( ̄▽ ̄)
Windows简易加固 1. 开启WDAC,只放行可信目录运行程序,拦截未知exe (๑>ᴗ<๑) 2. 清理多余计划任务,删掉第三方软件遗留的任务项 ʕ˙Ⱉ˙ʔ 3. 关闭远程注册表、Telnet、SMB1.0,禁用无用网络共享 ૮₍˶•ᴗ•˶₎ა 4. UAC调到最高等级,阻拦低权限程序偷偷提权 ʕ˃̵ᴗ˂̵ʔ 二、系统服务优化 • 禁用:打印后台服务、Xbox全套服务、系统遥测收集服务 ૮₍˶ᵔ ᵕ ᵔ˶₎ა • 保留:Windows更新、Windows Defender,其余非必要服务改为手动启动 ʕ˙Ⱉ˙ʔ 三、防火墙规则 • 出站默认允许,入站只放开必需端口 ๑•̀ㅂ•́و✧ • 限制陌生程序对外联网,防止软件私自偷偷上传数据 ૮₍˶•᎔•˶₎ა 四、软件安装约束 • 优先微软商店UWP/MSIX‑FullTrust,尽量少用网页下载的exe安装包 ʕ˃̵ᴗ˂̵ʔ • 不装360、火绒这类第三方安全软件,依托系统自带防护就够啦 ૮₍˶ᵔ ᵕ ᵔ˶₎ა • 动态壁纸软件务必关闭开机自启,游戏运行时开启自动暂停渲染 ๑>ᴗ<๑ 五、账户与权限 • 日常使用普通用户账号,不要一直挂管理员权限 ʕ˙Ⱉ˙ʔ • 设置账户登录密码,关闭自动登录功能 ૮₍˶•ᴗ•˶₎ა 六、浏览器与隐私 • 关掉Edge的遥测上报,卸载不需要的浏览器扩展 ๑•̀ㅂ•́و✧ • 禁止各类软件后台偷偷上传使用统计信息 ૮₍˶•᎔•˶₎ა 七、备份防护 • 定期创建系统快照,万一翻车可以快速回滚恢复 ʕ˃̵ᴗ˂̵ʔ (๑•̀ㅂ•́)و✧
关于Linux加固系统的那些事 众所周知,我们的Linux系统基本上没有病毒,所以说,我们想要让我们的系统达到安全就不能仅仅依靠杀毒软件,所以便引出了个话题,就是加固系统(^∇^) 广为流传的两个内核级别护的东西就是传说中的AppArmor和SELinux 他会拦截一些流氓软件的触手 以防伸向系统 我们不仅仅要干这些事 为了防止应用作乱 我们还得使用全局沙盒 这个可是我们的一个好帮手( ´▽`) 它可以牢牢地管控住应用 我们常见的湖南特Park就是自带沙盒的一种格式 这和我们苹果App Store的策略一样 就是出厂的应用必须强制带上沙盒 用来让我们的系统免受侵害 欢迎各位的浏览 明天再见⁄(⁄ ⁄ ⁄ω⁄ ⁄ ⁄)⁄
快加入我们W D神教吧 你们为什么不用windows defender
关于加固arch需要注意的一些事项 我在之前加过ARCH的时候 遇见了一个问题 使用App ARMOR的话会和部分应用打架 导致应用打不 哪怕是投诉模式也一样 这个问题主要集中在使用F P通用格式的应用 所以各位慎用App ARMOR 开启全局沙盒之后会导致截屏软件无法截屏
关于Mac强制访问的一些事 MacOS的强制访问控制MAC,是内核级安全底层。策略由系统定义,root权限也无法绕过。我们熟知的SIP系统完整性保护、App沙盒,全部构建在这套机制之上。作用就是约束程序权限,阻止恶意软件篡改系统核心文件,关闭SIP会直接削弱该层防护。
关于加固系统 今天我为各位推荐一个好用的小软件 其名为OSarmor 免费好用 可以拦截很多非授权的行为
你们见过这种生物吗? 这就是传说中最会噢耶 脚脚最神速的天素罗宝宝 是长期素食的变异品种
关于WDAC WDAC是Windows内核级应用白名单。只放行预先许可的程序运行,阻拦流氓软件与未知程序,防护强度高于AppLocker,配置门槛偏高。
发现一个好东西 去cyberlooker官网里面有个WDAC策略的编写工具能让你轻松编辑加固系统
扣aaa采桑代打 远程指导或在线代打 流氓程度低的 普通的小病毒不用来找我 你们自己查查教程问问AI应该就行了 自己解决不了 写保证书加固系统再来找我
AAA在线代打 chesun在线代打流氓软件
给我气笑了 我装完深度系统之后发现我ARCH进不去了 我去恢复他的grub又给我深度系统的引导,给打坏了ARCH,只是勉强能进去文件管理器识别出来都是坏的 结果我最后还要重装内核 我已经把深度系统删掉了,去装windows了
ARCH我折腾出来的桌面不够美观 现在已经由arch转向deepin了 依旧玩双系统
现在的我: ARCH Linux调试AppArmor 修补内核提权漏洞 系统完整性保护 Appmanage强制管理托管Appimage 全局强制沙盒曾经的我:使用Windows无所畏惧 坚持网上裸奔 和流氓软件与病毒斗智斗勇 坚持使用windows Defender 搏斗银狐病毒 启用SUDO命令强制删除流氓软件文件 和Watchdog父进程与子进程搏斗
「安敢回头」 现在的我: ARCH Linux调试AppArmor 修补内核提权漏洞 系统完整性保护 Appmanage强制管理托管Appimage 全局强制沙盒 曾经的我:使用Windows无所畏惧 坚持网上裸奔 和流氓软件与病毒斗智斗勇 坚持使用windows Defender 搏斗银狐病毒 启用SUDO命令强制删除流氓软件文件 和Watchdog父进程与子进程搏斗
我想找一个捆绑安装的流氓软件来测一测 有没有大佬给我一个
论电脑防护路线 目前对病毒恶意软件的防护有两条路线 一条是借助外部如删除工具 杀毒软件 第二条就是给电脑增加Mac强制访问 应用权限管理 阻止应用提权等等等等,还有写脚本去填补漏洞 我个人是比较推荐第二种的 毕竟打铁还需自身硬 流氓软件病毒都找不到地方入侵 装不到你电脑里面来自然也就没有后面的事了
无题———天素罗 这是天素罗宝宝
如果害怕遇见恶意网站,但是又不想仔细辨别该怎么办呢?请看文章喵 我将用最直白最不绕弯子,最一针见血,最简洁明了最不废话的方式告诉你 首先先用全局沙箱套一遍 在单独把浏览器用其他的沙箱套一遍 双层沙箱 即使逃逸了,也还有一层防护
1
下一页