一、试题及考试说明

某公司的文件服务器疑似被恶意访问,导致服务器Server1目前处于性能和安全的不稳定状态,作为公司的IT安全工程师,需要完成以下任务来解决问题:

  1. 打开服务器的windows defender,对服务器进行快速扫描,如发现异常文件,执行隔离操作,并将隔离文件的信息存放至D:\kaoshi_3\隔离记录.txt中;
  2. 审核系统日志文件,如事件查看器中的安全日志,以查找异常登录尝试和系统警告,并记录到D:\kaoshi_3\system_audit.log;
  3. 配置Windows防火墙规则(规则名为deny_app),禁止文件共享和WEB服务的出站连接,并导出规则至D:\kaoshi_3\wf.txt。

二、操作步骤

1. 打开服务器的windows defender,对服务器进行快速扫描,如发现异常文件,执行隔离操作,并将隔离文件的信息存放至D:\kaoshi_3\隔离记录.txt中;

在这里插入图片描述
在这里插入图片描述

2. 审核系统日志文件,如事件查看器中的安全日志,以查找异常登录尝试和系统警告,并记录到D:\kaoshi_3\system_audit.log;

事件查看器 → Windows日志 → 右键“安全” → 筛选当前日志,筛选格式如下图设置
在这里插入图片描述
在这里插入图片描述

3. 配置Windows防火墙规则(规则名为deny_app),禁止文件共享和WEB服务的出站连接,并导出规则至D:\kaoshi_3\wf.txt。

高级安全Windows防火墙 → 出站规则 → 右键“出站规则” → 新建规则,按照以下新建规则向导进行新建出站规则。
规则类型:自定义
程序:所有程序
协议和端口:① 协议类型TCP;② 远程端口80,443,445
作用域:不作修改
操作:阻止连接
配置文件:默认
在这里插入图片描述
在这里插入图片描述


Logo

更多推荐