欢迎来到天天文库
浏览记录
ID:11320013
大小:39.50 KB
页数:5页
时间:2018-07-11
《木马的检测,清除与防范》由会员上传分享,免费在线阅读,更多相关内容在行业资料-天天文库。
1、木马的检测、清除与防范木马程序不同于病毒程序,通常并不象病毒程序那样感染文件。木马一般是以寻找后门、窃取密码和重要文件为主,还可以对电脑进行跟踪监视、控制、查看、修改资料等操作,具有很强的隐蔽性、突发性和攻击性。由于木马具有很强的隐蔽性,用户往往是在自己的密码被盗、机密文件丢失的情况下才知道自己中了木马。在这里将介绍如何检测自己的机子是否中了木马,如何对木马进行清除和防范。木马检测1、查看开放端口当前最为常见的木马通常是基于TCP/UDP协议进行Client端与Server端之间的通讯的,这样我们就可以通过查看在本机上开放的端口,看是否有可疑的程序打开了
2、某个可疑的端口。例如冰河使用的监听端口是7626,BackOrifice2000使用的监听端口是54320等。假如查看到有可疑的程序在利用可疑端口进行连接,则很有可能就是中了木马。查看端口的方法有几种:(1)使用Windows本身自带的netstat命令C:>netstat-anActiveConnectionsProtoLocalAddressForeignAddressStateTCP0.0.0.0:1130.0.0.0:0LISTENINGTCP0.0.0.0:1350.0.0.0:0LISTENINGTCP0.0.0.0:4450.0.0.0:
3、0LISTENINGTCP0.0.0.0:10250.0.0.0:0LISTENINGTCP0.0.0.0:10260.0.0.0:0LISTENINGTCP0.0.0.0:10330.0.0.0:0LISTENINGTCP0.0.0.0:12300.0.0.0:0LISTENINGTCP0.0.0.0:12320.0.0.0:0LISTENINGTCP0.0.0.0:12390.0.0.0:0LISTENINGTCP0.0.0.0:17400.0.0.0:0LISTENINGTCP127.0.0.1:50920.0.0.0:0LISTENINGTCP1
4、27.0.0.1:5092127.0.0.1:1748TIME_WAITCP127.0.0.1:60920.0.0.0:0LISTENINGUDP0.0.0.0:69*:*UDP0.0.0.0:445*:*UDP0.0.0.0:1703*:*UDP0.0.0.0:1704*:*UDP0.0.0.0:4000*:*UDP0.0.0.0:6000*:*UDP0.0.0.0:6001*:*UDP127.0.0.1:1034*:*UDP127.0.0.1:1321*:*UDP127.0.0.1:1551*:*(2)使用windows2000下的命令行工具fpor
5、tE:software>Fport.exeFPortv2.0-TCP/IPProcesstoPortMapperCopyright2000byFoundstone,Inc.http://www.foundstone.comPidProcessPortProtoPath420svchost->135TCPE:WINNTsystem32svchost.exe8System->139TCP8System->445TCP768MSTask->1025TCPE:WINNTsystem32MSTask.exe8System->1027TCP8Syste
6、m->137UDP8System->138UDP8System->445UDP256lsass->500UDPE:WINNTsystem32lsass.exe(3)使用图形化界面工具ActivePorts这个工具可以监视到电脑所有打开的TCP/IP/UDP端口,还可以显示所有端口所对应的程序所在的路径,本地IP和远端IP(试图连接你的电脑IP)是否正在活动。这个工具适用于WindowsNT/2000/XP平台。2、查看win.ini和system.ini系统配置文件查看win.ini和system.ini文件是否有被修改的地方。例如有的木马通过修改
7、win.ini文件中windows节的“load=file.exe,run=file.exe”语句进行自动加载。此外可以修改system.ini中的boot节,实现木马加载。例如“妖之吻”病毒,将“Shell=Explorer.exe”(Windows系统的图形界面命令解释器)修改成“Shell=yzw.exe”,在电脑每次启动后就自动运行程序yzw.exe。修改的方法是将“shell=yzw.exe”还原为“shell=explorer.exe”就可以了。3、查看启动程序如果木马自动加载的文件是直接通过在Windows菜单上自定义添加的,一般都会放在主
8、菜单的“开始->程序->启动”处,在Win98资源管理器里的位置是“C:win
此文档下载收益归作者所有