检测木马.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
检测木马

检测木马 1、查看端口 由于木马是基于远程控制的程序,通常是基于TCP/UDP协议进行client端与server端之间的通讯,因此中木马的机器会开有特定的端口来等待连接。一般一台个人用的系统在开机后最多只有137、138、139三个端口。若上网冲浪会有其他端口,这是本机与网上主机通讯时打开的,IE一般会打开连续的端口:1025,1026,1027......,QQ会打开4000、4001......等端口。 在DOS命令行下用netstat -na命令可以看到本机所有打开的端口,如果发现除了以上所说的端口外,还有其他端口被占用,您可一定要小心了。例如冰河所占用的端口是7626,黑洞2001所占用的端口是2001,网络公牛用的是234444端口,Back Orifice 2000则是使用54320。 进入到命令行下,使用netstat命令查看。键入:   C:\netstat -an   Active Connections   Proto Local Address Foreign Address State   TCP 0.0.0.0:80 0.0.0.0:0 LISTENING   TCP 0.0.0.0:21 0.0.0.0:0 LISTENING   TCP 0.0.0.0:7626 0.0.0.0:0 LISTENING   UDP 0.0.0.0:445 0.0.0.0:0   UDP 0.0.0.0:1046 0.0.0.0:0   UDP 0.0.0.0:1047 0.0.0.0:0 Active Connections是指当前本机活动连接,Proto是指连接使用的协议名称,Local Address是本地计算机的 IP 地址和连接正在使用的端口号,Foreign Address是连接该端口的远程计算机的 IP 地址和端口号,State则是表明TCP 连接的状态,您可以看到后面三行的监听端口是UDP协议的,所以没有State表示的状态。本例中机器的7626端口已经开放,正在监听等待连接,像这样的情况极有可能是已经感染了冰河! 2、查看系统配置文件 查看System.ini,由“开始”→“运行”,输入msconfig,运行Windows自带的“系统配置实用程序”。选中“System.ini”标签,展开[boot]目录,查看“shell=”这行,正常为“shell=Explorer.exe”,否则,就可能中木马了。这类的病毒很多,比如“尼姆达”病毒就会把该项修改为“shell=explorer.exe load.exe -dontrunold” 查看win.ini文件,选中win.ini标签,展开[windows]目录项,查看“run=”和“load=行”,等号后面正常为空。比如攻击QQ的“GOP木马”就会在这里留下痕迹。 3、查看启动组中的启动项目 看看启动标签中的启动项目,如果有netbus、netspy、bo等关键字出现,那么极有可能中木马了。 4、查看注册表。 由“开始→运行”,输入regedit,运行注册表编辑器,展开至HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\ CurrentVersion\Run目录下,查看键值中有无自己不熟悉的自启动项目,比如netbus、netspy、bo等单词,比如Acid Battery木马,它会在注册表项HKEY_LOCAL_MACHINE\Software\Microsoft\Windows-CurrentVersion\Run下加入Explorer=“C:\windows\expiorer.exe”,木马服务器程序与系统自身的真正的Explorer之间只有一个字母的差别! 然后通过类似的方法检查下列各个主键的值: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\ CurrentVersion\RunOnce, HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\ CurrentVersion\RunOnceEx, HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\ CurrentVersion\RunServices, HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\ CurrentVersion\RunServicesOnce, HKEY_LOCAL_MACHINE\ Software\SAM。 当然在注册表中还有很多地方可以隐藏木马程序,上面这些主键只是木马比较常用的隐身之处,最好的办法就是在HKEY_LOCAL_MACHINESoftwa

文档评论(0)

jgx3536 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:6111134150000003

1亿VIP精品文档

相关文档