馨园——夏岚馨论坛


 
标题: [转载] 三个小命令检查电脑是否被安装木马
  本主题由 007 于 2008-2-25 20:28 设置高亮 
无树 (ty)
版主
Rank: 7Rank: 7Rank: 7


优秀斑竹勋章   优秀会员勋章   勤劳天使勋章  
UID 625
精华 1
积分 5581
帖子 3110
威望 1601
金钱 8033
推广注册 5
推广浏览 448
体力 7216
阅读权限 100
注册 2006-12-26
来自 CN
发表于 2008-2-25 19:09  资料 文集 短消息  QQ
三个小命令检查电脑是否被安装木马

作者/黑镜眼神 时间/2008-2-14

标签:操作系统  
一些基本的命令往往可以在保护网络安全上起到很大的作用,下面几条命令的作用就非常突出。

一、检测网络连接

如果你怀疑自己的计算机上被别人安装了木马,或者是中了病毒,但是手里没有完善的工具来检测是不是真有这样的事情发生,那可以使用Windows自带的网络命令来看看谁在连接你的计算机。

具体的命令格式是:netstat -an这个命令能看到所有和本地计算机建立连接的IP,它包含四个部分——proto(连接方式)、local address(本地连接地址)、foreign address(和本地建立连接的地址)、state(当前端口状态)。通过这个命令的详细信息,我们就可以完全监控计算机上的连接,从而达到控制计算机的目的。

二、禁用不明服务

很多朋友在某天系统重新启动后会发现计算机速度变慢了,不管怎么优化都慢,用杀毒软件也查不出问题,这个时候很可能是别人通过入侵你的计算机后给你开放了特别的某种服务,比如IIS信息服务等,这样你的杀毒软件是查不出来的。但是别急,可以通过 “net start”来查看系统中究竟有什么服务在开启,如果发现了不是自己开放的服务,我们就可以有针对性地禁用这个服务了。

方法就是直接输入“net start”来查看服务,再用“net stop server”来禁止服务。

三、轻松检查账户

很长一段时间,恶意的攻击者非常喜欢使用克隆账号的方法来控制你的计算机。他们采用的方法就是激活一个系统中的默认账户,但这个账户是不经常用的,然后使用工具把这个账户提升到管理员权限,从表面上看来这个账户还是和原来一样,但是这个克隆的账户却是系统中最大的安全隐患。恶意的攻击者可以通过这个账户任意地控制你的计算机。

为了避免这种情况,可以用很简单的方法对账户进行检测。

首先在命令行下输入net user,查看计算机上有些什么用户,然后再使用“net user+用户名”查看这个用户是属于什么权限的,一般除了Administrator是administrators组的,其他都不是!如果你发现一个系统内置的用户是属于administrators组的,那几乎肯定你被入侵了,而且别人在你的计算机上克隆了账户。快使用“net user用户名/del”来删掉这个用户吧!

联网状态下的客户端。对于没有联网的客户端,当其联网之后也会在第一时间内收到更新信息将病毒特征库更新到最新版本。不仅省去了用户去手动更新的烦琐过程,也使用户的计算机时刻处于最佳的保护环境之下。
您还没有登陆,没有附带您的推广信息!




灵魂是人身的胚芽。死亡之日正是苏醒之时,而精神永永垂不朽。~
顶部
湖人
超级版主
Rank: 8Rank: 8


开国元老勋章   优秀斑竹勋章   特殊贡献勋章   终身成就勋章  
UID 8
精华 15
积分 14275
帖子 7191
威望 6002
金钱 49432
推广注册 1
推广浏览 2
体力 17858
阅读权限 150
注册 2006-7-30
来自 浙江
发表于 2008-2-25 20:47  资料 文集 短消息  QQ
楼主最好再详细解说下。




岂是肠枯思无泪;愿留他日润苍生。
顶部
窗外的风 (西窗)
特聘作家
Rank: 8Rank: 8


优秀斑竹勋章   勤劳天使勋章  
UID 590
精华 3
积分 4253
帖子 3359
威望 179
金钱 7326
推广注册 0
推广浏览 13
体力 7220
阅读权限 60
注册 2006-12-18
来自 武汉
发表于 2008-2-25 21:34  资料 文集 短消息 
命名行在哪里,无树兄能否举个案例进行详细演示




多少豪言应犹在,只是不见那时人。
顶部
无树 (ty)
版主
Rank: 7Rank: 7Rank: 7


优秀斑竹勋章   优秀会员勋章   勤劳天使勋章  
UID 625
精华 1
积分 5581
帖子 3110
威望 1601
金钱 8033
推广注册 5
推广浏览 448
体力 7216
阅读权限 100
注册 2006-12-26
来自 CN
发表于 2008-2-26 03:29  资料 文集 短消息  QQ
第一步当然是以最快最便捷的方法:摁键盘ALI隔壁那个台兄,WIN图标键+R,弹出期待的DOS窗口中,如图:
  

懒点的话,事先复制好要输入的命令,然后如图所示粘贴到当前窗口------





C:\Documents and Settings\电脑>netstat state



显示协议统计信息和当前 TCP/IP 网络连接。

NETSTAT [-a] [-b] [-e] [-n] [-o] [-p proto] [-r] [-s] [-v] [interval]

  -a            显示所有连接和监听端口。
  -b            显示包含于创建每个连接或监听端口的
                可执行组件。在某些情况下已知可执行组件
                拥有多个独立组件,并且在这些情况下
                包含于创建连接或监听端口的组件序列
                被显示。这种情况下,可执行组件名
                在底部的 [] 中,顶部是其调用的组件,
                等等,直到 TCP/IP 部分。注意此选项
                可能需要很长时间,如果没有足够权限
                可能失败。
  -e            显示以太网统计信息。此选项可以与 -s
                选项组合使用。
  -n            以数字形式显示地址和端口号。
  -o            显示与每个连接相关的所属进程 ID。
  -p proto      显示 proto 指定的协议的连接;proto 可以是
                下列协议之一: TCP、UDP、TCPv6 或 UDPv6。
                如果与 -s 选项一起使用以显示按协议统计信息,proto 可以是下列协议
之一:
                IP、IPv6、ICMP、ICMPv6、TCP、TCPv6、UDP 或 UDPv6。
  -r            显示路由表。
  -s            显示按协议统计信息。默认地,显示 IP、
                IPv6、ICMP、ICMPv6、TCP、TCPv6、UDP 和 UDPv6 的统计信息;
                -p 选项用于指定默认情况的子集。
  -v            与 -b 选项一起使用时将显示包含于
                为所有可执行组件创建连接或监听端口的
                组件。
  interval      重新显示选定统计信息,每次显示之间
                暂停时间间隔(以秒计)。按 CTRL+C 停止重新
                显示统计信息。如果省略,netstat 显示当前
                配置信息(只显示一次)

C:\Documents and Settings\电脑>

具体的命令格式是:netstat -an这个命令能看到所有和本地计算机建立连接的IP,它包含四个部分——proto(连接方式)、local address(本地连接地址)、foreign address(和本地建立连接的地址)、state(当前端口状态)。通过这个命令的详细信息,我们就可以完全监控计算机上的连接,从而达到控制计算机的目的。

C:\Documents and Settings\电脑>netstat  -an   回车(废话多多了)
如下图



  -e            显示以太网统计信息。此选项可以与 -s
                选项组合使用。

-s            显示按协议统计信息。默认地,显示 IP、
C:\Documents and Settings\电脑>netstat  -es
如下图:



  
                                          7图                                                                                         8图

     
                                          9图                                                          输入CLS命令清屏(小屁孩也知道,又废话了)


三、轻松检查账户

很长一段时间,恶意的攻击者非常喜欢使用克隆账号的方法来控制你的计算机。他们采用的方法就是激活一个系统中的默认账户,但这个账户是不经常用的,然后使用工具把这个账户提升到管理员权限,从表面上看来这个账户还是和原来一样,但是这个克隆的账户却是系统中最大的安全隐患。恶意的攻击者可以通过这个账户任意地控制你的计算机。

为了避免这种情况,可以用很简单的方法对账户进行检测。

首先在命令行下输入net user,查看计算机上有些什么用户,然后再使用“net user+用户名”查看这个用户是属于什么权限的,一般除了Administrator是administrators组的,其他都不是!如果你发现一个系统内置的用户是属于administrators组的,那几乎肯定你被入侵了,而且别人在你的计算机上克隆了账户。快使用“net user用户名/del”来删掉这个用户吧!

也就这些步骤了,其更详细自己摸索吧~








灵魂是人身的胚芽。死亡之日正是苏醒之时,而精神永永垂不朽。~
顶部
丫头片子
版主
Rank: 7Rank: 7Rank: 7


优秀斑竹勋章   勤劳天使勋章  
UID 1090
精华 3
积分 2720
帖子 1674
威望 556
金钱 4446
推广注册 1
推广浏览 116
体力 920
阅读权限 100
注册 2007-5-5
发表于 2008-2-26 10:55  资料 文集 短消息 
无树,
你太厉害了。
我去试试看。。




答案是你!真的是你吗?
顶部
 


---------------------------------------------------------------------------------------
本论坛所有文章,发表者拥有版权,馨园拥有展示权,转载请注明出处!
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论!
邮箱:xialanxin@126.com
鄂ICP备06021455号

  Powered by Discuz! 5.0.0  © 2001-2006 Comsenz Inc.
Processed in 0.044328 second(s), 7 queries

清除 Cookies - 联系我们 - 馨园——夏岚馨论坛 - Archiver - WAP