史萊姆論壇

返回   史萊姆論壇 > 教學文件資料庫 > 網路軟硬體架設技術文件
忘記密碼?
論壇說明

歡迎您來到『史萊姆論壇』 ^___^

您目前正以訪客的身份瀏覽本論壇,訪客所擁有的權限將受到限制,您可以瀏覽本論壇大部份的版區與文章,但您將無法參與任何討論或是使用私人訊息與其他會員交流。若您希望擁有完整的使用權限,請註冊成為我們的一份子,註冊的程序十分簡單、快速,而且最重要的是--註冊是完全免費的!

請點擊這裡:『註冊成為我們的一份子!』

Google 提供的廣告


 
精華主題  
主題工具 顯示模式
舊 2004-07-01, 02:37 AM  
psac
榮譽會員
 
psac 的頭像
榮譽勳章
UID - 3662
在線等級: 級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時
註冊日期: 2002-12-07
住址: 木柵市立動物園
文章: 17381
現金: 5253 金幣
資產: 33853 金幣
預設 系統 - 教你如何檢視自己開放的連接阜!

最近被病毒搞的頭昏腦漲的,不過也收穫不小喲,知道了點小方法,與大家共勉。

當前最為一般的木馬通常是關於TCP/UDP傳輸協定進行client端與server端之間的通訊的,既然利用到這兩個傳輸協定,就不可避免要在server端(就是被種了木馬的機器了)開啟監聽連接阜來等待連接。例如鼎鼎大名的冰河使用的監聽連接阜是7626,Back Orifice 2000則是使用54320等等。



那麼,我們可以利用檢視本地機開放連接阜的方法來檢查自己是否被種了木馬或其它hacker程序。以下是詳細方法介紹。

1. Windows本身原有的的netstat指令
關於netstat指令,我們先來看看windows求助文件中的介紹:

Netstat
顯示傳輸協定統計和當前的 TCP/IP 網路連接。該指令只有在安裝了 TCP/IP 傳輸協定後才可以使用。

netstat [-a] [-e] [-n] [-s] [-p protocol] [-r] [interval]

參數

-a

顯示所有連接和偵聽連接阜。伺服器連接通常不顯示。

-e

顯示乙太網統計。該參數可以與 -s 選項結合使用。

-n

以數位格式顯示位址和連接阜號(而不是嘗試搜尋名稱)。

-s

顯示每個傳輸協定的統計。預設情況下,顯示 TCP、UDP、ICMP 和 IP 的統計。-p 選項可以用來指定預設的子集。

-p protocol

顯示由 protocol 指定的傳輸協定的連接;protocol 可以是 tcp 或 udp。如果與 -s 選項一同使用顯示每個傳輸協定的統計,protocol 可以是 tcp、udp、icmp 或 ip。

-r

顯示路由表的內容。

interval

重新顯示所選的統計,在每次顯示之間暫停 interval 秒。按 CTRL+B 停止重新顯示統計。如果省略該參數,netstat 將列印一次當前的配置資訊。


好了,看完這些求助文件,我們應該明白netstat指令的使用方法了。現在就讓我們現學現用,用這個指令看一下自己的機器開放的連接阜。進入到指令行下,使用netstat指令的a和n兩個參數:

C:\>netstat -an

Active Connections

Proto Local Address Foreign Address State
TCP 0.0.0.0:80 0.0.0.0:0 LISTENING
TCP 0.0.0.0:21 0.0.0.0:0 LISTENING
TCP 0.0.0.0:7626 0.0.0.0:0 LISTENING
UDP 0.0.0.0:445 0.0.0.0:0
UDP 0.0.0.0:1046 0.0.0.0:0
UDP 0.0.0.0:1047 0.0.0.0:0


解釋一下,Active Connections是指當前本地機活動連接,Proto是指連接使用的傳輸協定名稱,Local Address是本機電腦的 IP 位址和連接正在使用的連接阜號,Foreign Address是連接該連接阜的遠端電腦的 IP 位址和連接阜號,State則是表明TCP 連接的狀態,你可以看到後面三行的監聽連接阜是UDP傳輸協定的,所以沒有State表示的狀態。


看!我的機器的7626連接阜已經開放,正在監聽等待連接,像這樣的情況極有可能是已經感染了冰河!急忙中斷連線網路,用殺毒軟體查殺病毒是正確的做法。

2.工作在windows2000下的指令行工具fport

使用windows2000的朋友要比使用windows9X的幸運一些,因為可以使用fport這個程序來顯示本地機開放連接阜與行程的對應關係。

Fport是FoundStone出品的一個用來列出系統中所有開啟的TCP/IP和UDP連接阜,以及它們對應應用程式的完整路徑、PID標識、行程名稱等資訊的軟體。在指令行下使用,請看例子:
D:\>fport.exe

FPort v1.33 - TCP/IP Process to Port Mapper
Copyright 2000 by Foundstone, Inc.
http://www.foundstone.com

Pid Process Port Proto Path

748 tcpsvcs -> 7 TCP C:\WINNT\System32\ tcpsvcs.exe

748 tcpsvcs -> 9 TCP C:\WINNT\System32\tcpsvcs.exe

748 tcpsvcs -> 19 TCP C:\WINNT\System32\tcpsvcs.exe

416 svchost -> 135 TCP C:\WINNT\system32\svchost.exe


是不是一目瞭然了。這下,各個連接阜究竟是什麼程序開啟的就都在你眼皮底下了。

如果發現有某個可疑程序開啟了某個可疑連接阜,可千萬不要大意哦,也許那就是一隻狡猾的木馬!
Fport的最新版本是2.0。

在很多網站都提供下載,但是為了安全起見,當然最好還是到它的老家去下:

http://www.foundstone.com/knowledge/zips/fport.zip
3.與Fport功能類似的圖形化界面工具Active Ports

Active Ports為SmartLine出品,你可以用來監視電腦所有開啟的TCP/IP/UDP連接阜,不但可以將你所有的連接阜顯示出來,還顯示所有連接阜所對應的程序所在的路徑,本機IP和遠端IP(試突連接你的電腦IP)是否正在活動。


更棒的是,它還提供了一個關閉連接阜的功能,在你用它發現木馬開放的連接阜時,可以立即將連接阜關閉。


這個軟體工作在Windows NT/2000/XP平台下。你可以在http://www.smartline.ru/software/aports.zip得到它。


其實使用windows xp的用戶無須借助其它軟體即可以得到連接阜與行程的對應關係,因為windows xp所帶的netstat指令比以前的版本多了一個O參數,使用這個參數就可以得出連接阜與行程的對應來。

上面介紹了幾種檢視本地機開放連接阜,以及連接阜和行程對應關係的方法,通過這些方法可以輕鬆的發現關於TCP/UDP傳輸協定的木馬,希望能給你的愛機帶來說明 。


但是對木馬重在防範,而且如果碰上反彈連接阜木馬,利用驅動程式及動態連接庫技術製作的新木馬時,以上這些方法就很難查出木馬的痕跡了。


所以我們一定要養成良好的上網習慣,不要隨意執行郵件中的附件,安裝一套殺毒軟體,像國內的瑞星就是個查殺病毒和木馬的好幫手。

從網上下載的軟體先用殺毒軟體檢查一遍再使用,在上網時開啟網路防火牆和病毒既時監控,保護自己的機器不被可恨的木馬入侵。
psac 目前離線  
送花文章: 3, 收花文章: 1631 篇, 收花: 3205 次
有 7 位會員向 psac 送花:
assitance (2006-10-02),coolmanok (2008-01-19),herchenslime (2010-12-12),Julian_Wu99 (2006-09-27),leoli809 (2007-03-29),yawgong (2006-10-01),可以餵食請勿拍打 (2006-11-01)
感謝您發表一篇好文章
舊 2004-10-14, 10:29 PM   #16 (permalink)
chyantai
榮譽勳章

勳章總數
UID -
在線等級:
文章: n/a
精華:
預設

大大果然厲害啊~~~
之前有稍微碰過~~~不過不懂~~~原來PORT有那麼的多啊~~~
真是受益良多啊~~謝謝囉
 
送花文章: 0, 收花文章: 0 篇, 收花: 0 次
舊 2004-10-14, 10:44 PM   #17 (permalink)
註冊會員
榮譽勳章
UID - 1884
在線等級: 級別:5 | 在線時長:54小時 | 升級還需:6小時級別:5 | 在線時長:54小時 | 升級還需:6小時級別:5 | 在線時長:54小時 | 升級還需:6小時級別:5 | 在線時長:54小時 | 升級還需:6小時級別:5 | 在線時長:54小時 | 升級還需:6小時
註冊日期: 2002-12-06
VIP期限: 2008-04
文章: 555
精華: 0
現金: 6247 金幣
資產: 6247 金幣
預設

多謝這篇教學!!
哈德良 目前離線  
送花文章: 60, 收花文章: 14 篇, 收花: 28 次
舊 2004-10-14, 10:50 PM   #18 (permalink)
040506
榮譽勳章

勳章總數
UID -
在線等級:
文章: n/a
精華:
預設

受用無窮,感謝
 
送花文章: 0, 收花文章: 0 篇, 收花: 0 次
舊 2004-10-16, 12:43 AM   #19 (permalink)
註冊會員
榮譽勳章
UID - 51466
在線等級: 級別:17 | 在線時長:358小時 | 升級還需:38小時級別:17 | 在線時長:358小時 | 升級還需:38小時級別:17 | 在線時長:358小時 | 升級還需:38小時級別:17 | 在線時長:358小時 | 升級還需:38小時級別:17 | 在線時長:358小時 | 升級還需:38小時級別:17 | 在線時長:358小時 | 升級還需:38小時級別:17 | 在線時長:358小時 | 升級還需:38小時
註冊日期: 2003-03-23
VIP期限: 2011-03
文章: 13
精華: 0
現金: 5525 金幣
資產: 10545 金幣
預設

感謝分享
趕快把我電腦的port關起來
yung1122 目前離線  
送花文章: 3, 收花文章: 0 篇, 收花: 0 次
舊 2004-10-16, 10:28 AM   #20 (permalink)
長老會員
 
anotherlevel 的頭像
榮譽勳章
UID - 50403
在線等級: 級別:60 | 在線時長:3956小時 | 升級還需:9小時級別:60 | 在線時長:3956小時 | 升級還需:9小時級別:60 | 在線時長:3956小時 | 升級還需:9小時級別:60 | 在線時長:3956小時 | 升級還需:9小時級別:60 | 在線時長:3956小時 | 升級還需:9小時
註冊日期: 2003-03-20
住址: 充滿讚美感恩的虎爛宮
文章: 14362
精華: 0
現金: 7968 金幣
資產: 1353874 金幣
預設

大大 辛苦了
anotherlevel 目前離線  
送花文章: 106343, 收花文章: 12197 篇, 收花: 44083 次
舊 2004-10-20, 06:52 PM   #21 (permalink)
長老會員
榮譽勳章
UID - 45936
在線等級: 級別:17 | 在線時長:394小時 | 升級還需:2小時級別:17 | 在線時長:394小時 | 升級還需:2小時級別:17 | 在線時長:394小時 | 升級還需:2小時級別:17 | 在線時長:394小時 | 升級還需:2小時級別:17 | 在線時長:394小時 | 升級還需:2小時級別:17 | 在線時長:394小時 | 升級還需:2小時級別:17 | 在線時長:394小時 | 升級還需:2小時
註冊日期: 2003-03-07
文章: 106
精華: 0
現金: 15944 金幣
資產: 20944 金幣
預設

參考看看。謝謝!
yus1224 目前離線  
送花文章: 469, 收花文章: 15 篇, 收花: 80 次
舊 2004-11-17, 02:59 PM   #22 (permalink)
註冊會員
榮譽勳章
UID - 14476
在線等級: 級別:8 | 在線時長:115小時 | 升級還需:2小時級別:8 | 在線時長:115小時 | 升級還需:2小時級別:8 | 在線時長:115小時 | 升級還需:2小時
註冊日期: 2002-12-19
VIP期限: 2011-06
住址: 美女主播群親衛隊
文章: 243
精華: 0
現金: 0 金幣
資產: 1009257 金幣
預設

嗯,感謝大大的分享
joexyz 目前離線  
送花文章: 1, 收花文章: 5 篇, 收花: 5 次
舊 2004-11-17, 03:30 PM   #23 (permalink)
baytw
榮譽勳章

勳章總數
UID -
在線等級:
文章: n/a
精華:
預設

可不可以請問一下
網際網路當中的port 135 445 相關的服務是哪幾項?
該從哪裡關閉這些服務 跟port?
 
送花文章: 0, 收花文章: 0 篇, 收花: 0 次
舊 2004-11-17, 09:06 PM   #24 (permalink)
註冊會員
榮譽勳章
UID - 327
在線等級: 級別:8 | 在線時長:114小時 | 升級還需:3小時級別:8 | 在線時長:114小時 | 升級還需:3小時級別:8 | 在線時長:114小時 | 升級還需:3小時
註冊日期: 2002-12-06
VIP期限: 2010-01
文章: 195
精華: 0
現金: 1090 金幣
資產: 11090 金幣
預設

驚為天人
ws05kimo 目前離線  
送花文章: 0, 收花文章: 1 篇, 收花: 1 次
舊 2004-11-18, 05:53 AM   #25 (permalink)
榮譽會員
 
psac 的頭像
榮譽勳章
UID - 3662
在線等級: 級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時
註冊日期: 2002-12-07
住址: 木柵市立動物園
文章: 17381
現金: 5253 金幣
資產: 33853 金幣
預設

引用:
作者: baytw
可不可以請問一下
網際網路當中的port 135 445 相關的服務是哪幾項?
該從哪裡關閉這些服務 跟port?
135 445是隨netbios而來(局內網)共享...除非確不要!可移傳輸協定
或只隱藏 共享密碼(綁IP位址)或以防火牆設規範!~
psac 目前離線  
送花文章: 3, 收花文章: 1631 篇, 收花: 3205 次
舊 2004-11-19, 10:42 AM   #26 (permalink)
baytw
榮譽勳章

勳章總數
UID -
在線等級:
文章: n/a
精華:
預設

假設在沒有防火牆的保護下 實體ip
只有區域網路開啟netbios 那麼對於網際網路上 port 135 137 445 探查會不會有危險?
psac 大大您可否教一下 怎樣將傳輸協定隱藏?
共享密碼(綁ip 位置) 的部分 如在xp 系統下該如何設定?
 
送花文章: 0, 收花文章: 0 篇, 收花: 0 次
舊 2004-11-19, 11:58 AM   #27 (permalink)
註冊會員
 
JOVI 的頭像
榮譽勳章
UID - 4637
在線等級: 級別:9 | 在線時長:132小時 | 升級還需:8小時級別:9 | 在線時長:132小時 | 升級還需:8小時級別:9 | 在線時長:132小時 | 升級還需:8小時級別:9 | 在線時長:132小時 | 升級還需:8小時
註冊日期: 2002-12-07
VIP期限: 2008-05
文章: 285
精華: 0
現金: 5633 金幣
資產: 5933 金幣
預設

雖然已有,但還是佩服大大的教學
JOVI 目前離線  
送花文章: 180, 收花文章: 13 篇, 收花: 84 次
舊 2004-11-25, 12:39 AM   #28 (permalink)
長老會員
榮譽勳章
UID - 71525
在線等級: 級別:24 | 在線時長:719小時 | 升級還需:6小時級別:24 | 在線時長:719小時 | 升級還需:6小時級別:24 | 在線時長:719小時 | 升級還需:6小時級別:24 | 在線時長:719小時 | 升級還需:6小時
註冊日期: 2003-05-23
住址: 中和
文章: 346
精華: 0
現金: 42 金幣
資產: 306906 金幣
預設

謝謝大大,好用的參考資料
kia-ppp 目前離線  
送花文章: 405, 收花文章: 34 篇, 收花: 60 次
舊 2004-11-28, 06:17 PM   #29 (permalink)
註冊會員
 
edmangel 的頭像
榮譽勳章
UID - 3124
在線等級: 級別:19 | 在線時長:443小時 | 升級還需:37小時級別:19 | 在線時長:443小時 | 升級還需:37小時級別:19 | 在線時長:443小時 | 升級還需:37小時級別:19 | 在線時長:443小時 | 升級還需:37小時
註冊日期: 2002-12-06
VIP期限: 2010-05
住址: 希望的國度>>自由的中國,台灣
文章: 226
精華: 0
現金: 663 金幣
資產: 6709 金幣
預設

電腦沒有博士
edmangel 目前離線  
送花文章: 720, 收花文章: 31 篇, 收花: 52 次
舊 2005-01-28, 03:05 AM   #30 (permalink)
註冊會員
榮譽勳章
UID - 6527
在線等級: 級別:9 | 在線時長:124小時 | 升級還需:16小時級別:9 | 在線時長:124小時 | 升級還需:16小時級別:9 | 在線時長:124小時 | 升級還需:16小時級別:9 | 在線時長:124小時 | 升級還需:16小時
註冊日期: 2002-12-08
VIP期限: 2010-08
住址: Taipei
文章: 76
精華: 0
現金: 0 金幣
資產: 226103 金幣
預設

受教了!很實用的教學
lorcas 目前離線  
送花文章: 9, 收花文章: 4 篇, 收花: 4 次
 



發表規則
不可以發文
不可以回覆主題
不可以上傳附加檔案
不可以編輯您的文章

論壇啟用 BB 語法
論壇啟用 表情符號
論壇啟用 [IMG] 語法
論壇禁用 HTML 語法
Trackbacks are 禁用
Pingbacks are 禁用
Refbacks are 禁用


所有時間均為台北時間。現在的時間是 08:07 PM


Powered by vBulletin® 版本 3.6.8
版權所有 ©2000 - 2024, Jelsoft Enterprises Ltd.


SEO by vBSEO 3.6.1