实战:通过建立的会话查看木马

简介:

某单位的服务器最近出现异常,网络管理员感觉有人在操作他的服务器,于是他怀疑服务器中了木马。他想查看一下服务器是否中了木马,如何确认呢?

只要你的计算机中了木马,木马程序会自动运行,或者作为你的计算机上的一个服务,或者是开机就自动运行,然后就在后台偷偷地和远程的客户端连接。攻击者就可以看到哪些中了木马的计算机在运行,便可以操作中了木马的计算机。如果计算机中了木马,木马程序会自动和外网的客户端建立连接,我们可以通过查看计算机的对外连接来确认是否中了木马。

这位网管可以如下这样做。

首先需要登录计算机,但不访问任何网络资源,并且保证Windows没有在后台更新系统,杀毒软件也没有更新病毒库(因为这些活动也会建立会话,干扰你查找木马)。

如图1-24所示,运行netstat –nob 查看有没有到Internet上的连接,可以看到源端口和目标端口,源地址和目标地址,以及建立会话的进程或程序。

clip_image001

▲图1-24 通过netstat –nob查看连接

之后主要查看与外网地址连接的会话,如果有连接,那可能就是木马程序,即可看到进程号和该进程号对应的程序。

补充知识

还有一种方法查找木马,就是使用微软自带的系统配置工具msconfig。木马一般会在操作的电脑上伪装成服务,或将自己放置在自动启动项,我们可以检查服务和自动启动项,查找可疑服务或程序。

(1)选择“开始”→“运行”命令,打开“运行”对话框,输入msconfig,单击“确定”按钮,打开“系统配置实用程序”对话框。

(2)如图1-25所示,切换到“服务”选项卡,选中“隐藏所有Microsoft服务”复选框,查看是否有可疑的服务。

clip_image002

▲图1-25 隐藏所有Microsoft服务

(3)如图1-26所示,切换到“启动”选项卡,查看有没有可疑的自动启动项。如果有可疑的启动项,则将其禁用。

clip_image003

▲图1-26 查看启动项



本文转自 onesthan 51CTO博客,原文链接:http://blog.51cto.com/91xueit/1135851,如需转载请自行联系原作者

相关文章
|
1月前
|
缓存 监控 安全
“您与此网站建立的连接不安全”一招解决
当浏览器提示“您与此网站建立的连接不安全”时,通常表示该网站未使用HTTPS加密链接。解决方法包括:购买并安装SSL证书,强制HTTPS重定向,监控证书有效期,以及全面检查内容来源。普通用户可尝试更新浏览器、清除缓存和Cookies,或使用其他浏览器访问。但根本解决需网站管理员操作。
|
3月前
|
安全 Go PHP
Web安全-会话ID漏洞
Web安全-会话ID漏洞
34 3
|
网络协议 安全 CDN
你的连接不是专用连接 攻击者可能试图从 github.com 窃取你的信息 通过修改DNS连接解决无法连接问题
你的连接不是专用连接 攻击者可能试图从 github.com 窃取你的信息 通过修改DNS连接解决无法连接问题
1448 0
|
弹性计算 云计算
建立个人呢网站
云服务器(Elastic Compute Service,简称ECS)是阿里云提供的性能卓越、稳定可靠、弹性扩展的IaaS(Infrastructure as a Service)级别云计算服务。云服务器ECS免去了您采购IT硬件的前期准备,让您像使用水、电、天然气等公共资源一样便捷、高效地使用服务器,实现计算资源的即开即用和弹性伸缩。阿里云ECS持续提供创新型服务器,解决多种业务需求,助力您的业务发展。ECS的相关术语说明如下: 实例(Instance):是一个虚拟的计算环境,由CPU、内存、系统盘和运行的操作系统组成;ECS实例作为云服务器最为核心的概念,其他资源,比如磁盘、IP、镜像、
256 0
|
安全 C#
[病毒分析]远程木马创建傀儡进程分析(下)
[病毒分析]远程木马创建傀儡进程分析
204 0
 [病毒分析]远程木马创建傀儡进程分析(下)
怎样建立自己的网站?常见方法介绍!
对于一个企业或者是一个品牌来说,如果想要获得更高的知名度的话,最好的办法就是创建一个属于自己的网站。因为现在已经成为了网络的主要时代,绝大部分人类的日常起居和生活是离不开网络的,所以说网络推广是最有效的办法之一。所以说,建立网站能够树立更好的企业形象和品牌形象,那么,对于企业来说,怎样建立自己的网站呢?其实可以通过下面的几个方法来建设
194 0
怎样建立自己的网站?常见方法介绍!
|
小程序 Linux 程序员
从0开始建立一个属于自己的网站
拥有一个自己的网站是成为一名伟大程序员不可或缺的一步
134 0
从0开始建立一个属于自己的网站
|
安全 API
[病毒分析]远程木马创建傀儡进程分析(上)
[病毒分析]远程木马创建傀儡进程分析
383 0
[病毒分析]远程木马创建傀儡进程分析(上)
|
安全 API
[病毒分析]远程木马创建傀儡进程分析(中)
[病毒分析]远程木马创建傀儡进程分析
304 0
[病毒分析]远程木马创建傀儡进程分析(中)