国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

不借助外部工具如何快速發(fā)現(xiàn)Window s中毒了

2015-04-16 11:02:48田莉
計算機與網(wǎng)絡(luò) 2015年15期
關(guān)鍵詞:命令提示符批處理監(jiān)聽

■田莉

從事應(yīng)急響應(yīng)工作幾年之后,我認(rèn)為總結(jié)一份快速確定計算機是否被感染木馬和病毒的“方法論”是十分有用的。這顯然不是那么簡單的,可我卻發(fā)現(xiàn)感染幾乎存在于所有不復(fù)雜的攻擊中,如果你執(zhí)行了以下檢測,便可發(fā)現(xiàn)存在感染并快速殺掉它。所有這些事情都可以由一個建立于Windows命令行功能的管理員命令提示符完成。

1、WMIC 啟動項(WMIC Startup Items)

Windows已經(jīng)有一個非常強大的工具——WMIC,在以下幾種方式中較容易為你的調(diào)查建立啟動項。只需打開一個命令提示符,然后輸入【wmicstartup list full】。這是一個真實的例子,猜一下哪個項目不屬于其中,會是本地臨時文件夾嗎?是的。如果你知道應(yīng)該在列表中的東西以及一般正常運行的位置,你就能在這里暫停,通常這都非常簡單。找到程序,然后在malwr.com或者Virus Total上查找它的散列,看看它有沒有感染了其他什么,然后刪除。

2、DNS 緩存(DNS Cache)

打開命令提示符,并輸入【ipconfig/displaydns】??纯催@些待反測的區(qū)域,有沒有任何的異?,F(xiàn)場?在VirusTotal或者其他地方尋找他們解析的域名及IP,看是否有與之相連的樣本。如果有,那么你肯定被感染了。

3、WMIC 進(jìn)程列表(WMIC Process List)

這是WMIC另一個受歡迎的項目,輸入【wmic process list full|more】,或者更緊湊但是更長的輸出 【wmic process get description,processed,parentprocessid,commanline/format:csv.】。 尋找在奇怪地方運行的東西或者惡意、隨機、名稱怪怪的程序。

4、WMIC 服務(wù)列表(WMIC Service List)

如果你不清楚自己在尋找什么,那這個用起來可能比較困難。但是檢測方便并且容易通過路徑或者exe名稱發(fā)現(xiàn)惡意軟件。格式與其他的相似,或者你也可以得到更具體“get”版本。輸入 【wmic service list full|more】或者 【wmic service get name,processid,startmode,state,status,pathname/format:csv】。

5、WMIC 工作列表(WMIC Job List)

這是個看起來最不可能發(fā)現(xiàn)任何東西的項目,因為絕大多數(shù)惡意軟件都不用jobs,但是在例如MPlug的一些版本中,是很容易檢測出的。輸入【wmic job list full】,你能獲得一個【沒有可用實例】的回執(zhí),這就意味著沒有已安排的項目在執(zhí)行。

6、Netstat

莫忘記基礎(chǔ),如果IP是谷歌或者stealyourbanknumber.su.【netstat-abno】的,輸出可能需要搜索來查看,即使這樣可以還是尋找奇異的外部站點端口號碼,如25、8080、6667等等。

Netstat控制如下:

-a顯示所有連接和監(jiān)聽端口

-b顯示參與創(chuàng)建每個連接或者監(jiān)聽端口的可執(zhí)行文件

-n以數(shù)字形式顯示地址和端口號碼

-o顯示擁有的每個與鏈接相關(guān)的進(jìn)程ID

7、批處理文件版本

用一種簡單可重復(fù)的方式完成這些WMIC東西并生成一份報告,怎么樣呢?我已經(jīng)有了。把東西都丟到一個批處理文件中,然后設(shè)置一個主機名參數(shù),你甚至能夠在全網(wǎng)中使用它——獲得其他計算機的適當(dāng)權(quán)限,方便進(jìn)行遠(yuǎn)程評估。

這個腳本可以讓你更清楚的了解HTML格式的輸出,其中包括了你從電腦中獲取的信息:

猜你喜歡
命令提示符批處理監(jiān)聽
千元監(jiān)聽風(fēng)格Hi-Fi箱新選擇 Summer audio A-401
讓命令提示符窗口與Windows更融洽
網(wǎng)絡(luò)監(jiān)聽的防范措施
電子制作(2017年20期)2017-04-26 06:58:02
應(yīng)召反潛時無人機監(jiān)聽航路的規(guī)劃
Windows命令模式另類用法
快速搞定Windows 8.1 Update更新的失敗
電腦迷(2014年12期)2014-04-29 00:44:03
基于PSD-BPA的暫態(tài)穩(wěn)定控制批處理計算方法的實現(xiàn)
局域網(wǎng)監(jiān)聽軟件的設(shè)計
河南科技(2014年5期)2014-02-27 14:08:21
批處理天地.文件分類超輕松
Windows 7和Vista中命令提示符的幾個小技巧
黄冈市| 万州区| 保德县| 镇江市| 同仁县| 石棉县| 三河市| 威远县| 额敏县| 台州市| 永胜县| 志丹县| 鸡西市| 江陵县| 南澳县| 耒阳市| 东兰县| 丰县| 鹰潭市| 象山县| 阳高县| 定兴县| 观塘区| 清苑县| 修文县| 荣成市| 喀喇沁旗| 府谷县| 宝应县| 湄潭县| 大港区| 安仁县| 扎兰屯市| 郴州市| 宜宾市| 沭阳县| 吴川市| 江华| 沿河| 武宣县| 阳东县|