收藏文章 楼主
查看开放端口判断木马
网友【网上流星】 2005-06-10 08:03:47 分享在【精美灌水版块】版块    1    1
查看开放端口判断木马

当前最为常见的木马通常是基于TCP/UDP协议进行client端与server端之间的通讯的,

既然利用到这两个协议,就不可避免要在server端(就是被种了木马的机器了)打开监

听端口来等待连接。例如鼎鼎大名的冰河使用的监听端口是7626,Back Orifice 2000

则是使用54320等等。那么,我们可以利用查看本机开放端口的方法来检查自己是否被

种了木马或其它黑客程序。以下是详细方法介绍。

1. Windows本身自带的netstat命令

关于netstat命令,我们先来看看windows帮助文件中的介绍:

Netstat

显示协议统计和当前的 TCP/IP 网络连接。该命令只有在安装了 TCP/IP 协议后才可以

使用。

netstat [-a] [-e] [-n] [-s] [-p protocol] [-r] [interval]

参数

-a

显示所有连接和侦听端口。服务器连接通常不显示。

-e

显示以太网统计。该参数可以与 -s 选项结合使用。

-n

以数字格式显示地址和端口号(而不是尝试查找名称)。

-s

显示每个协议的统计。默认情况下,显示 TCP、UDP、ICMP 和 IP 的统计。-p 选项可

以用来指定默认的子集。

-p protocol

显示由 protocol 指定的协议的连接;protocol 可以是 tcp 或 udp。如果与 -s 选项

一同使用显示每个协议的统计,protocol 可以是 tcp、udp、icmp 或 ip。

-r

显示路由表的内容。

interval

重新显示所选的统计,在每次显示之间暂停 interval 秒。按 CTRL+B 停止重新显示统

计。如果省略该参数,netstat 将打印一次当前的配置信息。

好了,看完这些帮助文件,我们应该明白netstat命令的使用方法了。现在就让我们现

学现用,用这个命令看一下自己的机器开放的端口。进入到命令行下,使用netstat命

令的a和n两个参数:

C:\>netstat -an

Active Connections

Proto Local Address Foreign Address State

TCP 0.0.0.0:80 0.0.0.0:0 LISTENING

TCP 0.0.0.0:21 0.0.0.0:0 LISTENING

TCP 0.0.0.0:7626 0.0.0.0:0 LISTENING

UDP 0.0.0.0:445 0.0.0.0:0

UDP 0.0.0.0:1046 0.0.0.0:0

UDP 0.0.0.0:1047 0.0.0.0:0

解释一下,Active Connections是指当前本机活动连接,Proto是指连接使用的协议名

称,Local Address是本地计算机的 IP 地址和连接正在使用的端口号,Foreign

Address是连接该端口的远程计算机的 IP 地址和端口号,State则是表明TCP 连接的状

态,你可以看到后面三行的监听端口是UDP协议的,所以没有State表示的状态。看!我

的机器的7626端口已经开放,正在监听等待连接,像这样的情况极有可能是已经感染了

冰河!急忙断开网络,用杀毒软件查杀病毒是正确的做法。

2.工作在windows2000下的命令行工具fport

使用windows2000的朋友要比使用windows9X的幸运一些,因为可以使用fport这个程序

来显示本机开放端口与进程的对应关系。

Fport是FoundStone出品的一个用来列出系统中所有打开的TCP/IP和UDP端口,以及它们

对应应用程序的完整路径、PID标识、进程名称等信息的软件。在命令行下使用,请看

例子:

D:\>fport.exe

FPort v1.33 - TCP/IP Process to Port Mapper

Copyright 2000 by Foundstone, Inc.

foundstone.com

Pid Process Port Proto Path

748 tcpsvcs -> 7 TCP C:\WINNT\System32\ tcpsvcs.exe

748 tcpsvcs -> 9 TCP C:\WINNT\System32\tcpsvcs.exe

748 tcpsvcs -> 19 TCP C:\WINNT\System32\tcpsvcs.exe

416 svchost -> 135 TCP C:\WINNT\system32\svchost.exe

是不是一目了然了。这下,各个端口究竟是什么程序打开的就都在你眼皮底下了。如果

发现有某个可疑程序打开了某个可疑端口,可千万不要大意哦,也许那就是一只狡猾的

木马!

Fport的最新版本是2.0。在很多网站都提供下载,但是为了安全起见,当然最好还是到

它的老家去下:foundstone.com/knowledge/zips/fport.zip

3.与Fport功能类似的图形化界面工具Active Ports

Active Ports为SmartLine出品,你可以用来监视电脑所有打开的TCP/IP/UDP端口,不

但可以将你所有的端口显示出来,还显示所有端口所对应的程序所在的路径,本地IP和

远端IP(试图连接你的电脑IP)是否正在活动。

更棒的是,它还提供了一个关闭端口的功能,在你用它发现木马开放的端口时,可以立

即将端口关闭。这个软件工作在Windows NT/2000/XP平台下。你可以在

smartline.ru/software/aports.zip得到它。

其实使用windows xp的用户无须借助其它软件即可以得到端口与进程的对应关系,因为

windows xp所带的netstat命令比以前的版本多了一个O参数,使用这个参数就可以得出

端口与进程的对应来。

上面介绍了几种查看本机开放端口,以及端口和进程对应关系的方法,通过这些方法可

以轻松的发现基于TCP/UDP协议的木马,希望能给你的爱机带来帮助。但是对木马重在

防范,而且如果碰上反弹端口木马,利用驱动程序及动态链接库技术制作的新木马时,

以上这些方法就很难查出木马的痕迹了。所以我们一定要养成良好的上网习惯,不要随

意运行邮件中的附件,安装一套杀毒软件。
meiguo.com 发布人签名/座右铭这家伙浪费了“黄金广告位”,啥也没签!
大家都在看
楼主新近贴
回复/评论列表
默认   热门   正序   倒序
meiguo.com 创始人

emotion

1   2005-06-10 08:03:47  回复

回复/评论:查看开放端口判断木马

暂无用户组 升级
退出
等级:0级
美果:
美过
精华推荐
  1. 在美国可以感受欧洲风情的五座小镇
  2. 美国移民新机遇:紧缺人才的绿卡通道“无需排期”
  3. 川普政府打算“发钱啦”
  4. 难怪马斯克公开认错… 川普总统的相关杀器可以更多?
  5. 中国政府在构筑战略资源防线,重拳打击稀土走私!
  6. 遥控器电池,被幼儿误吞… 欧系保险公司赔付了近1.4亿元人民币!
  7. 核聚变技术或将成为黄金价格的颠覆者
  8. 苹果投资了6000亿美元,加速“美国制造”计划!
  9. 川普总统“访华表态”继续反复
  10. 广西防城港“奔驰女司机事件”引发全网热议
  11. 川普政府的对华政策突然改变了?
  12. 川普总统声称希望中国“增加美油采购”
  13. 英伟达的市值突破了四万亿美元,创人类历史纪录!
  14. QQ等级256级用户诞生,首次解锁“时光企鹅”图标!
  15. 比尔盖茨的财富突然蒸发了510亿美元,真相却令人肃然起敬!
  16. 中美经贸谈判重启,瑞典磋商和商界代表团访华“双管齐下”
  17. 移民并非背叛,是一种勇敢的人生轨迹选择!
  18. 川普总统批评支持者,马斯克激烈回应!
  19. “外星来客”以每小时21.6万公里的速度向地球飞来
  20. 川普政府在力推药价改革和数字医疗系统
  21. 川普总统签署了“对等关税令” 引发全球震荡
  22. 宗庆后家族的多处海外房产曝光,价值数亿元!
  23. 川普总统宣布“金卡计划”网站开放
  24. 突然“失去住持”的少林寺情况如何了?
  25. 中国🇨🇳开始质疑英伟达芯片“存后门”
  26. 萝莉岛是美国的政治中心?马斯克并非不懂政治,而是太懂了!
  27. 孩子沉迷手机的真相和破局之道
  28. 健身网红在飞机上的着装引争议
  29. 美国国会通过了减税法案,马斯克和川普总统再次激烈交锋!
  30. 马斯克打算组建新党“美国党”代表中间派
  31. 美国再次宣布退出联合国教科文组织
  32. 美国新法案“大漂亮”引发了全球资本配置大调整
  33. 川普政府计划改革移民签证制度和入籍考试
  34. 麻省理工学院发布AI学习平台“MIT Learn”
  35. 中美连谈5小时,川普总统公开感叹“中国太强硬”… 英伟达在加紧扩大芯片出口量
  36. “全球最强护照”排行榜又更新了(2025版)

美国动态 美果搜索

Your IP: 216.73.216.171, 2025-08-13 20:20:47

Processed in 1.22748 second(s)

头像

用户名:

粉丝数:

签名:

资料 关注 好友 消息
已有0次打赏
(1) 分享
分享
取消