收藏文章 楼主
查看开放端口判断木马
网友【网上流星】 2005-06-10 08:03:47 分享在【精美灌水版块】版块    1    1
查看开放端口判断木马

当前最为常见的木马通常是基于TCP/UDP协议进行client端与server端之间的通讯的,

既然利用到这两个协议,就不可避免要在server端(就是被种了木马的机器了)打开监

听端口来等待连接。例如鼎鼎大名的冰河使用的监听端口是7626,Back Orifice 2000

则是使用54320等等。那么,我们可以利用查看本机开放端口的方法来检查自己是否被

种了木马或其它黑客程序。以下是详细方法介绍。

1. Windows本身自带的netstat命令

关于netstat命令,我们先来看看windows帮助文件中的介绍:

Netstat

显示协议统计和当前的 TCP/IP 网络连接。该命令只有在安装了 TCP/IP 协议后才可以

使用。

netstat [-a] [-e] [-n] [-s] [-p protocol] [-r] [interval]

参数

-a

显示所有连接和侦听端口。服务器连接通常不显示。

-e

显示以太网统计。该参数可以与 -s 选项结合使用。

-n

以数字格式显示地址和端口号(而不是尝试查找名称)。

-s

显示每个协议的统计。默认情况下,显示 TCP、UDP、ICMP 和 IP 的统计。-p 选项可

以用来指定默认的子集。

-p protocol

显示由 protocol 指定的协议的连接;protocol 可以是 tcp 或 udp。如果与 -s 选项

一同使用显示每个协议的统计,protocol 可以是 tcp、udp、icmp 或 ip。

-r

显示路由表的内容。

interval

重新显示所选的统计,在每次显示之间暂停 interval 秒。按 CTRL+B 停止重新显示统

计。如果省略该参数,netstat 将打印一次当前的配置信息。

好了,看完这些帮助文件,我们应该明白netstat命令的使用方法了。现在就让我们现

学现用,用这个命令看一下自己的机器开放的端口。进入到命令行下,使用netstat命

令的a和n两个参数:

C:\>netstat -an

Active Connections

Proto Local Address Foreign Address State

TCP 0.0.0.0:80 0.0.0.0:0 LISTENING

TCP 0.0.0.0:21 0.0.0.0:0 LISTENING

TCP 0.0.0.0:7626 0.0.0.0:0 LISTENING

UDP 0.0.0.0:445 0.0.0.0:0

UDP 0.0.0.0:1046 0.0.0.0:0

UDP 0.0.0.0:1047 0.0.0.0:0

解释一下,Active Connections是指当前本机活动连接,Proto是指连接使用的协议名

称,Local Address是本地计算机的 IP 地址和连接正在使用的端口号,Foreign

Address是连接该端口的远程计算机的 IP 地址和端口号,State则是表明TCP 连接的状

态,你可以看到后面三行的监听端口是UDP协议的,所以没有State表示的状态。看!我

的机器的7626端口已经开放,正在监听等待连接,像这样的情况极有可能是已经感染了

冰河!急忙断开网络,用杀毒软件查杀病毒是正确的做法。

2.工作在windows2000下的命令行工具fport

使用windows2000的朋友要比使用windows9X的幸运一些,因为可以使用fport这个程序

来显示本机开放端口与进程的对应关系。

Fport是FoundStone出品的一个用来列出系统中所有打开的TCP/IP和UDP端口,以及它们

对应应用程序的完整路径、PID标识、进程名称等信息的软件。在命令行下使用,请看

例子:

D:\>fport.exe

FPort v1.33 - TCP/IP Process to Port Mapper

Copyright 2000 by Foundstone, Inc.

foundstone.com

Pid Process Port Proto Path

748 tcpsvcs -> 7 TCP C:\WINNT\System32\ tcpsvcs.exe

748 tcpsvcs -> 9 TCP C:\WINNT\System32\tcpsvcs.exe

748 tcpsvcs -> 19 TCP C:\WINNT\System32\tcpsvcs.exe

416 svchost -> 135 TCP C:\WINNT\system32\svchost.exe

是不是一目了然了。这下,各个端口究竟是什么程序打开的就都在你眼皮底下了。如果

发现有某个可疑程序打开了某个可疑端口,可千万不要大意哦,也许那就是一只狡猾的

木马!

Fport的最新版本是2.0。在很多网站都提供下载,但是为了安全起见,当然最好还是到

它的老家去下:foundstone.com/knowledge/zips/fport.zip

3.与Fport功能类似的图形化界面工具Active Ports

Active Ports为SmartLine出品,你可以用来监视电脑所有打开的TCP/IP/UDP端口,不

但可以将你所有的端口显示出来,还显示所有端口所对应的程序所在的路径,本地IP和

远端IP(试图连接你的电脑IP)是否正在活动。

更棒的是,它还提供了一个关闭端口的功能,在你用它发现木马开放的端口时,可以立

即将端口关闭。这个软件工作在Windows NT/2000/XP平台下。你可以在

smartline.ru/software/aports.zip得到它。

其实使用windows xp的用户无须借助其它软件即可以得到端口与进程的对应关系,因为

windows xp所带的netstat命令比以前的版本多了一个O参数,使用这个参数就可以得出

端口与进程的对应来。

上面介绍了几种查看本机开放端口,以及端口和进程对应关系的方法,通过这些方法可

以轻松的发现基于TCP/UDP协议的木马,希望能给你的爱机带来帮助。但是对木马重在

防范,而且如果碰上反弹端口木马,利用驱动程序及动态链接库技术制作的新木马时,

以上这些方法就很难查出木马的痕迹了。所以我们一定要养成良好的上网习惯,不要随

意运行邮件中的附件,安装一套杀毒软件。
meiguo.com 发布人签名/座右铭这家伙浪费了“黄金广告位”,啥也没签!
大家都在看
楼主新近贴
回复/评论列表
默认   热门   正序   倒序
meiguo.com 创始人

emotion

1   2005-06-10 08:03:47  回复

回复/评论:查看开放端口判断木马

暂无用户组 升级
退出
等级:0级
美果:
美过
精华推荐
  1. 中国AI芯片产业迎来了技术突破和生态崛起
  2. 美国众议院通过了巨额军费预算,马斯克警示财政风险!
  3. 美国“风行者”超大运输机计划曝光
  4. 川普总统签署了备忘录,贩毒集团成为“国家之敌”!
  5. 川普政府打算发放两千美元的关税补贴
  6. 美国签证新规:申请人须回母国面谈
  7. 华人购房遭遇国籍歧视,法院裁决后依然隐忧犹存!
  8. 美国宣传制裁东南亚的19个电信诈骗网络实体
  9. 美股市值突破“全球GDP半数”大关
  10. 谷歌的科学家已经连续两年摘得了诺贝尔奖
  11. 美国的七大都会区“房市调头”,买方作主了!
  12. 美国签证新规“取消第三国面签”的选项了
  13. 佛罗里达的一名中学生在AI提问,然后被捕了!
  14. 马斯克的模块化生产技术在革新汽车行业
  15. 联邦法院驳回了川普政府的“出生公民权”行政令
  16. 我的人生有三个账户!伊隆·马斯克在斯坦福大学的最新演讲
  17. 中美元首长“电话粥”,聚焦经贸和TikTok合作!
  18. 母亲给大一女儿恋爱八项要求
  19. 马斯克成为全球首位身家5000亿美元的富豪
  20. 毅力号火星车揭示了杰泽罗陨石坑的水活动历史
  21. 最高法院裁定:支持川普政府的移民执法政策
  22. 李开复:如果老板不AI,公司将会被AI淘汰!
  23. 马斯克的净资产创纪录,突破5000亿美元!
  24. 在美国生活半年,真实观察了文化差异!
  25. 大学排名更新:顶尖学府稳固,新兴学校快速上升
  26. iPhone 17系列新品、iPhone Air发布了!
  27. 在美国买房半年后,总结了两个扎心感受!
  28. TikTok美国业务的“合规运营”方案细节披露
  29. 川普总统在联合国演讲,声称中国不愿用风力发电?
  30. 中美两国在马德里谈判,聚焦TikTok和关税问题!
  31. 川普政策变动,竟然催生了智利的生育旅游热潮?
  32. 骨胶水的研发获突破,临床试验显示了安全有效!
  33. 福建舰“电磁弹射系统技术”获全球关注
  34. 联合国大会“史上最尴尬”一幕:他上台后,观众纷纷撤离!
  35. 川普总统的“科技巨头宴”收获千亿级的投资承诺
  36. Zillow和Redfin“摊上大事儿”!五大州的总检察长起诉了房产平台合谋做局

美国动态 美果搜索

Your IP: 216.73.216.27, 2025-10-17 04:00:47

Processed in 1.71482 second(s)

头像

用户名:

粉丝数:

签名:

资料 关注 好友 消息
已有0次打赏
(1) 分享
分享
取消