收藏文章 楼主
查看开放端口判断木马
网友【网上流星】 2005-06-10 08:03:47 分享在【精美灌水版块】版块    1    1
查看开放端口判断木马

当前最为常见的木马通常是基于TCP/UDP协议进行client端与server端之间的通讯的,

既然利用到这两个协议,就不可避免要在server端(就是被种了木马的机器了)打开监

听端口来等待连接。例如鼎鼎大名的冰河使用的监听端口是7626,Back Orifice 2000

则是使用54320等等。那么,我们可以利用查看本机开放端口的方法来检查自己是否被

种了木马或其它黑客程序。以下是详细方法介绍。

1. Windows本身自带的netstat命令

关于netstat命令,我们先来看看windows帮助文件中的介绍:

Netstat

显示协议统计和当前的 TCP/IP 网络连接。该命令只有在安装了 TCP/IP 协议后才可以

使用。

netstat [-a] [-e] [-n] [-s] [-p protocol] [-r] [interval]

参数

-a

显示所有连接和侦听端口。服务器连接通常不显示。

-e

显示以太网统计。该参数可以与 -s 选项结合使用。

-n

以数字格式显示地址和端口号(而不是尝试查找名称)。

-s

显示每个协议的统计。默认情况下,显示 TCP、UDP、ICMP 和 IP 的统计。-p 选项可

以用来指定默认的子集。

-p protocol

显示由 protocol 指定的协议的连接;protocol 可以是 tcp 或 udp。如果与 -s 选项

一同使用显示每个协议的统计,protocol 可以是 tcp、udp、icmp 或 ip。

-r

显示路由表的内容。

interval

重新显示所选的统计,在每次显示之间暂停 interval 秒。按 CTRL+B 停止重新显示统

计。如果省略该参数,netstat 将打印一次当前的配置信息。

好了,看完这些帮助文件,我们应该明白netstat命令的使用方法了。现在就让我们现

学现用,用这个命令看一下自己的机器开放的端口。进入到命令行下,使用netstat命

令的a和n两个参数:

C:\>netstat -an

Active Connections

Proto Local Address Foreign Address State

TCP 0.0.0.0:80 0.0.0.0:0 LISTENING

TCP 0.0.0.0:21 0.0.0.0:0 LISTENING

TCP 0.0.0.0:7626 0.0.0.0:0 LISTENING

UDP 0.0.0.0:445 0.0.0.0:0

UDP 0.0.0.0:1046 0.0.0.0:0

UDP 0.0.0.0:1047 0.0.0.0:0

解释一下,Active Connections是指当前本机活动连接,Proto是指连接使用的协议名

称,Local Address是本地计算机的 IP 地址和连接正在使用的端口号,Foreign

Address是连接该端口的远程计算机的 IP 地址和端口号,State则是表明TCP 连接的状

态,你可以看到后面三行的监听端口是UDP协议的,所以没有State表示的状态。看!我

的机器的7626端口已经开放,正在监听等待连接,像这样的情况极有可能是已经感染了

冰河!急忙断开网络,用杀毒软件查杀病毒是正确的做法。

2.工作在windows2000下的命令行工具fport

使用windows2000的朋友要比使用windows9X的幸运一些,因为可以使用fport这个程序

来显示本机开放端口与进程的对应关系。

Fport是FoundStone出品的一个用来列出系统中所有打开的TCP/IP和UDP端口,以及它们

对应应用程序的完整路径、PID标识、进程名称等信息的软件。在命令行下使用,请看

例子:

D:\>fport.exe

FPort v1.33 - TCP/IP Process to Port Mapper

Copyright 2000 by Foundstone, Inc.

foundstone.com

Pid Process Port Proto Path

748 tcpsvcs -> 7 TCP C:\WINNT\System32\ tcpsvcs.exe

748 tcpsvcs -> 9 TCP C:\WINNT\System32\tcpsvcs.exe

748 tcpsvcs -> 19 TCP C:\WINNT\System32\tcpsvcs.exe

416 svchost -> 135 TCP C:\WINNT\system32\svchost.exe

是不是一目了然了。这下,各个端口究竟是什么程序打开的就都在你眼皮底下了。如果

发现有某个可疑程序打开了某个可疑端口,可千万不要大意哦,也许那就是一只狡猾的

木马!

Fport的最新版本是2.0。在很多网站都提供下载,但是为了安全起见,当然最好还是到

它的老家去下:foundstone.com/knowledge/zips/fport.zip

3.与Fport功能类似的图形化界面工具Active Ports

Active Ports为SmartLine出品,你可以用来监视电脑所有打开的TCP/IP/UDP端口,不

但可以将你所有的端口显示出来,还显示所有端口所对应的程序所在的路径,本地IP和

远端IP(试图连接你的电脑IP)是否正在活动。

更棒的是,它还提供了一个关闭端口的功能,在你用它发现木马开放的端口时,可以立

即将端口关闭。这个软件工作在Windows NT/2000/XP平台下。你可以在

smartline.ru/software/aports.zip得到它。

其实使用windows xp的用户无须借助其它软件即可以得到端口与进程的对应关系,因为

windows xp所带的netstat命令比以前的版本多了一个O参数,使用这个参数就可以得出

端口与进程的对应来。

上面介绍了几种查看本机开放端口,以及端口和进程对应关系的方法,通过这些方法可

以轻松的发现基于TCP/UDP协议的木马,希望能给你的爱机带来帮助。但是对木马重在

防范,而且如果碰上反弹端口木马,利用驱动程序及动态链接库技术制作的新木马时,

以上这些方法就很难查出木马的痕迹了。所以我们一定要养成良好的上网习惯,不要随

意运行邮件中的附件,安装一套杀毒软件。
meiguo.com 发布人签名/座右铭这家伙浪费了“黄金广告位”,啥也没签!
大家都在看
楼主新近贴
回复/评论列表
默认   热门   正序   倒序
meiguo.com 创始人

emotion

1   2005-06-10 08:03:47  回复

回复/评论:查看开放端口判断木马

暂无用户组 升级
退出
等级:0级
美果:
美过
精华推荐
  1. 顶级文凭可早获绿卡!H1B签证“全新加权”抽签制度生效
  2. 马斯克或将成为首位身价万亿美元的人类富翁
  3. ICE在明尼苏达州“突击敲门” 亚裔社区陷入恐慌
  4. 美国移民局(ICE)新提案打算限制福利使用,有记录者可能影响绿卡申请!
  5. 德州少女在圣诞前夜失踪,全力搜寻中!
  6. SpaceX在加速IPO计划,目标估值1.5万亿美元!
  7. 中美高层通话后… 川普总统计划明年访华,芯片管制也松口了!
  8. 特朗普总统宣布“平安夜”和“节礼日”也放假
  9. 在特朗普访华之前,白宫向中国“递三份礼物”
  10. 美国仍然依赖纸质信件的真相剖析
  11. 联邦政府启动“红色日落行动” 审查比特币矿机的供应链
  12. 学习英语12年后,终于实现了“美国梦”!
  13. 美企的2026招聘计划“谨慎”了,AI影响显现!
  14. 美国医疗保险全攻略:华人必读指南
  15. 强制注销户口?传闻中国在加强双重国籍监管
  16. 川普政府终于听说了日本新首相【高市早苗】因为台海表态引发外交危机的事儿了?
  17. 美国在AI竞争中失利了?阿里千问模型在全球领先
  18. 美宝家庭关切:双国籍审查和户口注销真相
  19. 多名移民法官在同时期被解雇,引发司法危机
  20. 马斯克“描绘三步”实现太空太阳能宏图
  21. 五角大楼的机密报告:中国导弹可以击沉美军航母
  22. 美国将西半球划为“特殊利益区” 引发全网对门罗主义的新解读
  23. 领着美国福利金,却常往母国汇款?美国财政部开始严查!
  24. 美国签证“DS-160表格”填写要点全解析
  25. 加州政府推出了“永久删除按钮”,强化个人隐私保护!
  26. 马杜罗夫妇在纽约法庭短暂出庭,被指为战俘
  27. 英伟达H200芯片的对华销售仍然在受美国的两重限制
  28. 感恩节餐桌的费用回落,零售商推出了低价套餐!
  29. 马斯克指控“美国慈善家”做空特斯拉,涉案逾百亿美元!
  30. 美国华人揭示的五大高收入职业
  31. 2026年版的“公共负担”新规复活,华人家庭遭遇精准打击!
  32. 外国人的入境中国手续简化,可以提前在网上填报入境卡了!
  33. 因为错误驱逐合法大学生,特朗普政府公开道歉!
  34. ICE启动了在社交媒体的全天候监控项目
  35. 川普总统正式签属涉台法案,解放军示警!
  36. 在海外漂泊12年后的真实感受
头像

用户名:

粉丝数:

签名:

资料 关注 好友 消息
已有0次打赏
(1) 分享
分享
取消