收藏文章 楼主
查看开放端口判断木马
网友【网上流星】 2005-06-10 08:03:47 分享在【精美灌水版块】版块    1    1
查看开放端口判断木马

当前最为常见的木马通常是基于TCP/UDP协议进行client端与server端之间的通讯的,

既然利用到这两个协议,就不可避免要在server端(就是被种了木马的机器了)打开监

听端口来等待连接。例如鼎鼎大名的冰河使用的监听端口是7626,Back Orifice 2000

则是使用54320等等。那么,我们可以利用查看本机开放端口的方法来检查自己是否被

种了木马或其它黑客程序。以下是详细方法介绍。

1. Windows本身自带的netstat命令

关于netstat命令,我们先来看看windows帮助文件中的介绍:

Netstat

显示协议统计和当前的 TCP/IP 网络连接。该命令只有在安装了 TCP/IP 协议后才可以

使用。

netstat [-a] [-e] [-n] [-s] [-p protocol] [-r] [interval]

参数

-a

显示所有连接和侦听端口。服务器连接通常不显示。

-e

显示以太网统计。该参数可以与 -s 选项结合使用。

-n

以数字格式显示地址和端口号(而不是尝试查找名称)。

-s

显示每个协议的统计。默认情况下,显示 TCP、UDP、ICMP 和 IP 的统计。-p 选项可

以用来指定默认的子集。

-p protocol

显示由 protocol 指定的协议的连接;protocol 可以是 tcp 或 udp。如果与 -s 选项

一同使用显示每个协议的统计,protocol 可以是 tcp、udp、icmp 或 ip。

-r

显示路由表的内容。

interval

重新显示所选的统计,在每次显示之间暂停 interval 秒。按 CTRL+B 停止重新显示统

计。如果省略该参数,netstat 将打印一次当前的配置信息。

好了,看完这些帮助文件,我们应该明白netstat命令的使用方法了。现在就让我们现

学现用,用这个命令看一下自己的机器开放的端口。进入到命令行下,使用netstat命

令的a和n两个参数:

C:\>netstat -an

Active Connections

Proto Local Address Foreign Address State

TCP 0.0.0.0:80 0.0.0.0:0 LISTENING

TCP 0.0.0.0:21 0.0.0.0:0 LISTENING

TCP 0.0.0.0:7626 0.0.0.0:0 LISTENING

UDP 0.0.0.0:445 0.0.0.0:0

UDP 0.0.0.0:1046 0.0.0.0:0

UDP 0.0.0.0:1047 0.0.0.0:0

解释一下,Active Connections是指当前本机活动连接,Proto是指连接使用的协议名

称,Local Address是本地计算机的 IP 地址和连接正在使用的端口号,Foreign

Address是连接该端口的远程计算机的 IP 地址和端口号,State则是表明TCP 连接的状

态,你可以看到后面三行的监听端口是UDP协议的,所以没有State表示的状态。看!我

的机器的7626端口已经开放,正在监听等待连接,像这样的情况极有可能是已经感染了

冰河!急忙断开网络,用杀毒软件查杀病毒是正确的做法。

2.工作在windows2000下的命令行工具fport

使用windows2000的朋友要比使用windows9X的幸运一些,因为可以使用fport这个程序

来显示本机开放端口与进程的对应关系。

Fport是FoundStone出品的一个用来列出系统中所有打开的TCP/IP和UDP端口,以及它们

对应应用程序的完整路径、PID标识、进程名称等信息的软件。在命令行下使用,请看

例子:

D:\>fport.exe

FPort v1.33 - TCP/IP Process to Port Mapper

Copyright 2000 by Foundstone, Inc.

foundstone.com

Pid Process Port Proto Path

748 tcpsvcs -> 7 TCP C:\WINNT\System32\ tcpsvcs.exe

748 tcpsvcs -> 9 TCP C:\WINNT\System32\tcpsvcs.exe

748 tcpsvcs -> 19 TCP C:\WINNT\System32\tcpsvcs.exe

416 svchost -> 135 TCP C:\WINNT\system32\svchost.exe

是不是一目了然了。这下,各个端口究竟是什么程序打开的就都在你眼皮底下了。如果

发现有某个可疑程序打开了某个可疑端口,可千万不要大意哦,也许那就是一只狡猾的

木马!

Fport的最新版本是2.0。在很多网站都提供下载,但是为了安全起见,当然最好还是到

它的老家去下:foundstone.com/knowledge/zips/fport.zip

3.与Fport功能类似的图形化界面工具Active Ports

Active Ports为SmartLine出品,你可以用来监视电脑所有打开的TCP/IP/UDP端口,不

但可以将你所有的端口显示出来,还显示所有端口所对应的程序所在的路径,本地IP和

远端IP(试图连接你的电脑IP)是否正在活动。

更棒的是,它还提供了一个关闭端口的功能,在你用它发现木马开放的端口时,可以立

即将端口关闭。这个软件工作在Windows NT/2000/XP平台下。你可以在

smartline.ru/software/aports.zip得到它。

其实使用windows xp的用户无须借助其它软件即可以得到端口与进程的对应关系,因为

windows xp所带的netstat命令比以前的版本多了一个O参数,使用这个参数就可以得出

端口与进程的对应来。

上面介绍了几种查看本机开放端口,以及端口和进程对应关系的方法,通过这些方法可

以轻松的发现基于TCP/UDP协议的木马,希望能给你的爱机带来帮助。但是对木马重在

防范,而且如果碰上反弹端口木马,利用驱动程序及动态链接库技术制作的新木马时,

以上这些方法就很难查出木马的痕迹了。所以我们一定要养成良好的上网习惯,不要随

意运行邮件中的附件,安装一套杀毒软件。
meiguo.com 发布人签名/座右铭这家伙浪费了“黄金广告位”,啥也没签!
大家都在看
楼主新近贴
回复/评论列表
默认   热门   正序   倒序
meiguo.com 创始人

emotion

1   2005-06-10 08:03:47  回复

回复/评论:查看开放端口判断木马

暂无用户组 升级
退出
等级:0级
美果:
美过
精华推荐
  1. 中美经贸磋商“展现战略对称”新态势
  2. 学习英语12年后,终于实现了“美国梦”!
  3. 人类史上“最贵CEO”诞生!马斯克的“万亿薪酬”背后
  4. 45岁后“人生黄金期”是认知和创造力的新高峰
  5. 中美AI竞争的新格局已定?
  6. 中美高层通话后… 川普总统计划明年访华,芯片管制也松口了!
  7. 川普总统宣布加沙战争结束,峰会聚焦“中东和平”!
  8. 在海外漂泊12年后的真实感受
  9. 联邦政府启动“红色日落行动” 审查比特币矿机的供应链
  10. 美国政府批准了对台3.3亿美元的军售
  11. 中美稀土博弈,美国政策在急转直下!
  12. 700万人参与了反川普集会?
  13. 外国人的入境中国手续简化,可以提前在网上填报入境卡了!
  14. 川普政府“双失利”?
  15. 中美因为“稀土管制”引发的贸易摩擦升级了
  16. 美国“H-1B”签证新规:在境内的申请人,免缴10万美元费用!
  17. AWS最大区域故障,带崩多项服务!
  18. 中国已经全额缴纳了联合国会费,联合国的财政危机缓解!
  19. 美国在AI竞争中失利了?阿里千问模型在全球领先
  20. 一美分硬币“Penny”铸造历史正式终结
  21. 美国的房地产市场显现了矛盾信号
  22. 美国青少年“67”流行语的现象引关注
  23. 2026年版的“公共负担”新规复活,华人家庭遭遇精准打击!
  24. 美国司法部起诉了柬埔寨“电信诈骗集团”的头目
  25. 美国移民局(ICE)新提案打算限制福利使用,有记录者可能影响绿卡申请!
  26. 谷歌的科学家已经连续两年摘得了诺贝尔奖
  27. 感恩节餐桌的费用回落,零售商推出了低价套餐!
  28. 恢复或加入?重获中国国籍的路径比较
  29. 中美贸易的争端升级,中国实施“长臂管辖”颁布3项针对性措施!
  30. 全球高等教育的新趋势:留学生求学地“多元化”
  31. MIT稳居了CS榜首!美国大学的最新排名出炉
  32. 川普政府再次出奇招!拒绝所有胖子的移民申请?
  33. 黄仁勋警示川普政府,再不开放“对华AI芯片出口”就来不及啦!
  34. 中美两国元首在釜山会晤:就关税、大豆和稀土已经达成共识
  35. ICE启动了在社交媒体的全天候监控项目
  36. 中美航班“绕行俄罗斯领空”政策引关注

美国动态 美果搜索

Your IP: 216.73.216.175, 2025-12-14 04:47:10

Processed in 1.52394 second(s)

头像

用户名:

粉丝数:

签名:

资料 关注 好友 消息
已有0次打赏
(1) 分享
分享
取消