判断自己的电脑是否被入侵

一般判断:

1、查看端口,特别是从其他主机上扫描本机所有开放端口(以防本机上被隐藏的端口)

2、查看进程,特别是用带有路径和启动参数的进程查看软件检查

3、检查所有启动项(包括服务等很多启动位置)

4、查看可引起程序调用的关联项、插件项

高级防范:(防止内核级隐藏端口、进程、注册表等)

1、用其他可读取本系统文件的os启动,检查本机文件、注册表

2、用网络总流量对比各套接字流量和、查看路由器网络通讯记录等方法分析异常网路通讯

一、手工方法:

1、检查网络连接情况

由于不少木马会主动侦听端口,或者会连接特定的IP和端口,所以我们可以在没有正常程序连接网络的情况下,通过检查网络连情情况来发现木马的存在。具体的步骤是点击“开始”->“运行”->“cmd”,然后输入netstat -an这个命令能看到所有和自己电脑建立连接的IP以及自己电脑侦听的端口,它包含四个部分——proto(连接方式)、local address(本地连接地址)、foreign address(和本地建立连接的地址)、state(当前端口状态)。通过这个命令的详细信息,我们就可以完全监控电脑的网络连接情况。

2、查看目前运行的服务

服务是很多木马用来保持自己在系统中永远能处于运行状态的方法之一。我们可以通过点击“开始”->“运行”->“cmd”,然后输入“net start”来查看系统中究竟有什么服务在开启,如果发现了不是自己开放的服务,我们可以进入“服务”管理工具中的“服务”,找到相应的服务,停止并禁用它。

3、检查系统启动项

由于注册表对于普通用户来说比较复杂,木马常常喜欢隐藏在这里。检查注册表启动项的方法如下:点击“开始”->“运行”->“regedit”,然后检查HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion下所有以“run”开头的键值;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion下所有以“run”开头的键值;HKEY-USERS\.Default\Software\Microsoft\Windows\CurrentVersion下所有以“run”开头的键值。

Windows安装目录下的System.ini也是木马喜欢隐蔽的地方。打开这个文件看看,在该文件的[boot]字段中,是不是有shell=Explorer.exe file.exe这样的内容,如有这样的内容,那这里的file.exe就是木马程序了!

4、检查系统帐户

恶意的攻击者喜在电脑中留有一个账户的方法来控制你的计算机。他们采用的方法就是激活一个系统中的默认账户,但这个账户却很少用的,然后把这个账户的权限提升为管理员权限,这个帐户将是系统中最大的安全隐患。恶意的攻击者可以通过这个账户任意地控制你的计算机。针对这种情况,可以用以下方法对账户进行检测。

点击“开始”->“运行”->“cmd”,然后在命令行下输入net user,查看计算机上有些什么用户,然后再使用“net user 用户名”查看这个用户是属于什么权限的,一般除了Administrator是administrators组的,其他都不应该属于administrators组,如果你发现一个系统内置的用户是属于administrators组的,那几乎可以肯定你被入侵了。快使用“net user用户名/del”删掉这个用户吧!

  • 0
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
1.本机的一些设置 入侵别人之前自己的电脑当然要设置好,要不然会很不方便。 这里讲几个常用的: 修改administrator的名称,可以不用设置开机密码.省得每次开机都输密码麻烦,别人扫描的时候多数情况下都是以administrator和guest或admin来扫描的,我们改了名称就给他们增加了些难度。当然,这是偷懒的想法,要想安全点的话还是改了名字再设置个强壮的密码. 下面来改一下,改完后注销再登录,要不然文件复制不过去。 关掉防火墙和自动更新,自动更新可以说没什么作用,补丁可以用360等第三方软件来下载,还比自动更新快好多。 链接限制至少改为1000以上,XP默认的限制是10,这对我们以后的扫描探测很不利,有时候都扫不到结果 这里需要用到一个破解连接限制的补丁,改为2000或更大。改了之后还能加快下载速度喔。 番茄花园的已经修改过了,我们再修改大一些,修改完重启一下就好了 安装第三方防火墙,这里以金山的为例,当然飞云和天网的比金山好多了,只是简单的举个例子。 当扫描目的主机的时候都要发送数据包给对方或是ping对方,可以通过防火墙过滤这些数据包并记录攻击者的IP。适当的时候进行反击,不过入侵一般都用跳板的,记录的不一定是真实的IP,所以只给大家个思路。就用虚拟机和本机测试下,先看不开防火墙时的状况。就用简单的ping命令了。关于一些命令的使用下面会讲到 可以PING通,下面我们配置下防火墙,因为是虚拟机就配置局域网的了,大家自己配置的时候配置互联网的,再来ping下,看到效果了吧,虚拟机已经ping不通主机了 2.影子系统的使用 下载地址:http://fulhwj.host.ibm001.com/blog/index.asp 影子卫士智冠天下破解版 自带说明,自己看下好了:一款小巧却功能强大的保护程序,支持多分区,支持转储,支持排除。虽然大家都熟悉Powershadow(影子系统),但也不妨试试这个,和Powershadow(影子系统)一样也能防机器狗。软件有着漂亮的界面和直观的设置选项,桌面上的提示标签很漂亮,还可以随时移动并且可以此唤出主界面,给人感觉超棒。特别是在转储和排除方面胜人一筹 一些数据比较: 不能防御机器狗: DeepFreeze Standard v6.30.21.1875 Returnil Virtual System Pesonal Editon V1.70.7502 PowerShadow 2.8.2 ShadowUser 2.5 能防御机器狗: PowerShadow 2008 但不能防御PassDiskProtect_C.exe Shadow Defender 1.0.0.130 还能防御PassDiskProtect_C.exe 关于他的作用也很多,主要是用来保护电脑不受病毒木马危害的,影子模式下做的所有修改重启后都会还原到上次启动影子模式之前的状态,一般只要把C盘保护就好了,其他盘用来保存文件,具体的大家可以看说明 只安装一个软件,就不在本机装了,拿到虚拟机上实验。 以Shadow Defender为例,还有一个影子系统2008,感觉那个有点麻烦,最怕麻烦了。试用版的每次开机都要输密码,破解版的试了几个也不太好用,还是推荐大家用这个吧。 首先我们去智冠天下工作室下载破解补丁,然后下载正式版的安装,然后再破解。 我已经提前下好了,看操作,这样就安装好了,想看下效果的可以快进,已经知道了的就到此结束了 这里只有一个c盘。大家测试的时候为了安全也可以全部进入影子模式 这样大家可以做一些病毒木马的测试,就算中了招也无所谓,重启一下就OK了, 看到了没,都还原回来了 好了,这节课就讲这么多了,拜拜。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值