快速自检电脑是否被黑客入侵过(Windows版)

https://www.pppan.net/blog/detail/2017-11-08-windows-self-check


1. 异常的日志记录

通常我们需要检查一些可疑的事件记录, 比如:

“Event log service was stopped.”(事件记录服务已经停止)
“Windows File Protection is not active on this system.”(Windows文件保护未开启)
“The protected System file [file name] was not restored to its original, valid version because of the Windows File Protection…”(受保护的系统文件XXX无法还原)
“The MS Telnet Service has started successfully.”(Telnet服务开启成功)

除此之外, 还可以看看有没有大量失败的登录日志或者被锁定的账户.

查看事件日志有两种方式:

1) 通过图形界面查看, 开始->运行 eventvwr.msc

2) 通过命令行查看, 主要是使用eventquery.vbs脚本:

C:> eventquery.vbs | more

或者只看某个条目下的日志:

C:> eventquery.vbs /L security

eventquery.vbs是使用可以查看命令行帮助或者微软的官方文档.

2. 异常的进程和服务

即在我们熟知的Windows任务管理器中查看是否有奇怪的进程在运行, 重点关注用户名是SYSTEM(系统)或者Administrator(管理员), 以及在管理员组的用户.当然, 你最好能熟悉正常的进程和服务, 不然也不知道某个进程是不是"异常"的. 如果不熟悉也不要紧, 对着任务管理器不认识的进程, 挨个google一遍也就能大概了解了.

查找异常进程

使用Ctrl+Alt+Del快捷键或者开始->运行taskmgr.exe打开任务管理器即可看到运行中的进程. 当然也可以使用命令行查看进程:

C:> tasklist
C:> wmic process list full

查找异常服务

  • 1). 图形界面: 开始->运行 services.msc
  • 2). 命令行:

    C:> net startC:> sc query

查找和每个进程关联的服务:

C:> tasklist /svc

3. 异常的文件和注册表

如果磁盘可用空间突然减小, 我们可以查找文件看是否有异常. 通过开始菜单依次点击:

开始->查找->文件或目录

然后设置查找选项, 比如文件大小大于10000KB, 或者创建/修改时间在一周以内, 并搜索相关文件.

对于注册表, 通常是查找自启动的注册点, 并检查对应的应用程序, 常见的启动点为:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\Software\Microsoft\Windows\CurrentVersion\Runonce
HKLM\Software\Microsoft\Windows\CurrentVersion\RunonceEx
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKCU\Software\Microsoft\Windows\CurrentVersion\Runonce
HKCU\Software\Microsoft\Windows\CurrentVersion\RunonceEx

注: HKLM和HKCU分别是HKEY_LOCAL_MACHINEHKEY_CURRENT_USER的缩写.

查看注册表有两种方式:

1) 图形界面: 开始->运行 regedit.exe

2) 命令行reg query <key>, 例:

C:> reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run

当然除此之外还有很多注册点可以进行自启动, 这个在下面说.

4. 异常的计划任务

接下来是查看异常的计划任务, 重点关注那些以管理员组或者SYSTEM权限, 或者是以空白用户名定时启动的任务.

查看定时任务

1) 图形界面, 可以通过开始菜单搜索Task Scheduler打开, 或者:

开始->运行 taskschd.msc /s

2) 命令行输出计划任务:

C:> schtasks

查看自启动程序

1) 图形界面, 开始->运行 msconfig.exe

2) 命令行:

C:> wmic startup list full

其他自启动入口

要注意的是, msconfig这些命令只是列出了部分开机自动启动的程序, Windows开机自启动的方式很多, 包括劫持系统程序/动态运行库等方式,其中涉及到许多注册表入口, 感兴趣的朋友可以查看网上的其他文章.

5. 异常的网络流量

常用的网络相关自检命令:

  • 检查防火墙配置:

    C:> netsh firewall show config

  • 查看共享文件, 检查是否是主动分享的:

    C:> net view \127.0.0.1

  • 查看本机活跃的会话:

    C:> net session

  • 查看本机对其他系统打开的会话:

    C:> net use

  • 查看NetBIOS over TCP/IP 的激活状态:

    C:> nbtstat -S

  • 查看当前网络连接和监听情况:

    C:> netstat -na

  • 持续输出上述信息, 每3秒刷新一次:

    C:> netstat -na 3

  • 查看网络连接对应的进程id(-o)和进程名字(-b)

    C:> netstat -naob

注: netstat -b 除了显示进程名字, 还显示了进程所加载的DLL信息, 所以持续输出的话会消耗比较多的CPU资源. 对于其他选项, 可以通过netstat -h查看帮助.

6. 异常帐号

重点查看新添加进管理员组的帐号.

1) 图形界面方式:

开始->运行 lusrmgr.msc -> 点击用户组 -> 双击管理员

然后查看里面的用户列表.

2) 命令行方式:

C:> net user
C:> net localgroup administrators

小结

当发现电脑突然变卡的时, 应当及时查看任务管理器看是否有某个异常进程占用了大量CPU资源; 当系统异常死机时,应当及时检查对应日志, 看是否是某个程序执行exp导致的崩溃. 总而言之, 最好经常按照上述方式快速对系统做一遍检查,以即使找出可能是电脑入侵引起的反常迹象, 以免导致个人信息和财产遭受损害.


Windows电脑管家dosbios注册表组策略技术手册.pdf》是一本关于Windows电脑管家、DOS、BIOS、注册表和组策略等技术的手册。下面将对其中的内容进行简要解释。 首先,该手册介绍了Windows电脑管家的概念和功能。Windows电脑管家是一款集成了各种系统维护和优化工具的软件,可对电脑进行系统清理、性能优化、故障排除等操作,提高电脑的运行效率和稳定性。 另外,手册还介绍了DOS(磁盘操作系统)的相关知识。DOS是一种基于命令行的操作系统,广泛应用于早期个人电脑系统中。了解DOS可以让用户在需要的时候进行相关命令操作,解决一些进入Windows系统无法处理的问题。 此外,手册还涉及了BIOS(基本输入输出系统)的内容。BIOS是位于计算机主板上的一组固化的程序,它负责开机自检和系统环境初始化。手册会详细介绍BIOS设置的方法,以及如何正确配置BIOS以适应特定的硬件设备和操作系统需求。 注册表是Windows系统的重要组成部分,手册会详细介绍注册表的结构和功能。注册表包含了Windows系统和应用程序的配置信息,可以通过对注册表的修改来改变系统和应用程序的行为。 最后,手册还会介绍组策略的知识。组策略是用于管理和配置网络中计算机、用户帐户和安全设置的一组规则。手册会介绍如何使用组策略管理工具进行安全性设置、软件部署和用户限制等操作,帮助读者更好地管理和维护计算机系统。 总而言之,《Windows电脑管家dosbios注册表组策略技术手册.pdf》是一本涵盖了Windows电脑管家、DOS、BIOS、注册表和组策略等技术知识的手册,对于想要深入了解和应用这些技术的读者来说,是一份极为有价值的参考资料。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值