QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

全站
9天前
查看: 1535|回复: 1
收起左侧

[分享] 善用netstat命令 化身Win7安全高手

[复制链接]
发表于 2010-9-5 19:23:21 | 显示全部楼层 |阅读模式 来自: 中国江苏南京

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
  一些基本的命令往往可以在保护网络安全上起到很大的作用,下面几条命令的作用就非常突出。
/ f: f9 G  c  P* u, D7 R5 r! s1 ^0 X( q' p
  检测网络连接
' w5 p8 V3 ~" j7 `" z& s' D" O: z5 l: p# G* Q* _/ k
  如果你怀疑自己的计算机上被别人安装了木马,或者是中了病毒,但是手里没有完善的工具来检测是不是真有这样的事情发生,那可以使用Windows自带的网络命令来看看谁在连接你的计算机。具体的命令格式是:netstat-an这个命令能看到所有和本地计算机建立连接的IP,它包含四个部分——proto(连接方式)、localaddress(本地连接地址)、foreignaddress(和本地建立连接的地址)、state(当前端口状态)。通过这个命令的详细信息,我们就可以完全监控计算机上的连接,从而达到控制计算机的目的。
, x# W0 x/ {0 f# m. q9 e
2 I0 B* _& I, R  我们在命令提示符中输入如下:netstat-a显示出你的计算机当前所开放的所有端口,netstat-s-e比较详细的显示你的网络资料,包括TCP、UDP、ICMP和IP的统计等大家可能都见过了。那有没有想过更胜层次的了解Vista、Windows7显示协议统计和当前TCP/IP网络连接的知识呢?
! D( N2 `: o$ d) u% b7 t) s/ Z! B& K0 n
  在这里,笔者特别整理netstat命令用法如下(提示:其中按有a-b的顺序排列)—— + }8 m- ~& F* E) \* W5 h

3 x# t7 B4 _) y9 E5 a  NETSTAT:Vista/Windows7下显示协议统计和当前TCP/IP网络连接。可以直接运行netstat不加参数,如:. K, a# C5 \; R* q8 j9 B! T8 w7 f

2 ?. F: z3 H7 o  NETSTAT[-a][-b][-e][-f][-n][-o][-pproto][-r][-s][-t][interval]
  P8 j! v3 c, Y  @: X1 `
5 \# V; N+ O2 O  -a显示所有连接和侦听端口。
5 h8 G; O( x4 I0 c
8 i6 E- {( D* g; E0 S  -b显示在创建每个连接或侦听端口时涉及的可执行程序。在某些情况下,已知可执行程序承载多个独立的组件,这些情况下,显示创建连接或侦听端口时涉及的组件序列。此情况下,可执行程序的名称位于底部[]中,它调用的组件位于顶部,直至达到TCP/IP。注意,此选项可能很耗时,并且在您没有足够权限时可能失败。
% e; X$ o' H8 ^& M/ q8 q
+ n/ g/ B( u: @+ t% `; O  -e显示以太网统计。此选项可以与-s选项结合使用。
- k# Q; m$ v7 y9 a
# }8 y; |  X1 u, S7 K! O8 U2 X! I  -f显示外部地址的完全限定域名(FQDN)。
) T/ v% y) G; u/ L* B# q) V; k( z
" W* Q; H$ x1 y9 y3 M0 d  -n以数字形式显示地址和端口号。 , G0 y3 u+ X; L9 \' o8 ^
# r% r' s4 ]8 ^3 F
  -o显示拥有的与每个连接关联的进程ID。 . K$ y) U& I0 {+ U: o, w" n

0 {) g" \$ j! n( U2 G  -pproto显示proto指定的协议的连接;proto可以是下列任何一个:TCP、UDP、TCPv6或UDPv6。如果与-s选项一起用来显示每个协议的统计,proto可以是下列任何一个:IP、IPv6、ICMP、ICMPv6、TCP、TCPv6、UDP或UDPv6。 2 z* P2 K* T) F' Q
! G/ |% q/ Z* J$ z" ?
  -r显示路由表。
" J) L) ?+ }# e3 O* I6 Y% q2 p% T% @( m" q! Y
  -s显示每个协议的统计。默认情况下,显示IP、IPv6、ICMP、ICMPv6、TCP、TCPv6、UDP和UDPv6的统计;-p选项可用于指定默认的子网。 5 t% V. [' I8 w0 c5 D# H8 Q: E

) f/ q1 n8 n7 o$ h5 m. V  -t显示当前连接卸载状态。 1 x! k* W8 W' q8 o2 F8 X) w+ x
) b8 t) R- @; I; |# ?! s! c7 F
  interval重新显示选定的统计,各个显示间暂停的间隔秒数。按CTRL+C停止重新显示统计。
7 I* c6 W1 h3 y4 s: k# u
7 Q. c5 E* C! o) }2 |  禁用不明服务 1 H0 V+ `" |4 k
; b8 c8 K  c! \5 j" o2 p
  很多朋友在某天系统重新启动后会发现计算机速度变慢了,这个时候很可能是别人通过入侵你的计算机后给你开放了特别的某种服务,比如IIS信息服务等。可以通过“netstart”来查看系统中究竟有什么服务在开启,如果发现了不是自己开放的服务,我们就可以有针对性地禁用这个服务了。方法就是直接输入“netstart”来查看服务,再用“netstopserver”来禁止服务。 9 K5 R( q9 l2 j6 A
; Y* j# ~5 L* r" ^7 s8 F% S
  轻松检查账户
/ c# b8 y5 R* e1 u0 ^$ q. _1 W- V1 E0 [9 ^6 M. Q# m
  很长一段时间,恶意的攻击者非常喜欢使用克隆账号的方法来控制你的计算机。他们采用的方法就是激活一个系统中的默认账户,但这个账户是不经常用的,然后使用工具把这个账户 ( S* k! P4 R6 o+ M6 ^+ c
( z2 w, G$ y$ g1 Y/ u6 E
  提升到管理员权限,从表面上看来这个账户还是和原来一样,但是这个克隆的账户却是系统中最大的安全隐患。恶意的攻击者可以通过这个账户任意地控制你的计算机。为了避免这种情况,可以用很简单的方法对账户进行检测。
9 a6 |: H1 K# T+ ]6 @: P5 o$ E/ v) _6 s$ {2 Y
  首先在命令行下输入netuser,查看计算机上有些什么用户,然后再使用“netuser+用户名”查看这个用户是属于什么权限的,一般除了Administrator是administrators组的,其他都不是!如果你发现一个系统内置的用户是属于administrators组的,那几乎肯定你被入侵了,而且别人在你的计算机上克隆了账户。快使用“netuser用户名/del”来删掉这个用户吧。
发表于 2010-9-6 11:28:36 | 显示全部楼层 来自: 中国山东日照
这个方法不是特别的管用,很多木马都看不出来的,我每次都是用瑞星卡卡才扫出来的
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表