All articles| All Pictures| All Softwares| All Video| Go home page| Write articles| Upload pictures

Reading number is top 10 articles
On July 15, the Line an “expression“ selling 62.4 billion yuan,
新剧情:iPod之父同妻子离开苹果的真相 - iPod,Fadell
Men love to be lied to more than 200,000, about six years seen a girlfriend
Man convicted of credit-card debt 0.12 Yuan, denied loans to buy a car,
谣言没完没了的科技圈,人们为何如此热衷于传谣? - 谣言,朋友圈
人力不足,日本利用无人机指导挖掘机工作 - 无人机,挖掘机
2015诺贝尔奖将出炉:盘点历史“奇葩”诺奖得主 - 诺贝尔奖,2015年诺贝尔奖
网曝广西一小学划分“学渣班”,校方:因材施教 - 学霸,学渣
外媒称IBM计划两年内在德国裁员3000人 - IBM
王健林:万达电商势在必行,3年找到盈利模式 - 万达电商,万达,王健林
Reading number is top 10 pictures
NeedWallpaper12
Female model behind the bitterness, often being overcharged4
Tie a large font of mouse
NeedWallpaper6
A man's favorite things9
Kim jong il's mistress, national beauty JinYuJi actor2
非笑不可:最强爆笑图片精选
XuRe xuan cool and refreshing photoes1
清纯性感的美眉2
西方气质的东方美女2
Download software ranking
都市狐狸姑娘传
Tram sex maniac 2 (H) rar bag7
Unix video tutorial10
Sora aoi, the maid, students' uniforms
虚拟机汉化软件
ASP.NET.2.0.XML.高级编程(第3版)
天龙八部十二宫服务端
Boxer's Top ten classic battle5
Sora aoi 120 minutes
VC++6.0简体中文版
qq published in(发表于) 2015/7/24 10:56:48 Edit(编辑)
不用外部工具,教你快速检查电脑是否感染木马和病毒 - 电脑,病毒

不用外部工具,教你快速检查电脑是否感染木马和病毒 - 电脑,病毒

不用外部工具,教你快速检查电脑是感染木马病毒 - 电脑,病毒 - IT资讯

从事应急响应工作几年之后,我认为总结一份快速确定计算机是否被感染木马病毒的“方法论”是十分有用的。这显然不是那么简单的,可我却发现感染几乎存在于所有不复杂的攻击中,如果你执行了以下检测,便可发现存在感染并快速杀掉它。所有这些事情都可以由一个建立于Windows命令行功能的管理员命令提示符完成。

1、WMIC启动项(WMIC Startup Items)

Windows已经有一个非常强大的工具——WMIC,在以下几种方式中较容易为你的调查建立启动项。只需打开一个命令提示符,然后输入【wmic startup list full】。这是一个真实的例子,猜一下哪个项目不属于其中,会是本地\临时文件夹吗?是的。如果你知道应该在列表中的东西以及一般正常运行的位置,你就能在这里暂停,通常这都非常简单。找到程序,然后在malwr.com或者VirusTotal上查找它的散列,看看它有没有感染了其他什么,然后删除。

2、DNS缓存(DNS Cache)

打开命令提示符,并输入【ipconfig/displaydns】。看看这些待反测的区域,有没有任何的异常现场?在VirusTotal或者其他地方寻找他们解析的域名及IP,看是否有与之相连的样本。如果有,那么你肯定被感染了。这里有一个现成的例子:

3、WMIC进程列表(WMIC Process List)

这是WMIC另一个受欢迎的项目,输入【wmic process list full|more】,或者更紧凑但是更长的输出【wmic process get description,processed,parentprocessid,commanline/format:csv.】。寻找在奇怪地方运行的东西或者恶意、随机、名称怪怪的程序。

4、WMIC服务列表(WMIC Service List)

如果你不清楚自己在寻找什么,那这个用起来可能比较困难。但是检测方便并且容易通过路径或者exe名称发现恶意软件。格式与其他的相似,或者你也可以得到更具体“get”版本。输入【wmic service list full| more】或者【wmic service get name,processid,startmode,state,status,pathname /format:csv】。这里有个小例子展示了只有服务名称和路径的情况。

5、WMIC工作列表(WMIC Job List)

这是个看起来最不可能发现任何东西的项目,因为绝大多数恶意软件都不用jobs,但是在例如MPlug的一些版本中,是很容易检测出的。输入【wmic job list full】,你能够获得一个【没有可用实例】的回执,这就意味着没有已安排的项目在执行。

6、Netstat

莫忘记基础,如果IP是谷歌或者stealyourbanknumber.su.【netstat -abno】的,输出可能需要搜索来查看,即使这样可以还是寻找奇异的外部站点端口号码,如25、8080、6667等等。

Netstat控制如下:

-a  显示所有连接和监听端口-b  显示参与创建每个连接或者监听端口的可执行文件-n  以数字形式显示地址和端口号码-o  显示拥有的每个与链接相关的进程ID7、批处理文件版本

用一种简单可重复的方式完成这些WMIC东西并生成一份报告,怎么样呢?我已经有了。把东西都丢到一个批处理文件中,然后设置一个主机名参数,你甚至能够在全网中使用它——获得其他计算机的适当权限,方便进行远程评估。

这个脚本可以让你更清楚的了解HTML格式的输出,其中包括了你从电脑中获取的信息:

wmic /node:%1 computersystem get model,name,username,domain /format:htable > c:\triage-%1.htmlwmic /node:%1 startup list full /format:htable >> c:\triage-%1.htmlwmic /node:%1 process get description,processid,parentprocessid,commandline /format:htable >> c:\triage-%1.htmlwmic /node:%1 service get name,processid,startmode,state,status,pathname /format:htable >> c:\triage-%1.htmlwmic /node:%1 job list full /format:htable >> c:\triage-%1.html




添加到del.icio.us 添加到新浪ViVi 添加到百度搜藏 添加到POCO网摘 添加到天天网摘365Key 添加到和讯网摘 添加到天极网摘 添加到黑米书签 添加到QQ书签 添加到雅虎收藏 添加到奇客发现 diigo it 添加到饭否 添加到飞豆订阅 添加到抓虾收藏 添加到鲜果订阅 digg it 貼到funP 添加到有道阅读 Live Favorites 添加到Newsvine 打印本页 用Email发送本页 在Facebook上分享


Disclaimer Privacy Policy About us Site Map

If you have any requirements, please contact webmaster。(如果有什么要求,请联系站长)
Copyright ©2011-
uuhomepage.com, Inc. All rights reserved.