国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁(yè) > 學(xué)院 > 常見問題 > 正文

不用外部工具 教你如何快速檢查電腦是否被感染和中毒

2019-12-21 02:53:43
字體:
供稿:網(wǎng)友
電腦病毒看似一個(gè)嚴(yán)重的問題,其實(shí)也很簡(jiǎn)單,一些基本的命令往往可以在保護(hù)網(wǎng)絡(luò)安全上起到很大的作用,下面教大家一個(gè)非常簡(jiǎn)單的方法,不用外部工具,讓你如何快速檢查電腦是否被感染和中毒,一起來看看吧

  從事應(yīng)急響應(yīng)工作幾年之后,我認(rèn)為總結(jié)一份快速確定計(jì)算機(jī)是否被感染木馬和病毒的“方法論”是十分有用的。這顯然不是那么簡(jiǎn)單的,可我卻發(fā)現(xiàn)感染幾乎存在于所有不復(fù)雜的攻擊中,如果你執(zhí)行了以下檢測(cè),便可發(fā)現(xiàn)存在感染并快速殺掉它。 所有這些事情都可以由一個(gè)建立于Windows命令行功能的管理員命令提示符完成。

不用外部工具 教你如何快速檢查電腦是否被感染和中毒

  1、WMIC啟動(dòng)項(xiàng)(WMIC Startup Items)

  Windows已經(jīng)有一個(gè)非常強(qiáng)大的工具——WMIC,在以下幾種方式中較容易為你的調(diào)查建立啟動(dòng)項(xiàng)。只需打開一個(gè)命令提示符,然后輸入【wmic startup list full】。這是一個(gè)真實(shí)的例子,猜一下哪個(gè)項(xiàng)目不屬于其中,會(huì)是本地/臨時(shí)文件夾嗎?是的。如果你知道應(yīng)該在列表中的東西以及一般正常運(yùn)行的位置,你就能在這里暫停,通常這都非常簡(jiǎn)單。找到程序,然后在malwr.com或者VirusTotal上查找它的散列,看看它有沒有感染了其他什么,然后刪除。

不用外部工具 教你如何快速檢查電腦是否被感染和中毒

  2、DNS緩存(DNS Cache)

  打開命令提示符,并輸入【ipconfig/displaydns】。看看這些待反測(cè)的區(qū)域,有沒有任何的異常現(xiàn)場(chǎng)?在VirusTotal或者其他地方尋找他們解析的域名及IP,看是否有與之相連的樣本。如果有,那么你肯定被感染了。這里有一個(gè)現(xiàn)成的例子:

不用外部工具 教你如何快速檢查電腦是否被感染和中毒

  3、WMIC進(jìn)程列表(WMIC Process List)

  這是WMIC另一個(gè)受歡迎的項(xiàng)目,輸入【wmic process list full|more】,或者更緊湊但是更長(zhǎng)的輸出【wmic process get deion,processed,parentprocessid,commanline/format:csv.】。尋找在奇怪地方運(yùn)行的東西或者惡意、隨機(jī)、名稱怪怪的程序。

不用外部工具 教你如何快速檢查電腦是否被感染和中毒

  4、WMIC服務(wù)列表(WMIC Service List)

  如果你不清楚自己在尋找什么,那這個(gè)用起來可能比較困難。但是檢測(cè)方便并且容易通過路徑或者exe名稱發(fā)現(xiàn)惡意軟件。格式與其他的相似,或者你也可以得到更具體“get”版本。輸入【wmic service list full| more】或者【wmic service get name,processid,startmode,state,status,pathname /format:csv】。這里有個(gè)小例子展示了只有服務(wù)名稱和路徑的情況。

不用外部工具 教你如何快速檢查電腦是否被感染和中毒

  5、WMIC工作列表(WMIC Job List)

  這是個(gè)看起來最不可能發(fā)現(xiàn)任何東西的項(xiàng)目,因?yàn)榻^大多數(shù)惡意軟件都不用jobs,但是在例如MPlug的一些版本中,是很容易檢測(cè)出的。輸入【wmic job list full】,你能夠獲得一個(gè)【沒有可用實(shí)例】的回執(zhí),這就意味著沒有已安排的項(xiàng)目在執(zhí)行。

  6、Netstat

  莫忘記基礎(chǔ),如果IP是谷歌或者stealyourbanknumber.su.【netstat -abno】的,輸出可能需要搜索來查看,即使這樣可以還是尋找奇異的外部站點(diǎn)端口號(hào)碼,如25、8080、6667等等。

  Netstat控制如下:

  -a 顯示所有連接和監(jiān)聽端口-b 顯示參與創(chuàng)建每個(gè)連接或者監(jiān)聽端口的可執(zhí)行文件-n 以數(shù)字形式顯示地址和端口號(hào)碼-o 顯示擁有的每個(gè)與鏈接相關(guān)的進(jìn)程ID7、批處理文件版本

  用一種簡(jiǎn)單可重復(fù)的方式完成這些WMIC東西并生成一份報(bào)告,怎么樣呢?我已經(jīng)有了。把東西都丟到一個(gè)批處理文件中,然后設(shè)置一個(gè)主機(jī)名參數(shù),你甚至能夠在全網(wǎng)中使用它——獲得其他計(jì)算機(jī)的適當(dāng)權(quán)限,方便進(jìn)行遠(yuǎn)程評(píng)估。

  這個(gè)腳本可以讓你更清楚的了解HTML格式的輸出,其中包括了你從電腦中獲取的信息:

  wmic /node:%1 computersystem get model,name,username,domain /format:htable > c:/triage-%1.htmlwmic /node:%1 startup list full /format:htable >> c:/triage-%1.htmlwmic /node:%1 process get deion,processid,parentprocessid,commandline /format:htable >> c:/triage-%1.htmlwmic /node:%1 service get name,processid,startmode,state,status,pathname /format:htable >> c:/triage-%1.htmlwmic /node:%1 job list full /format:htable >> c:/triage-%1.html

發(fā)表評(píng)論 共有條評(píng)論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 延寿县| 徐水县| 赤城县| 蒙山县| 晋江市| 屯留县| 韩城市| 喀什市| 曲周县| 太原市| 汽车| 克拉玛依市| 霍州市| 谢通门县| 邵阳县| 伊吾县| 太湖县| 嘉荫县| 增城市| 朝阳区| 元氏县| 尚义县| 灵寿县| 柳林县| 吴江市| 枞阳县| 宁城县| 碌曲县| 聂荣县| 安岳县| 祁阳县| 舞阳县| 博白县| 仙居县| 万安县| 德令哈市| 万盛区| 保定市| 德州市| 阿图什市| 清丰县|