网络安全 频道

未雨绸缪定预案 安全设备损毁不愁

    从系统进程着手,防范进程攻击

    当偶然之间用端口扫描程序,扫描到本地上网主机中有陌生端口正被打开使用时,多数人会担心,是不是黑客正在对本地上网主机进行攻击呢?要是黑客在攻击,我们该怎样准确地将恶意攻击进程“杀死”呢?也许有人会找一款专用木马查杀程序对主机进行查杀!不过倘若我们手头没有专用木马查杀程序,用如下手工操作方法就能快速地将使用陌生端口的恶意进程查找出来并“杀死”:

    首先需要找到使用陌生端口的恶意攻击程序进程号。在查找恶意进程号时,可以依次单击本地主机系统桌面中的“开始”/“运行”命令,打开系统运行框,在其中输入“cmd”字符串命令,单击回车键后将系统工作状态切换到MS-DOS状态;在DOS命令行中,输入“netstat -nao”字符串命令,单击回车键后弹出如图2所示的结果信息,从这里我们就能看到陌生端口所使用的进程号了,将该进程号记录或复制下来;

图2

    下面需要找出使用该进程号的原始恶意程序。在查找对应进程号的恶意程序时,我们不妨使用Win2000 Server安装盘里面的“tlist.exe”这个功能程序;要使用“tlist.exe”工具,我们可使用Win2000 Server的安装盘目录“support\tools”文件夹窗口,将其中的“support.cab”释放到一个临时目录中;然后将系统状态再切换到MS-DOS状态,再使用“cd”命令将DOS状态下的当前目录切换到那个临时目录下,之后在DOS命令行中执行“tlist.exe PID”字符串命令,其中“PID”就是我们在前面查找到的陌生端口所用进程号,执行完对应字符串命令后,我们就能从随后的结果信息中看到使用对应进程号的恶意应用程序名称以及恶意程序的详细路径信息;一旦发现那个使用陌生端口号的程序不是由自己打开时,那几乎就能断定该程序属于恶意程序,此时我们必须执行“ntsd -c q -p PID”字符串命令将使用陌生端口的恶意进程关闭掉,同时进入到恶意程序所在的目录窗口,将所有恶意程序文件全部删除,这么一来本地主机就不会继续受到非法攻击了。

0
相关文章