巧预防 木马进程巧分辨六则
三、 端口分析,揪木马!
有些有经验的黑客,对其木马进程伪装的很像系统进程,所以弄得搜索出的参考信息,有时也会误导大家。碰到这种情况,可以通过其进程所开放的端口确定其安全性,因为黑客要想遥控存留在系统内的木马,必须通过某个端口接收通讯指令,才能做出相应的破坏操作,所以我们可根据端口分析来进行识别木马。
1. 检测远程IP是否为网站
既然前面已经介绍了Procexp进程查看工具,那么下面就以该工具为例,打开Procexp工具进程列表,右击“可疑进程”在弹出的菜单里,选择“Properties”选项,就会出现“该进程属性”对话框。然后选择上方TCP/IP标签,就会出现其进程与外界的通讯IP以及端口信息,打个比方来说显示IP是:210.196.165.203:80,冒号后面的就是所连接的80端口,众所周知80端口是网站的通讯端口,我们打开IE浏览器,将IP地址输入到地址栏进行浏览,如果打开的是网站页面,那么存在木马的问题就会很小(除非该网站被挂马),反之不显示或者无法打开页面,就可以判定其进程为木马进程,并且还是以网站转入连接的形式进行远程控制。
2. 查询远程IP域名及物理地址
倘若连接的远程IP端口不是网站的80端口,而是IP地址为219.147.217.10:1006的端口,那么你就必须要确定其连接的域名及所在的物理地址,因为它很有可能是黑客通过主机中转的形式,对其木马进行远程控制。打开CMD命令平台,输入ping –a 219.147.217.10命令回车,开始查询IP所对应的域名地址。操作完毕后,将所得到的域名地址,在IP地址查询一类站点进行查询,结果你会发现除了显示其IP地址外,还会显示出其地址的物理位置。就拿219.147.217.10来说,位置显示的是佳木斯(如图3),
![]() |
显示IP地址的物理位置
而其笔者电脑里正常软件,根本就没有与佳木斯地区有联系的,因此可以断定与其IP有联系的进程就是木马进程。
