留住非法网络入侵者的作案痕迹
(5)使用事件查看器查看安全日志等
事件查看器中有安全性、系统和应用程序三类日志文件,可以通过在运行“eventvwr.msc”调用事件查看器。安全性日志中包含了特权使用、用户、时间和计算机等信息(图3),这些信息可以作为判断入侵者入侵时间以及采用什么方式进行登陆等信息。不过默认情况下,日志文件记录的选项较少,需要通过组策略进行设置。
![]() |
| 图3 查看安全日志 |
(6)查看硬盘以及系统所在目录新近产生的文件。
如果及时发现入侵,则可以通过以下一些方法来查看入侵者所上传或安装的木马程序文件。
①查看系统目录文件,可以使用DOS命令“dir /od /a”或者资源管理器查看最新文件。DOS命令“dir /od /a”查看系统最新文件(包含隐藏文件)以日期进行排序。
②查看系统盘下用户所在文件的临时目录temp,如“D:\Documents and Settings\simeon\Local Settings\Temp”,该目录下会保留操作的一些临时文件。
③查看历史文件夹,历史文件夹中会保留一些入侵者访问网络的一些信息,可以通过访问用户所在的目录如“D:\Documents and Settings\simeon\Local Settings\History”进行查看。
④查看回收站,回收站可能会存在入侵者删除的一些文件记录。通过查看文件创建日期和跟踪文件所在位置来进行入侵时间等判断。
⑤查看recent文件夹,recent文件夹中会保留一些最近操作时的一些快捷方式。通过这些快捷方式可以了解入侵者进行的一些操作。
(7)使用port/mport/fport等工具检查端口开放情况
port/mport/fport等都是用来检查端口开放情况以及端口由哪些程序打开。
(8)使用Sysinternals公司的autoruns软件来查看进程
autoruns软件可以到http://www.sysinternals.com下载,它可以很方便的检查服务加载、自动启动等(图4),而且对于可疑的软件可以直接通过google进行搜索。
![]() |
| 图4 使用autoruns软件查看进程 |
(9)检查Rootkit
Rootkit是攻击者用来隐藏自己的踪迹和保留root访问权限的工具,利用Rootkit技术而编写的木马程序,功能强大,且具有较高的隐蔽性,危害非常大,目前可以通过RootkitRevealer、Blacklight以及Klister等Rootkit检测工具检测系统是否存在Rootkit类型的木马。
