資安論壇

行政院 國家資通安全會報 - 技術服務中心 - 資安論壇 https://forum.icstc.org/
現在的時間是 2012年 10月 22日, 02:53

所有顯示的時間為 UTC + 8 小時




發表新文章 回覆主題  [ 21 篇文章 ]  前往頁數 上一頁  12
發表人 內容
文章發表於 : 2009年 5月 15日, 12:04 
離線

註冊時間: 2003年 5月 6日, 12:02
文章: 329
來自: fullback
卡巴 提供的ㄧ個 FREE TOOL AVZ
The AVZ utility collects information about your computer, analyzes launched processes for a malicious code unknown to Kaspersky Lab yet. As the malicious code is unknown it thus cannot be detected with the current anti-virus databases.
下載資訊
https://support.kaspersky.com/faq/?qid=208279710

直接下載
https://support.kaspersky.com/downloads/utils/avz4.zip

圖檔


回頂端
 個人資料  
 
文章發表於 : 2010年 1月 21日, 13:37 
離線

註冊時間: 2003年 5月 6日, 12:02
文章: 329
來自: fullback
趴了 一些netstat 指令應用 提供大家參考
1. 查看 sockets(列出 active/listen connections)
netstat -a

2. 篩選特定協定,在此僅列 TCP
netstat -ap tcp
也可利用 windows 內建的 find 指令
netstat -a | find "TCP"

3. 顯示 Port 號碼而非名稱
netstat -an | find "TCP"

4. 找出觸發每個 tcp 連線的 process 號碼(PID)
netstat -aop tcp

5. 找出 process 檔案名稱(配合上一步取得的 PID)
在此可採用 netstat 的 -b 參數(比較慢,參考步驟九,XP SP2、2003 SP1)
或是 tasklist (XP 專業版、2003、Vista)

6. 查看通訊協定狀態
netstat -sp tcp
netstat -sp ip
netstat -sp udp
netstat -sp icmp

7. 查看路由表 (同 route print 指令)
netstat -r

8. 查看乙太網路(網卡)狀態
netstat -e

9. 找出觸發每個 tcp 連線的 process 號碼及檔案名稱
與 tasklist 不同的是還多了相關 dll 資訊
netstat -abp tcp

10. 延續上一步,查看更詳盡資訊(速度更慢)
netstat -abvp tcp

想監控特定連線的來源或 Port,Windows 在這方面雖然也有相當多類似的程式可安裝,但內建的 Netstat 用起來總是有些缺憾,在 SANS 看到這篇
https://isc.sans.org/diary.html?storyid=1911&rss
,用例子講述大家就可明瞭:

netstat –na 1 | find "特定IP"
顯示特定 IP 之連線,每隔一秒更新畫面一次 (適用於像是你已鎖定可疑對象,但不知他何時會連過來)
-a 代表列出所有連線
-n 代表僅列出 IP 及 Port,不解析為 hostname 及 service name,速度會快很多

netstat –nao 1 | find "特定IP"
加上 -o 參數可顯示觸發該連線之 process ID,
欲知 process name 則可以透過內建的 tasklist 這程式

netstat –na 1 | find "4444" | find "ESTABLISHED"
也可以針對特定 Port,不分對象的進行監控,
再透過 find "ESTABLISHED" 篩選掉僅 LISTENING 的部份


回頂端
 個人資料  
 
文章發表於 : 2010年 1月 25日, 11:06 
離線

註冊時間: 2009年 8月 12日, 11:26
文章: 2
請問各位,我透過WheresJamesStartupManager觀察,可以約略提供有哪些可能是駭客軟體的動作嗎?謝謝'


回頂端
 個人資料  
 
文章發表於 : 2010年 3月 8日, 11:27 
離線

註冊時間: 2003年 5月 6日, 12:02
文章: 329
來自: fullback
註冊檔中之System Startup , User Startup, Run, RunOnce , RunServices , RunServicesOnce 是最常被植入參數的地方 , wheresjames會把它们的內容列舉 供使用者隨時監控 ,查看是否有異常 ,使用者不必逐一找出路逕查看 , 至於那些資訊是異常 , 因為入侵的手法很多狀況各有不同 , 有賴使用者的經驗 判斷, 有時候還是要多注意ㄗㄢ訊息的 不要太懶歐


回頂端
 個人資料  
 
文章發表於 : 2010年 3月 8日, 14:13 
離線

註冊時間: 2002年 9月 25日, 10:57
文章: 8868
來自: R.O.C
Process Explorer v11.33

https://technet.microsoft.com/en-us/sysinternals/bb896653.aspx

圖檔

圖檔

_________________
天道循環,生死不昧,真空妙有,還於本然
諦聽我們的靈魂之聲,所有飄零的靈魂,此世虛幻,此生一夢,生者必死
勢不可去盡,話不可說盡,福不可享盡,規矩不可行盡,凡事太盡,緣分勢必早盡
貼圖空間
viewtopic.php?t=8816


回頂端
 個人資料  
 
文章發表於 : 2010年 3月 8日, 14:18 
離線

註冊時間: 2002年 9月 25日, 10:57
文章: 8868
來自: R.O.C
Process Monitor v2.8

https://www.microsoft.com/technet/sysinternals/SystemInformation/processmonitor.mspx

圖檔

圖檔

_________________
天道循環,生死不昧,真空妙有,還於本然
諦聽我們的靈魂之聲,所有飄零的靈魂,此世虛幻,此生一夢,生者必死
勢不可去盡,話不可說盡,福不可享盡,規矩不可行盡,凡事太盡,緣分勢必早盡
貼圖空間
viewtopic.php?t=8816


回頂端
 個人資料  
 
顯示文章 :  排序  
發表新文章 回覆主題  [ 21 篇文章 ]  前往頁數 上一頁  12

所有顯示的時間為 UTC + 8 小時


誰在線上

正在瀏覽這個版面的使用者:沒有註冊會員 和 2 位訪客


不能 在這個版面發表主題
不能 在這個版面回覆主題
不能 在這個版面編輯您的文章
不能 在這個版面刪除您的文章

搜尋:
前往 :  
POWERED_BY
正體中文語系由 竹貓星球 維護製作