不用外部工具 教你如何快速检查电脑是否被感染和中毒

所属分类: 电脑基础 / 电脑常识 阅读数: 75
收藏 0 赞 0 分享

  从事应急响应工作几年之后,我认为总结一份快速确定计算机是否被感染木马和病毒的“方法论”是十分有用的。这显然不是那么简单的,可我却发现感染几乎存在于所有不复杂的攻击中,如果你执行了以下检测,便可发现存在感染并快速杀掉它。 所有这些事情都可以由一个建立于Windows命令行功能的管理员命令提示符完成。

  1、WMIC启动项(WMIC Startup Items)

  Windows已经有一个非常强大的工具——WMIC,在以下几种方式中较容易为你的调查建立启动项。只需打开一个命令提示符,然后输入【wmic startup list full】。这是一个真实的例子,猜一下哪个项目不属于其中,会是本地\临时文件夹吗?是的。如果你知道应该在列表中的东西以及一般正常运行的位置,你就能在这里暂停,通常这都非常简单。找到程序,然后在malwr.com或者VirusTotal上查找它的散列,看看它有没有感染了其他什么,然后删除。

  2、DNS缓存(DNS Cache)

  打开命令提示符,并输入【ipconfig/displaydns】。看看这些待反测的区域,有没有任何的异常现场?在VirusTotal或者其他地方寻找他们解析的域名及IP,看是否有与之相连的样本。如果有,那么你肯定被感染了。这里有一个现成的例子:

  3、WMIC进程列表(WMIC Process List)

  这是WMIC另一个受欢迎的项目,输入【wmic process list full|more】,或者更紧凑但是更长的输出【wmic process get deion,processed,parentprocessid,commanline/format:csv.】。寻找在奇怪地方运行的东西或者恶意、随机、名称怪怪的程序。

  4、WMIC服务列表(WMIC Service List)

  如果你不清楚自己在寻找什么,那这个用起来可能比较困难。但是检测方便并且容易通过路径或者exe名称发现恶意软件。格式与其他的相似,或者你也可以得到更具体“get”版本。输入【wmic service list full| more】或者【wmic service get name,processid,startmode,state,status,pathname /format:csv】。这里有个小例子展示了只有服务名称和路径的情况。

  5、WMIC工作列表(WMIC Job List)

  这是个看起来最不可能发现任何东西的项目,因为绝大多数恶意软件都不用jobs,但是在例如MPlug的一些版本中,是很容易检测出的。输入【wmic job list full】,你能够获得一个【没有可用实例】的回执,这就意味着没有已安排的项目在执行。

  6、Netstat

  莫忘记基础,如果IP是谷歌或者stealyourbanknumber.su.【netstat -abno】的,输出可能需要搜索来查看,即使这样可以还是寻找奇异的外部站点端口号码,如25、8080、6667等等。

  Netstat控制如下:

  -a 显示所有连接和监听端口-b 显示参与创建每个连接或者监听端口的可执行文件-n 以数字形式显示地址和端口号码-o 显示拥有的每个与链接相关的进程ID7、批处理文件版本

  用一种简单可重复的方式完成这些WMIC东西并生成一份报告,怎么样呢?我已经有了。把东西都丢到一个批处理文件中,然后设置一个主机名参数,你甚至能够在全网中使用它——获得其他计算机的适当权限,方便进行远程评估。

  这个脚本可以让你更清楚的了解HTML格式的输出,其中包括了你从电脑中获取的信息:

  wmic /node:%1 computersystem get model,name,username,domain /format:htable > c:\triage-%1.htmlwmic /node:%1 startup list full /format:htable >> c:\triage-%1.htmlwmic /node:%1 process get deion,processid,parentprocessid,commandline /format:htable >> c:\triage-%1.htmlwmic /node:%1 service get name,processid,startmode,state,status,pathname /format:htable >> c:\triage-%1.htmlwmic /node:%1 job list full /format:htable >> c:\triage-%1.html

更多精彩内容其他人还在看

电脑中毒后怎么办 用记事本杀毒的方法

电脑中毒后,上网下载专杀工具后,仍然不能杀掉。如此翻来覆去,病毒未杀掉,人却濒临崩溃,下面为大家介绍下使用记事本杀毒的方法,感兴趣的朋友不要错过
收藏 0 赞 0 分享

台式机不能设置某些分辨率的原因及解决方法

想必很多朋友都有遇到台式机不能设置分辨率的情况吧,这里所指的是某些分辨率,下面为大家介绍个不错的处理思路,希望对大家有所帮助
收藏 0 赞 0 分享

京东商城怎么退货 京东申请退换货流程图文教程详解

网购已经成为了一种消费者普通接受了的一种购物方式,网购已经变得流行。尽管网购比价、购买方便,不过在产品出现问题,需要退货或者换货方面则显得要麻烦一些,在京东商城购物,需要退货时,首先需要提交退货申请,申请单由售后专业人员审核,期间您可能会接到售后客服
收藏 0 赞 0 分享

2013年热门网络热词土豪还有他们的特点,太奇葩(图)

2013最火的网路词汇就是土豪啦!土豪我们交朋友吧成为大家开玩笑时最常说的话!
收藏 0 赞 0 分享

怎么设置电脑不待机(长时间不使用会出现这种情况)

长时间不用电脑的话就会自动进入待机状态,那么我们怎么让电脑不自动进入待机呢,下面有个不错的教程,感兴趣的朋友可以参考下
收藏 0 赞 0 分享

电脑不小心被锁了怎么办如何解除开机密码

人们设置密码的习惯有增无减,但是,密码一多就容易混淆或忘记,一旦忘记电脑就会被锁住。下面,我们就来看看如何解除开机密码,主要针对非Administrator用户以及Administrator用户
收藏 0 赞 0 分享

电脑怎么设置自动开机让电脑定时自动开机

很多新手朋友都不知道电脑怎么设置定时自动开机,主板上有实时时钟(Real Time Clock,RTC)负责系统的计时,我们可以通过RTC指定开机的时间,具体的操作步骤如下,感兴趣的朋友可以参考下
收藏 0 赞 0 分享

怎么设置电脑待机状态实现低耗节能

电脑处于待机状态可以节能,实现低功耗,同时也能实现快速启动并进入系统功能,下面为大家介绍下待机状态具体的设置方法,感兴趣的朋友不要错过
收藏 0 赞 0 分享

如何快速抢票 2014年春运抢票攻略

春运抢票马上就要开始了,现在已经有好多朋友下载好了抢票软件,等待抢票,说到抢票除了一些抢票软件之外,还是需要一些小心机的。别盲目的依靠那些抢票软件,重要的是心细手快,本文为大家介绍一些抢票时所要注意的一些小细节,让抢票的几率更大一些,一起来看看吧
收藏 0 赞 0 分享

怎么为电脑设置待机密码为电脑用户加密码教程

所谓的待机密码就是,在待机状态即无人操作下会自动锁屏,如果想要进入系统就必须输入密码,在添加待机密码之前,我们需要给电脑用户加个密码,具体的操作步骤如下,感兴趣的额朋友可以参考下
收藏 0 赞 0 分享
查看更多