不用外部工具 教你快速检查电脑是否中毒 (不用外部工具的电脑)

从事应急响应工作几年之后,我认为总结一份快速确定 计算机 是否被感染木马和病毒的“方法论”是十分有用的。这显然不是那么简单的,可我却发现感染几乎存在于所有不复杂的攻击中,如果你执行了以下检测,便可发现存在感染并快速杀掉它。 所有这些事情都可以由一个建立于Windows命令行功能的管理员命令提示符完成

不用外部工具,教你快速检查电脑是否中毒 IT业界 第1张

1、WMIC启动项(WMIC StarTUP Items)

Windows已经有一个非常强大的工具——WMIC,在以下几种方式中较容易为你的调查建立启动项。只需打开一个命令提示符,然后输入【wmic startup list full】。这是一个真实的例子,猜一下哪个 项目 不属于其中,会是本地\临时文件夹吗?是的。如果你知道应该在列表中的东西以及一般正常运行的位置,你就能在这里暂停,通常这都非常简单。找到程序,然后在malwr.com或者VirusTotal上查找它的散列,看看它有没有感染了其他什么,然后删除。

不用外部工具,教你快速检查电脑是否中毒 IT业界 第2张

2、DNS缓存(DNS Cache)

打开命令提示符,并输入【ipconfig/displaydns】。看看这些待反测的区域,有没有任何的异常现场?在VirusTotal或者其他地方寻找他们解析的 域名 及IP,看是否有与之相连的样本。如果有,那么你肯定被感染了。这里有一个现成的例子:

不用外部工具,教你快速检查电脑是否中毒 IT业界 第3张

3、WMIC进程列表(WMIC Process List)

这是WMIC另一个受欢迎的项目,输入【wmic process list full|more】,或者更紧凑但是更长的输出【wmic process get description,processed,parentprocessid,commanline/format:csv.】。寻找在奇怪地方运行的东西或者恶意、随机、名称怪怪的程序。

不用外部工具,教你快速检查电脑是否中毒 IT业界 第4张

4、WMIC服务列表(WMIC Service List)

如果你不清楚自己在寻找什么,那这个用起来可能比较困难。但是检测方便并且容易通过路径或者exe名称发现恶意 软件 。格式与其他的相似,或者你也可以得到更具体“get”版本。输入【wmic service list full| more】或者【wmic service get name,processid,startmode,state,status,pathname /format:csv】。这里有个小例子展示了只有服务名称和路径的情况。

不用外部工具,教你快速检查电脑是否中毒 IT业界 第5张

5、WMIC工作列表(WMIC Job List)

这是个看起来最不可能发现任何东西的项目,因为绝大多数恶意软件都不用jobs,但是在例如MPlug的一些版本中,是很容易检测出的。输入【wmic job list full】,你能够获得一个【没有可用实例】的回执,这就意味着没有已安排的项目在执行。

莫忘记基础,如果IP是 谷歌 或者stealyourbanknumber.su.【netstat -abno】的,输出可能需要搜索来查看,即使这样可以还是寻找奇异的外部站点端口号码,如25、8080、6667等等。

Netstat控制如下:

-a 显示所有连接和监听端口-b 显示参与创建每个连接或者监听端口的可执行文件-n 以数字形式显示地址和端口号码-o 显示拥有的每个与链接相关的进程ID7、批处理文件版本

用一种简单可重复的方式完成这些WMIC东西并生成一份报告,怎么样呢?我已经有了。把东西都丢到一个批处理文件中,然后设置一个主机名参数,你甚至能够在全网中使用它——获得其他计算机的适当权限,方便进行远程评估。

这个脚本可以让你更清楚的了解HTML格式的输出,其中包括了你从 电脑 中获取的信息:

wmic /node:%1 computersystem get model,name,username,domain /format:htable > c:\triage-%1.htmlwmic /node:%1 startup list full /format:htable >> c:\triage-%1.htmlwmic /node:%1 process get description,processid,parentprocessid,commandline /format:htable >> c:\triage-%1.htmlwmic /node:%1 service get name,processid,startmode,state,status,pathname /format:htable >> c:\triage-%1.htmlwmic /node:%1 job list full /format:htable >> c:\triage-%1.html

来源: 松松科技 QQ/微信:lusongsong7

代理松松云可增加3个业务 帮您快速开拓市场,吸引用户了解详情

本文地址: https://www.gpxz.com/article/abced578943ce4f27833.html
全局中部横幅
全局中部横幅
淘宝网

淘宝网-亚洲较大的网上交易平台,提供各类服饰、美容、家居、数码、话费/点卡充值…数亿优质商品,同时提供担保交易(先收货后付款)等安全交易保障服务,并由115.238.233.195商家提供退货承诺、破损补寄等消费者保障服务,让你安心享受网上购物乐趣!

岩利基金

岩利通过不断的开拓创新,在股权投资、投资组合、财务咨询和管理咨询等领域已搭建完整的尽调、行研、风控和投管体系。市场板块,岩利依托强大的股东背景和不断的市场拓展努力,致力于向市场提供优质的基金管理和财富管理服务。

扬中市江盈化机配套有限公司我公司主要产品有:聚四氟乙烯

我公司是一家以生产氟塑制品、橡胶、工程机械液压油缸用密封件及各种空分设备配件的专业厂家之一,是扬中市轻工系统直属集体企业,现改制为有限责任公司,全国小空分网会员,拥有注册资金人民币伍拾万元整,员工39人,其中技术人员6人,各种生产检测设备齐全,具有研究开发、生产加工各种非标配件的设计生产能力。

进口无管道通风柜

无锡铭安安全设备有限公司(www.wxmingan.com)主营进口无管道通风柜,智能净气型安全柜,无管式净气型通风柜、药品柜、危化品柜,公司不仅具有国内外精湛的技术水平,更有良好的售后服务和解决方案,欢迎来电洽谈

crc清洁剂

上海鹤佑国际贸易有限公司是上等的“CRC防锈剂,crc清洁剂,crc润滑剂,CRC70,三防漆,CRC”供应商,主要经营产品有:CRC防锈剂,crc清洁剂,crc润滑剂,CRC**代理,三防漆,CRC,CRC70,带电清洗剂,CRC5-56,绝缘漆,精密电器清洗剂,检漏剂,食品级润滑脱模剂,除油清洗剂,高温极压油脂

大埔网

大埔网设大埔论坛、大埔新闻、大埔旅游、大埔拼车、大埔视频、大埔房产、,大埔招聘,大埔人才等栏目,是关注大埔发展、民生、大埔教育,提供大埔各类生活资讯的地方门户网站。

手机游戏下载

绿骨头是一个专注于游戏下载的网站,为用户提供最新的手机游戏下载资源,各种手游免费下载,最新游戏实时上线,还有好玩的游戏推荐,各种手机单机游戏,热门游戏都可以免费下载

中天票务在线

中天票务在线-常年代理北京各类演出票务-北京演唱会门票-北京国安主场门票-国安球票-北京北汽男篮球票-CBA北京首钢男篮门票-北京农商银行男篮门票-北控男篮主场门票-工人体育场演出门票-北京人和主场门票-鸟巢演出门票-体育赛事门票-郭德纲北京相声专场

医药学研究生数智教育平台

医药学研究生在线-国家精品在线课程学习平台

全网营销咨询公司

华友互动是一家经营10年的全网营销咨询公司。

迅游手游加速器官网

【迅游手游加速器,免费试用的加速器】为用户提供:steam,dnf,lol,绝地求生,刺激战场/国际服,吃鸡,等各大网络游戏和手游加速器体验。告别:电信,网通,移动,网络运营商卡顿问题!提高手游网络稳定性。有效解决玩家在手游中遇到的延时过高,登录困难,技能放不出,聊天延迟,说话失真,容易掉线等问题。为手游玩家提供更好的手游加速服务。


全局底部横幅