不用外部工具 教你快速检查电脑是否中毒 (不用外部工具的电脑)

从事应急响应工作几年之后,我认为总结一份快速确定 计算机 是否被感染木马和病毒的“方法论”是十分有用的。这显然不是那么简单的,可我却发现感染几乎存在于所有不复杂的攻击中,如果你执行了以下检测,便可发现存在感染并快速杀掉它。 所有这些事情都可以由一个建立于Windows命令行功能的管理员命令提示符完成。

不用外部工具,教你快速检查电脑是否中毒 IT业界 第1张

1、WMIC启动项(WMIC StartUp Items)

Windows已经有一个非常强大的工具——WMIC,在以下几种方式中较容易为你的调查建立启动项。只需打开一个命令提示符,然后输入【wmic startup list full】。这是一个真实的例子,猜一下哪个 项目 不属于其中,会是本地\临时文件夹吗?是的。如果你知道应该在列表中的东西以及一般正常运行的位置,你就能在这里暂停,通常这都非常简单。找到程序,然后在malwr.com或者VirusTotal上查找它的散列,看看它有没有感染了其他什么,然后删除

不用外部工具,教你快速检查电脑是否中毒 IT业界 第2张

2、DNS缓存(DNS Cache)

打开命令提示符,并输入【ipconfig/displaydns】。看看这些待反测的区域,有没有任何的异常现场?在VirusTotal或者其他地方寻找他们解析的 域名 及IP,看是否有与之相连的样本。如果有,那么你肯定被感染了。这里有一个现成的例子:

不用外部工具,教你快速检查电脑是否中毒 IT业界 第3张

3、WMIC进程列表(WMIC process List)

这是WMIC另一个受欢迎的项目,输入【wmic process list full|more】,或者更紧凑但是更长的输出【wmic process get description,processed,parentprocessid,commanline/format:csv.】。寻找在奇怪地方运行的东西或者恶意、随机、名称怪怪的程序。

不用外部工具,教你快速检查电脑是否中毒 IT业界 第4张

4、WMIC服务列表(WMIC Service List)

如果你不清楚自己在寻找什么,那这个用起来可能比较困难。但是检测方便并且容易通过路径或者exe名称发现恶意 软件 。格式与其他的相似,或者你也可以得到更具体“get”版本。输入【wmic service list full| more】或者【wmic service get name,processid,startmode,state,status,pathname /format:csv】。这里有个小例子展示了只有服务名称和路径的情况。

不用外部工具,教你快速检查电脑是否中毒 IT业界 第5张

5、WMIC工作列表(WMIC Job List)

这是个看起来最不可能发现任何东西的项目,因为绝大多数恶意软件都不用jobs,但是在例如MPlug的一些版本中,是很容易检测出的。输入【wmic job list full】,你能够获得一个【没有可用实例】的回执,这就意味着没有已安排的项目在执行。

莫忘记基础,如果IP是 谷歌 或者stealyourbanknumber.su.【netstat -abno】的,输出可能需要搜索来查看,即使这样可以还是寻找奇异的外部站点端口号码,如25、8080、6667等等。

Netstat控制如下:

-a 显示所有连接和监听端口-b 显示参与创建每个连接或者监听端口的可执行文件-n 以数字形式显示地址和端口号码-o 显示拥有的每个与链接相关的进程ID7、批处理文件版本

用一种简单可重复的方式完成这些WMIC东西并生成一份报告,怎么样呢?我已经有了。把东西都丢到一个批处理文件中,然后设置一个主机名参数,你甚至能够在全网中使用它——获得其他计算机的适当权限,方便进行远程评估。

这个脚本可以让你更清楚的了解HTML格式的输出,其中包括了你从 电脑 中获取的信息:

wmic /node:%1 computersystem get model,name,username,domain /format:htable > c:\triage-%1.htmlwmic /node:%1 startup list full /format:htable >> c:\triage-%1.htmlwmic /node:%1 process get description,processid,parentprocessid,commandline /format:htable >> c:\triage-%1.htmlwmic /node:%1 service get name,processid,startmode,state,status,pathname /format:htable >> c:\triage-%1.htmlwmic /node:%1 job list full /format:htable >> c:\triage-%1.html

来源: 松松科技 QQ/微信:lusongsong7

代理松松云可增加3个业务 帮您快速开拓市场,吸引用户了解详情
全局中部横幅
北京易杨国际旅行社有限公司驻马店第二网点

北京易杨国际旅行社有限公司驻马店第二网点

美缝剂

徐州凝彩建材有限公司是专业美缝剂厂家,从事美缝剂研发、生产、制造、销售、施工的企业,诚招全国美缝剂加盟代理,地老板美缝剂每一条都精彩。

显示屏生产厂家

深圳市天正达电子股份有限公司,显示屏生产厂家,提供车载屏,TFT显示屏产品定制与批发.天正达创立于1998年,已持续经营了20多年。2018年在新三板挂牌上市,证券代码:873073。公司坐落于深圳宝安,距宝安国际机场约半小时车程。公司专注于新型显示触控一体化模组的设计和开发,是一家集研发、制造、生产及销售于一体的国家高新技术企业。目前已成功量产OLED、INCELL、超窄边框显示及触控一体化等显示产品。

复星·星未来资本

星未来资本是复星集团旗下的VC团队,专注大健康和前沿科技投资。星未来资本共计投资20多个项目,投资规模10亿人民币。

毕业设计成品网站

计算机毕业设计论文网主要展示Python,微信小程序,nodejs,vue,JAVA,Android,ASP.NET,PHP等技术的毕业设计现成作品,为计算机专业的大学生提供参考素材,所有程序包运行稳定,文档全.是大四毕业生不可或缺的参考网站

铝天花

佛山市众兴龙建材有限公司【18929959978】是一家专业生产铝吊顶,铝天花,铝方通,铝扣板的厂家,专注生产铝质金属天花板数十年,承接各类金属铝天花工程,专业铝质天花板生产

上海金盾喷头

上海长竹阀门有限公司代理消防品牌有:上海金盾,瑞安长城,美国泰科(TYCO),主要销售产品:早期抑制快速响应喷头K200,ESFR快速响应K363喷头DN25,上海金盾喷头,瑞安长城喷头,美国泰科喷头,全焊接球阀,氨用阀门,欢迎联系我们订购!

探索无限创造力的智能伙伴与创作平台

AI-DOG是由上海集锦信息科技有限公司倾心打造的一个基于AI内容创作的平台。我们通过AI驱动内容创作效率革新。通过与人工智能技术的结合,我们的平台可以大大提高用户的创作效率和质量,为用户带来全新的、更高效、更智能的AI创作体验。

pk999安卓网

pk999安卓网专注于为安卓用户提供好玩的手机网游下载,单机游戏下载及手游攻略服务。安卓手机可免费下载各类apk软件,满足您对安卓资源的一切需求。

微油科技

微油科技是一家基于互联网全新大数据模式,致力于服务汽车后市场,以客户关怀与忠诚度建设为己任,致力打造成安全便捷的油•车服务平台。主营业务为车主提供非事故道路救援、油站导航、加油优惠、停车场查导、充电桩查导、洗车店查导及4S店查导等便民服务。目前,与中国石油、中国工商银行、昆仑银行、太平洋保险及全国2000余家4S店建立密切合作。

TPR教学法

TPR教学法第一类简单的说就是动作教学,用动作示范教学。tpr教学法第二类就像洗脸刷牙等家庭动作。tpr教学法的升级就是序列法

乌氏粘度计

上海密通机电科技有限公司(www.mt-tec.com/)是专业的粘度计,软化点,针入度,锥入度,微量水分,量热仪,格金干馏炉厂家.服务热线:021-51672891欢迎来电咨询乌氏粘度计,运动粘度计,软化点测定仪等相关产品信息

全局底部横幅