首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Windows进程和套接字捕获

Windows进程和套接字捕获
EN

Security用户
提问于 2012-08-10 10:51:29
回答 2查看 601关注 0票数 1

我在Windows2008Web服务器上看到了一些可疑的活动。在没有任何合法理由的情况下,有一些从服务器到国外IP地址的连接尝试。

连接尝试很少,只持续几秒钟。我可以使用什么,或者如何找到服务器中创建了套接字的进程?它不会持续很长时间,所以我正在考虑一些东西,它将在几秒钟内捕捉进程的快照,并给我实际的进程或打开套接字的实际可执行文件/dll。系统内部的TCPview和进行包捕获我可以想到,但它们是困难的,因为我不知道什么时候下一个连接尝试将作出。有更好的主意吗?

EN

回答 2

Security用户

回答已采纳

发布于 2012-08-10 19:30:20

我建议继续运行网络监视器 (从微软自己),使用一个大的缓冲器。NM与RAM缓冲区一起保存捕获的数据,当缓冲区已满时,旧数据包将被丢弃;因此您可以让它在无人值守的情况下运行。然后等待一个可疑的连接发生;此时,停止捕获并保存跟踪。

这将给您一个相当大的上下文(如果缓冲区足够宽,几分钟甚至几个小时以前的流量)。此外,NM试图将数据交换与进程连接起来(即使它失败了,您也可以使用跟踪来准确地了解机器上发生了什么,从而找出可能的罪魁祸首)。

NM似乎也可以从自动化一定程度上

票数 2
EN

Security用户

发布于 2012-08-10 11:28:37

那也会让我担心!攻击的一种方法是从命令行使用netstat -rnb,-b将显示打开每个连接的可执行文件。由于会话可能会持续很短时间,您可能没有时间手动执行此操作,因此需要编写脚本。这里有两个方法,你可以这样做:

  • 超级简单的方法:编写一个简单的脚本,只需将输出一遍又一遍地输送到文件中,直到中断为止。命令将是"netstat -rnb >> file.txt“。最简单的方法是创建一个批处理文件,比如netst.bat,其中包含2行:

netstat -rnb >> file.txt

netst.bat

这种方法的缺点是文件很快就会变大,您需要密切监视它,以确保它不会失控,或者如果端口号一致,可以使用powershell的select-string进行筛选。一旦您看到可疑的流量,您可以简单地搜索文件中您看到的IP地址,并且可执行文件应该在那里,除非谁写它是非常聪明的。

  • 另一种稍微复杂的方法是编写一个脚本,它将一次又一次地运行netstat -rnb,查找您看到的流量,并在它看到它时停止,输出您正在寻找的信息。唯一的问题是,你需要知道你想要的是什么,如果有广泛的IP地址和端口,这可能是不实际的,它假设你有一些脚本知识。
票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/18472

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档