我在Windows2008Web服务器上看到了一些可疑的活动。在没有任何合法理由的情况下,有一些从服务器到国外IP地址的连接尝试。
连接尝试很少,只持续几秒钟。我可以使用什么,或者如何找到服务器中创建了套接字的进程?它不会持续很长时间,所以我正在考虑一些东西,它将在几秒钟内捕捉进程的快照,并给我实际的进程或打开套接字的实际可执行文件/dll。系统内部的TCPview和进行包捕获我可以想到,但它们是困难的,因为我不知道什么时候下一个连接尝试将作出。有更好的主意吗?
发布于 2012-08-10 19:30:20
发布于 2012-08-10 11:28:37
那也会让我担心!攻击的一种方法是从命令行使用netstat -rnb,-b将显示打开每个连接的可执行文件。由于会话可能会持续很短时间,您可能没有时间手动执行此操作,因此需要编写脚本。这里有两个方法,你可以这样做:
netstat -rnb >> file.txt
netst.bat
这种方法的缺点是文件很快就会变大,您需要密切监视它,以确保它不会失控,或者如果端口号一致,可以使用powershell的select-string进行筛选。一旦您看到可疑的流量,您可以简单地搜索文件中您看到的IP地址,并且可执行文件应该在那里,除非谁写它是非常聪明的。
https://security.stackexchange.com/questions/18472
复制相似问题