免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2205 | 回复: 8
打印 上一主题 下一主题

【求助】谁能给我一个详细的方法来检查系统是否存在后门 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2005-08-18 16:56 |只看该作者 |倒序浏览
因为系统被入侵了,我使劲浑身解数都找不到他是怎么进来的。
我的系统是IIS5.0 +sql2000, MD邮件系统,杀毒软件装的是卡巴斯基,防火墙用的是blackice。

之前我查到过被安装了Radmin远程控制程序。被我删掉以后本来以为没事了。
可是又发现我的用户里面会多出一个陌生的账号。

请各位大哥帮帮我,告诉我有什么方法能检测系统是否有后门!!!!!!

谢谢了!!!!!!!!!!

我这2个星期食不下咽,目前服务器=落在他人之手,如果他发彪,我的数据可能会遭破坏,虽然我已经备份了数据,但是要重装系统和安装补丁,配置服务器 要花很长的时间。

再次恳求高手帮忙!!!!!!!!!!!!!!

论坛徽章:
0
2 [报告]
发表于 2005-08-19 08:55 |只看该作者

【求助】谁能给我一个详细的方法来检查系统是否存在后门

检查脚本木马

论坛徽章:
0
3 [报告]
发表于 2005-08-19 09:39 |只看该作者

【求助】谁能给我一个详细的方法来检查系统是否存在后门

能不能说的稍微具体点?

论坛徽章:
0
4 [报告]
发表于 2005-08-19 12:51 |只看该作者

【求助】谁能给我一个详细的方法来检查系统是否存在后门

win2000?
用的是

论坛徽章:
0
5 [报告]
发表于 2005-08-19 13:26 |只看该作者

【求助】谁能给我一个详细的方法来检查系统是否存在后门

你要找出你的漏洞所在,这样才能治标..

论坛徽章:
0
6 [报告]
发表于 2005-08-19 15:42 |只看该作者

【求助】谁能给我一个详细的方法来检查系统是否存在后门

进程、服务、文件、注册表、自启动项、内核隐藏进程、开放端口,webshell后门,文件时间戳等……

论坛徽章:
0
7 [报告]
发表于 2005-08-19 22:08 |只看该作者

【求助】谁能给我一个详细的方法来检查系统是否存在后门

1.文本格式后门
  
    主要是一些脚本后门,这些可以使用字符串搜索来进行查找,查找一些关键字就可以了。

2.二进制后门

    首先是普通后门,指那些不能隐藏文件,不能隐藏服务的。这些比较容易找。最低级的是要开端口的,用fport就可以,包括tcp和udp后门。其次某些不看端口的,比如PortLess这些,他们还是有服务,看看服务就一清二楚了。一些反向连接的,一般也都有服务,包括那些流行的远程线程插入类型在内(也有的远程线程插入后门没有服务,不过这种后门怕直接断电,恶意关机)。

    再就是比较高级点的rootkit了,目前比较流行的hxdef是ring3下面的,查找也不难,IceSword能够对付目前大多数的rootkit,类似的查找工具也很多。还有hkdoor也差不多这样对付,以及ntrootkit

3.特殊后门

    这些就是那些比较灵活点的人使用的后门了(不包括没有公开的rootkit),比如克隆帐号,MS SQL SERVER存储过程,MySQL自定义函数,IIS Extension Door,IIS Filter Door这些。这些后门就只有你根据自己开放的服务,来灵活应对了。

论坛徽章:
0
8 [报告]
发表于 2005-08-20 11:09 |只看该作者

【求助】谁能给我一个详细的方法来检查系统是否存在后门

微软有个查后门的工具MSWin Malicious Software Removal Tool,可以在微软的网站上下载。

论坛徽章:
0
9 [报告]
发表于 2005-08-20 22:55 |只看该作者

【求助】谁能给我一个详细的方法来检查系统是否存在后门

很多时候漏洞来自于脚本,如果楼主单纯的恢复或者重装系统,那个有问题的脚本相当于一个未清除的后门啊,建议恢复系统后把诸如论坛的东西先停掉,找个懂程序的朋友尽快检查
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP