>> 欢迎您, 傲气雄鹰: 重登陆 | 退出 | 注册 | 资料 | 设置 | 排行 | 新贴 | 精华 | 管理 | 帮助 首页

  小榕软件实验室
  刀光雪影
  入侵检测的几个小工具!
发表文章 发表涂鸦
  回复数:2  点击数:263 将此页发给您的朋友        
作者 主题: 入侵检测的几个小工具! 回复 | 收藏 | 打印 | 篇末
mf117帅哥哦
级别:精灵王
威望:0
经验:0
货币:2217
体力:100
来源:61.183.75.*
总发帖数:362
注册日期:2002-03-27
查看 邮件 主页 QQ 消息 引用 复制 下载 

1、进程运行信息
调查人员感兴趣的第一个不稳定信息是受害计算机的进程运行状况,我们可以使用下面的几种软件来获取相关信息:
Pslist.exe:产自SysInternals公司,提供一个全面的进程信息列表,包括进程的PID、内核时间(kernel time)、用户时间(user time)以及内存使用状况。

Pulist.exe:出自NT Resource Kit,列出每个进程的PID标识和用户。

Fport.exe:产自FoundStone,列出系统中所有打开的TCP/IP和UDP端口,以及它们对应应用程序的完整路径、PID标识、进程名称等信息。
Listdlls.exe:产自SysInternals,列出系统中每个进程使用中的DLL文件信息,包括基地址、大小、版本、DLL文件的完整路径。
Psloggedon.exe:产自SysInternals,报告本地登录受害计算机的用户信息,以及共享资源信息。

Psuptime.exe:产自SysInternals,显示系统运行的时间。



Pclip.exe:产自UnxUtils.zip,可以将剪贴板的内容发送到标准输出设备。 我们也可以通过管道命令联合使用Pclip和netcat或cryptcat,比如:在诊断工作站执行命令"nc -l -p 12345 > c:\caseid\\pclip.dat",负责接收输出信息;在受害计算机执行命令"pclip \| nc 12.34.56.78 12345"收集剪贴板信息。

2、待执行任务信息
受害计算机上有可能运行了AT命令,因此调查人员有必要执行"AT"命令,确认一下受害计算机是否还有任务等待运行。

3、网络连接信息
要获取网络连接信息,不需要另外的工具直接使用Windows内置命令就可以实现,它们是"netstat -a","nbtstat -c"以及带各种参数的net命令。将它们通过管道命令与netcat或cryptcat联合使用,输出信息就可以方便地传送到诊断工作站。

编辑 删除 发表时间发表于 2002-08-31.22:52:34   MSIE 5.01 Windows 2000IP: 已记录
我很笨美女哟
级别:本站元老
威望:3
经验:0
货币:5165
体力:100
来源:211.98.176.*
总发帖数:1562
注册日期:2002-08-21
查看 邮件 主页 QQ 消息 引用 复制 下载 

呵呵,不知道是从哪转来呀?
----------------------------------------------------------
对当初的选择我无悔,既然选择了前方,我就只能风雨兼程,坚如磐石。回头望,来时路,丝雨霏霏,忆往昔,迷惘岁月。待今朝,显豪情,晴空万里看我笑傲江湖。

我的能力有限,不回贴吧,心里还难受,供大家参考吧

编辑 删除 发表时间发表于 2002-08-31.23:16:37   MSIE 6.0 Windows 2000IP: 已记录
痞菜帅哥哦
级别:管理员
威望:9
经验:18
货币:99999
体力:100
来源:不知道
总发帖数:2602
注册日期:2001-04-13
查看 邮件 主页 QQ 消息 引用 复制 下载 

都是2000R-kit的东西
----------------------------------------------------------

哈哈

编辑 删除 发表时间发表于 2002-08-31.23:26:59   MSIE 5.01 Windows 2000IP: 已记录
选择回复        
 快速回复主题: >>>高级模式
  用户名: 没有注册? 密码: 忘记密码?
记住密码
HTML语法
禁止IDB代码
禁止表情字符

[按 Ctrl+Enter 快捷键可直接提交帖子]
 投票评分: 共 0 票  
所有时间均为: 北京时间 ↑TOP 
关闭主题 拉前主题 移动主题 主题置顶 取消置顶 总固顶主题 取消总固顶 加入精华 移出精华 删除主题