0X1:常見端口及服務(wù),系統(tǒng)目錄以及注冊(cè)表
計(jì)算機(jī)提供多種服務(wù),例如ssh,telnet,web服務(wù)等,主要是通過"P地址+端口號(hào)"來區(qū)分不同的服務(wù)。一般常用的端口號(hào)是從0到1023,這些端口一般都默認(rèn)給了一些特定的服務(wù),例如21端口分配給FTP,23分配給telnet,80分配給http服務(wù)等等。而1024到65535一般都沒有固定的服務(wù),可以根據(jù)使用者隨機(jī)分配給服務(wù)。這些動(dòng)態(tài)端口常常被木馬病毒利用。黑客也可以利用端口進(jìn)行服務(wù)判斷,表格中為常用的端口服務(wù):
80
HTTP協(xié)議代理服務(wù)器
21
FTP(文件傳輸)協(xié)議代理服務(wù)器
22
SSH命令行模式遠(yuǎn)程連接Linux系統(tǒng)服務(wù)器。
23
telnet(遠(yuǎn)程登錄)協(xié)議代理服務(wù)器
25
SMTP服務(wù)器所開放的端口,用于發(fā)送郵件。
110
POP3(郵件協(xié)議3)服務(wù)開放的。
137、138、139
137、138網(wǎng)上鄰居傳輸文件時(shí)用這個(gè)端口。139端口:用于windows文件和打印機(jī)共享和SAMBA。
143
Internet消息訪問協(xié)議,簡(jiǎn)稱IMAP),和POP3一樣,是用于電子郵件的接收的協(xié)議。
443
Https能提供加密和通過安全端口傳輸?shù)牧硪环NHTTP。
1433
SQL Server默認(rèn)的端口
3306
Mysql數(shù)據(jù)庫(kù)的默認(rèn)端口,用于Mysql對(duì)外提供服務(wù)。
3389
Windows 2000(2003) Server遠(yuǎn)程桌面的服務(wù)端口,可以通過這個(gè)端口,用"遠(yuǎn)程桌面"等連接工具來連接到遠(yuǎn)程的服務(wù)器
1521
oracle數(shù)據(jù)庫(kù)
80
是被用于WWW代理服務(wù)的以及Apache Tomcat web server安裝后,默認(rèn)的服務(wù)端口就是8080。
windows+R
輸入services.msc也可以進(jìn)行服務(wù)查看,以及服務(wù)的開啟關(guān)閉。
注冊(cè)表是MicrosoftWindows中的一個(gè)重要的數(shù)據(jù)庫(kù),用于存儲(chǔ)系統(tǒng)和應(yīng)用程序的設(shè)置信息。直接控制著windows的啟動(dòng)、硬件驅(qū)動(dòng)程序的裝載以及一些windows應(yīng)用程序的運(yùn)行,
遠(yuǎn)程桌面從而在整個(gè)系統(tǒng)中起著核心作用。也是黑客入侵,留后門的常用之地。
windows+R,然后輸入 regedit
1.HKEY_CLASSES_ROOT管理文件系統(tǒng)。根據(jù)在Windows中安裝的應(yīng)用程序的擴(kuò)展名,該根鍵指明其文件類型的名稱,相應(yīng)打開該文件所要調(diào)用的程序等等信息。
2.HKEY_CURRENT_USER管理系統(tǒng)當(dāng)前的用戶信息。在這個(gè)根鍵中保存了本地計(jì)算機(jī)中存放的當(dāng)前登錄的用戶信息,包括用戶登錄用戶名和暫存的密碼。在用 戶登錄Windows98時(shí),其信息從HKEY_USERS中相應(yīng)的項(xiàng)拷貝到HKEY_CURRENT_USER中。
3.HKEY_LOCAL_MACHINEl 管理當(dāng)前系統(tǒng)硬件配置。在這個(gè)根鍵中保存了本地計(jì)算機(jī)硬件配置數(shù)據(jù),此根鍵下的子關(guān)鍵字包括在SYSTEM.DAT中,用來提供HKEY_LOCAL_MACHINE所需的信息,或者在遠(yuǎn)程計(jì)算機(jī)中可訪問的一組鍵中。l這個(gè)根鍵里面的許多子鍵與System.ini文件中設(shè)置項(xiàng)類似。
4.HKEY_USERSl 管理系統(tǒng)的用戶信息。在這個(gè)根鍵中保存了存放在本地計(jì)算機(jī)口令列表中的用戶標(biāo)識(shí)和密碼列表。同時(shí)每個(gè)用戶的預(yù)配置信息都存儲(chǔ)在HKEY_USERS根鍵中。HKEY_USERS是遠(yuǎn)程計(jì)算機(jī)中訪問的根鍵之一。
5.HKEY_CURRENT_CONFIGl 管理當(dāng)前用戶的系統(tǒng)配置。在這個(gè)根鍵中保存著定義當(dāng)前用戶桌面配置(如顯示器等等)的數(shù)據(jù),該用戶使用過的文檔列表(MRU),應(yīng)用程序配置和其他有關(guān)當(dāng)前用戶的Windows98中文版的安裝的信息。
病毒經(jīng)常修改的注冊(cè)表鍵值:
(1)IE起始頁(yè)的修改
lHKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\Main 右半部分窗口中的Start Page 就是IE主頁(yè)地址了
(2)Internet選項(xiàng)按鈕灰化&失效
lHKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\Control Panel 下的DWORD值 “Setting”=dword:1 “Links”=dword:1“SecAddSites”dword:1 全部改為0之后 再將lHKEY_USERS\DEFAULT\Software\Policies\Microsoft\InternetExplorer\Control Panel 下的DWORD值“homepage”鍵值改為0 則無法使用“Internet選項(xiàng)”修改IE設(shè)置
(3)“源文件”項(xiàng)不可用
lHKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\Restrictions 的“NoViewSource”被設(shè)置為1了,改為0就可恢復(fù)正常
(4)“運(yùn)行”按鈕被取消&失效
lHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer 的“NoRun”鍵值被改為1了,改為0就可恢復(fù)
(5)“關(guān)機(jī)”按鈕被取消&失效
lHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer 的“NoClose”鍵值被改為1了,改為0就可恢復(fù)
(6)“注銷”按鈕被取消&失效
lHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer 的“NoLogOff”鍵值被改為1了,改為0就可恢復(fù)
(7)磁盤驅(qū)動(dòng)器被隱藏
lHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer 的“NoDrives”鍵值被改為1了,改為0就可恢復(fù)