电脑被入侵了怎么反查(查看电脑是否被入侵)

本期“安仔课堂”,ISEC实验室老师手把手教你“如何手工简易排查电脑是否被入侵过”,小伙伴们快快来!

恶意软件离我们并不遥远,网络攻击事件的频繁发生是再正常不过的事情了;人总是会生病,计算机也一样。如果你想知道自己的电脑是否“生病”了,那么,你首先需要了解电脑“生病”时的一些症状。

一、电脑感染后最常见的现象

1.浏览器重定向

当你使用百度搜索时,点击百度提供的链接,却被引导至一个随机链接上。你发现点击的每一条链接都被重定向到了其他网站。如果存在此情况,表明你的系统已被病毒或恶意软件感染。

2.主页被篡改

比如你将最喜欢的体育新闻网站设成了主页,但是不知为何,每次打开浏览器的时候,弹出的永远是Yahoo.com的首页。而且你还发现,在浏览器窗口中还出现了很多新的小工具图标,这些图标怎么都删不掉。那么请你小心,你的电脑很可能已经感染了恶意软件。

3.满屏幕的弹窗

“满屏幕的弹窗”指的是当你关闭了这个窗口之后,另一个窗口又弹出来了。而且当你没有连网的时候,系统仍不断地弹出各种各样的通知窗口。现在有很多网站会弹出让人反感的各种各样的广告,如果你的屏幕存在此情况,那么你的电脑可能已经被恶意广告或间谍软件感染了。

4.计算机运行越来越慢

导致电脑运行速度越来越慢的因素有很多,可能是因为运行的程序太多了,也可能是硬盘的存储空间不够了,亦或是因为内存太小。如果排除以上三个原因,电脑依旧运行很慢的话,那么你的电脑很可能已经中招了。

5.系统或程序不断崩溃

导致系统或应用程序不断崩溃的原因有很多,有可能是软件和硬件之间存在兼容问题所导致的。但是如果中了像rootkits这种会感染Windows内核的恶意软件,也会造成系统的不停崩溃。

6.出现异常图标、错误的开始菜单或设备管理器条目

出现异常图标、错误的开始菜单或设备管理器条目,有可能是因为下载安装程序没有注意,导致了一堆捆绑程序下载安装,这种附带在其他软件上的程序,实际上就是恶意软件。

二、如何自检

1.异常的日志记录

通常,我们需要检查一些可疑的事件记录,通过图形界面查看, 开始->运行 eventvwr.msc。比如:

“Event log service was stopped.”(事件记录服务已经停止) “Windows File Protection is not active on this system.”(Windows文件保护未开启) “The protected System file [file name] was not restored to its original, valid version because of the Windows File Protection…”(受保护的系统文件XXX无法还原) “The MS Telnet Service has started successfully.”(Telnet服务开启成功),除此之外, 还可以看看有没有大量失败的登录日志或者被锁定的账户。

2.异常的进程和服务

①.查找异常进程:

打开任务管理器查看是否有奇怪的进程在运行,重点关注的用户名是SYSTEM(系统)、Administrator(管理员)以及在管理员组的用户。当然, 你最好能熟悉正常的进程和服务,否则不清楚进程是否是"异常"的。

②.查找异常服务:

图形界面:开始->运行services.msc,查找和每个进程关联的服务。

3.异常的文件和注册表

如果磁盘的可用空间突然减小,我们可查看下文件是否有异常。通过开始菜单依次点击: 开始->查找->文件或目录,然后设置查找选项, 比如文件大于10000KB,或者创建、修改时间在一周以内,并搜索相关文件。

对于注册表,通常是查找自启动的注册点,常见的启动点为:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run HKLM\Software\Microsoft\Windows\CurrentVersion\Runonce

HKLM\Software\Microsoft\Windows\CurrentVersion\RunonceEx

HKCU\Software\Microsoft\Windows\CurrentVersion\Run

HKCU\Software\Microsoft\Windows\CurrentVersion\Runonce

HKCU\Software\Microsoft\Windows\CurrentVersion\RunonceEx

注:HKLM和HKCU分别是HKEY_LOCAL_MACHINE和HKEY_CURRENT_USER的缩写。

4.异常的计划任务

查看异常的计划任务, 重点关注那些以管理员组、SYSTEM权限或者空白用户名定时启动的任务:

查看定时任务

开始->运行taskschd.msc /s,查看定时任务。

查看自启动程序

开始->运行msconfig.exe,查看自启动程序。

其他自启动入口

要注意的是,msconfig这些命令只是列出了部分开机自启动的程序,Windows开机自启动的方式很多,包括劫持系统程序、动态运行库等。

5.异常的网络流量

常用的网络相关自检命令:

检查防火墙配置:netsh firewall show config;

查看共享文件,检查是否是主动分享的,net view \127.0.0.1;

查看本机活跃的会话,net session;

查看本机对其他系统打开的会话,net use;

查看NetBIOS over TCP/IP的激活状态,nbtstat –S;

查看当前网络连接和监听情况,netstat –na;

持续输出上述信息, 每3秒刷新一次,netstat -na 3;

查看网络连接对应的进程id(-o)和进程名字(-b),netstat –naob。

6.异常帐号

使用命令行重点查看新添加进管理员组的账号:

net user

net localgroup administrators

7.使用工具检查

安装杀毒软件,能够扫描出大部分的恶意软件。ISEC实验室研发的产品“计算机安全检测系统SD307”,针对文件特征值、数字签名等信息做校验,能够很好的针对PE文件进行检测。

互联网的多元化与复杂性在给我们的生活带来丰富和便利的同时,亦带来了安全风险,建议大家定期对计算机进行安全扫描,养成良好的上网习惯,保护好自己的信息安全。

(0)

相关推荐

  • win8电脑硬盘怎么看大小,如何查看电脑硬盘大小

    win8电脑硬盘怎么看大小 win8如何查看电脑硬盘大小 操作方法 01 打开桌面后我们点击"这台电脑". 02 进入这台电脑后,在打开来的面板我们对电脑硬盘大小一目了然. 03 ...

  • 电脑管家怎么开启悬浮窗和查看电脑的硬盘温度?

    电脑硬盘温度的高低影响我们正常玩电脑,通过查看电脑的硬盘温度可以帮助我们更好的保护电脑,我们可以通过电脑管家来查看电脑的硬盘温度,通过打开悬浮窗就可以查看到温度,那么如何打开呢? 操作方法 01 首先 ...

  • 如何知道别人电脑的ip地址(怎么查别人电脑的ip地址)

    自己电脑的ip地址一般都可以查到,但是别人电脑的ip地址怎么查到呢?掌握了下面的方法,就可以轻松查到.1.打开自己的电脑,点击开始菜单,点击运行,在输入框里输入cmd命令,打开dos命令程序.2.在命 ...

  • 如何查自己电脑的ip地址(怎样查自己电脑ip地址查询)

    大家都知道,每台联网的电脑或移动设备,都是有自己的ip地址的.我们在处理某些事的时候,有时候是需要知道自己电脑的ip地址,但是很多朋友还不知道如何查询自己电脑的ip地址.下面小编给大家分享几个,查询本 ...

  • 怎么查看电脑硬件配置详细信息(怎么查看电脑的硬件信息)

    概述分享一个之前整理的一键检测硬件命令.当你拿到一个新电脑时,不需要再去控制面板.设备管理器.电脑属性去一个一个查看了,只需要复制下这里脚本内容,一键执行就可以了解到硬件的所有信息.下面介绍下脚本内容 ...

  • 怎么检测查看电脑配置

    在查看电脑上查看新买的电脑配置很简单,但是按照普通的方法硬件信息都是英文形式的,那么怎么能看到中文的电脑配置呢,查看电脑配置都有哪些方法. 查看电脑配置 01 使用优化大师查看,假定电脑已经下载安装成 ...

  • Win10下怎么查看电脑配置以此来判断是否支持运行一些游戏

    玩游戏或安装软件,经常需要考虑到电脑的配置是否能够支持运行,但是在Win10系统下如何查看呢?其实Win10 系统自带的功能中就能够简单的查看电脑的配置。 Win10系统下查看电脑配置的方法: 方法一 ...

  • 如何查看电脑硬件温度?如cpu,显卡,硬盘温度的查看方法

     很多朋友问过我如何查看电脑硬件温度,如何看处理器温度?,如何看显卡温度?,如何看硬盘的温度?等等,一般来说我们都是使用软件来检测电脑硬件温度的,因为操作系统中没有温度检测这个功能,如果电脑进不了系统 ...

  • 如何查看电脑的配置 怎样查看电脑的配置状况

    简介 组装电脑(计算机(电脑))的朋友一定都对电脑(计算机(电脑))配置很熟悉,但一些新手朋友依然不能系统的知道自己的电脑(计算机(电脑))配置怎么样,以至于去电脑(计算机(电脑))城组装电脑(计算机 ...