当前位置: 主页 > 服务器技术 > 安全防护 > 基于网络端口的病毒防范

基于网络端口的病毒防范

时间:2010-1-24来源:互联网 点击:

在网络技术中,端口(Port)的意思有多种:集线器、交换机、路由器的端口是指连接其他网络设备的接口,如RJ-45端口、Serial端口等。这里所指的端口不是指物理意义上的端口,而是特指TCP/IP协议中的端口,是逻辑意义上的端口。那么TCP/IP协议中的端口指的是什么呢? Intemet的通用语言是TCP/TP,它是一组协议,它规定在网络的第四层运输层有两种协议TCP、UDP。端口就是这两个协议打开的。当我们访问一个网站时,就是在本机开个端口去连网站服务器的一个端口,别人访问我们时也是如此。也就是说,计算机的通讯就像我们互相串门一样,从这个门走进那个门,而病毒与黑客也是会想方设法由这些门(端口)入侵。统计数据显示:约90%的攻击来自蠕虫,蠕虫病毒具有反复攻击的特性,它们会寻找同一端口并大规模入侵这些端口。96%的扫描集中在端口。

2 TCP网络端口类型分析

TCP使用端口来识别出一台主机所拥有的不同的TCP连接,端口范围为o-65535,每一项服务都对应相应的端口,比如,众所周知的WWW服务的端口是80,Smtp是25,ftp是端口,可分为3大类:

(1)熟知端口(Well Known Ports):从0到1023,它们紧密绑定于一些服务。通常这些端口的通讯明确表明了某种服务的协议。常用的熟知端口如表l所示。

表1常用的熟知端口

(2)注册端口(Registered Pons):从1024到49151。它们松散地绑定于一些服务,也就是说有许多服务绑定于这些端口,这些端口同样用于许多其他目的。

(3)动态和/或私有端口(Dynamic and/or PrivatePorts):从49152到65535。理论上,不应为服务分配这些端口。实际上,机器通常从1024起分配动态端口。

3 端口状态分析

查看系统正在使用的端口状态和动作,可用命令netstat及常用的监控软件等。在TCP/IP协议中,IP加端口构成套接字Socket,是网络定位方法之一。而Socket有3种,一种是操作系统自身使用的系统Socket,另一种是普通应用程序使用的普通Socket;最后一种是隐藏Socket,它在操作系统的任务列表中是看不到的。黑客程序大多使用隐藏Socket。

3.1查看本机端口状态

3.1.1利用netstat命令操作方法:单击“开始→程序→附件→命令提示符”,进入DOS窗口,输入命令netstat—na回车,于是就会显示本机连接情况及打开的端口,如图l所示。其中,Local Address代表本机IP地址和打开的端口号(图l中本机打开了135端口),Foreign Address是远程计算机IP地址和端口号,State表明当前TCP的连接状态,图中LISTENING是监听状态,表明本机正在打开135端口监听,等待远程电脑的连接。 

  图1本机连接情况及打开端口

如果在DOS窗口中输入了netstat—nab命令,还将显示每个连接都是由哪些程序创建的,如图2所示,本机在135端口监听,就是由svchost.exe程序创建的。如果你发现本机打开了可疑的端口,就可以用该命令察看它调用了哪些组件,然后再检查各组件的创建时间和修改时间,如果发现异常,就可能是中了木马。

.
分页: [1] [2]
TAG: 病毒 防范
推荐内容最近更新人气排行
关于我们 | 友情链接 | 网址推荐 | 常用资讯 | 网站地图 | RSS | 留言