最新IBM水货笔记本价格,详细点击进入

查看完整版本: 黑客及木马攻击常见端口的关闭

kalda 2006-10-30 18:40

黑客及木马攻击常见端口的关闭

以下列出的端口仅为相关木马程序默认情况下开放的端口,请根据具体情况采取相应的操作:
;Xf_TC;_`{g k3P
O!H%` LV,y6o'u 707端口的关闭: dt.O e e2iwk3L
#a8J3c*{"H3Xl
这个端口开放表示你可能感染了nachi蠕虫病毒,该蠕虫的清除方法如下:
S_f.{~#y
4MDb8`K6Sq3S0L8Tm 1、停止服务名为WinS Client和Network Connections Sharing的两项服务
NuUYIe Wz )zlj9@T7^
2、删除c:WinntSYSTEM32WinS目录下的DLLHOST.EXE和SVCHOST.EXE文件
G3TeL0]h6`\/[
#p s"iA F;mc+@ 3、编辑注册表,删除HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices项中名为RpcTftpd和RpcPatch的两个键值
P@)`e2U1v.`]ZX
s5y UY|@7]e 1999端口的关闭:
T^:I/q&NX:i(nV Mg_ OYH zX$UZ
这个端口是木马程序BackDoor的默认服务端口,该木马清除方法如下:
5U_ R\W+XD$c:s$]C -XT;x2Q7G$L
1、使用进程管理工具将notpa.exe进程结束 "d2lo6z_(EZ+j%` Y
)_H.qP q/TI9S!W'y
2、删除c:Windows目录下的notpa.exe程序 #th/]&I Y+n&f

#bv0K ? I,V 3、编辑注册表,删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion
8e?0^S|g Zr QNOJ)p&C
Run项中包含c:Windows otpa.exe /o=yes的键值
{0U:\a2X8F~*_ B6OIs+P @B
2001端口的关闭:
!lD't] K:\7i&p0d
CS']#K#??.mq-Zo 这个端口是木马程序黑洞2001的默认服务端口,该木马清除方法如下: mz AXpBVT.r
[o*m:~LO
1、首先使用进程管理软件将进程Windows.exe杀掉
(|+A2fh^-a_(w M]m{BD7P0^
2、删除c:Winntsystem32目录下的Windows.exe和S_Server.exe文件
}$} zt/kI/vO
6t7x|DLA6v{C 3、编辑注册表,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion Mz*ZX7M)i6wL/a5rT

O9yY)raS\ I RunServices项中名为Windows的键值
@l?3s Dk@Ap^-L
Tbi:D3LF 4、将HKEY_CLASSES_ROOT和HKEY_LOCAL_MACHINESoftwareCLASSES项中的Winvxd项删除 &BXC.F}D d$Ut

CSoAz2] 5、修改HKEY_CLASSES_ROOT xtfileshellopencommand项中的c:Winntsystem32S_SERVER.EXE %1为C:WinNTNOTEPAD.EXE %1 {d,M X!Q0BqYK.|
z!BQ#N&za
6、修改HKEY_LOCAL_MACHINESoftwareCLASSES xtfileshellopencommand
u Lt1WI6R+S
;\}1e9j!}%Z 项中的c:Winntsystem32S_SERVER.EXE %1键值改为
;@+E E R Un!{8F[ D(cVb F5^L^I2j
C:WinNTNOTEPAD.EXE %1
cj @|c4g hu P&K 5m@@4x[P0D
2023端口的关闭:
;MS;HV!oNs D@ (NR r+xy+H lE iQ
这个端口是木马程序Ripper的默认服务端口,该木马清除方法如下:
M+Hv%ih3x P+R P&q FH5K2A
1、使用进程管理工具结束sysrunt.exe进程
?2t'tVCJK,{7aL
%Q:uUUm| b v1S} 2、删除c:Windows目录下的sysrunt.exe程序文件 4vK9L zG#[Ju
Jf5cs&I,Yk
3、编辑system.ini文件,将shell=explorer.exe sysrunt.exe 改为shell=explorer.exe后保存 /cd o%L%z,Z:KC%k*j
UNdD"Pa Q
4、重新启动系统
+O&vVZ6j
4S G o)S&`$UPcs 2583端口的关闭:
Um&O%k/~8p
v%?3nIXJ(y 这个端口是木马程序Wincrash v2的默认服务端口,该木马清除方法如下:
*\ I8o~F1Bq(}
4Eq.[1if{g 1、编辑注册表,删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion
"b,a P!V1o9U^&P
5? V `v*c'Z$[ Run项中的WinManager = "c:Windowsserver.exe"键值
W3T_'lyd /t_3Pe5q I)`}
2、编辑Win.ini文件,将run=c:Windowsserver.exe改为run=后保存退出
,_^8P2M;yF+O!b
:hz3I6S!g` 3、重新启动系统后删除C:Windowssystem SERVER.EXE
4y$WMZ| zbv1crV `+o q-bpM
3389端口的关闭:
^ Hq)elbuZ\"|6h U.V@wj o~8\mq
首先说明3389端口是Windows的远程管理终端所开的端口,它并不是一个木马程序,请先确定该服务是否是你自己开放的。如果不是必须的,请关闭该服务。 MKKhd'T']B

5c9s[ {I-qy Win2000关闭的方法:
n$cP/WT|*X 4b!U8}!jo [K5J
1、Win2000server 开始-->程序-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。 ?M-\rec
g*` jb#|0^-B
2、Win2000pro开始-->设置-->控制面板-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。 !RnX{-NT*x%w;V)h @/R
'Pr]t#o~v
Winxp关闭的方法: | w`"\C n\2g%^JA
/T$LAzW%G?
在我的电脑上点右键选属性-->远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。 ?BGGvvUW7?-Qb

)~V!^9P;X.wL 4444端口的关闭: :x&^6vv O*v1o
1a {z9\{B
如果发现你的机器开放这个端口,可能表示你感染了msblast蠕虫,清除该蠕虫的方法如下: 3TCs].BRw H(H

\3O+r JL1Rm0D 1、使用进程管理工具结束msblast.exe的进程
^W2Zy*K)Vy C;VR u@"v
2、编辑注册表,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun
%C3o;r n| 9M T|bMNJ]L
项中的"Windows auto update"="msblast.exe"键值
$gK_aZfjcMj(\
7g@m/hH*l)T*b 3、删除c:Winntsystem32目录下的msblast.exe文件
R*J(G a~C-p
1pk I&N(y9LG 4899端口的关闭: Wj(I WcJ
Jz_9H+psL1a
首先说明4899端口是一个远程控制软件(remote administrator)服务端监听的端口,他不能算是一个木马程序,但是具有远程控制功能,通常杀毒软件是无法查出它来的,请先确定该服务是否是你自己开放并且是必需的。如果不是请关闭它。 8l.~*O!n8}L/]'m

/^"~E w4j4S] 关闭4899端口: ZDL3jj
)K;y4K:k.v aT^
1、请在开始-->运行中输入cmd(98以下为command),然后 cd C:Winntsystem32(你的系统安装目录),输入r_server.exe /stop后按回车。
.~&HaKD)yG&hh)[ `7{jk6nIv
然后在输入r_server /uninstall /silence
j)a%n I G ^ 7u'\^L&wX
2、到C:Winntsystem32(系统目录)下删除r_server.exe admdll.dll
&z&|e Tnav#G9O
R^ z@ZB raddrv.dll三个文件
7C!Y2lb lM9Wp[ "ht/d-}0c6}:g
5800,5900端口:
:jCx4z!G,RZ,d(}G(K ~9mKJ9M1x @$M6o&w(^zs:g
首先说明5800,5900端口是远程控制软件VNC的默认服务端口,但是VNC在修改过后会被用在某些蠕虫中。
Zerl1^ SI
7h'u%B3oD'yd 请先确认VNC是否是你自己开放并且是必须的,如果不是请关闭
-pP"HV$eba8nG ZL n1l4fhd@1Z)l:T
关闭的方法: b2p[1r0X"]

7p6g*j)plL }2a 1、首先使用fport命令确定出监听在5800和5900端口的程序所在位置(通常会是c:Winntfont***plorer.exe)
[$C@Ld4H+|/t
sm4w3yt$Zn:CN3S 2、在任务管理器中杀掉相关的进程(注意有一个是系统本身正常的,请注意!如果错杀可以重新运行c:Winntexplorer.exe)
/eOP mpQ,?
~Q M*[ d lY 3、删除C:Winntfonts中的explorer.exe程序。
8PS m#mu!E8YU$q#U_
G%}NF6VR 4、删除注册表HKEY_LOCAL_MACHINESoftwareMicrosoftWindows
8A s+\ s)t!Fs
a+p&h~'zT5]%ma8|I CurrentVersionRun项中的Explorer键值。
-}b0jPlB y5E jo;B
5、重新启动机器。
"{\Tx2y\A |'Jj
KpLyw/F@LU 6129端口的关闭:
Ap^.R W'J[I
NmP&M+gD 首先说明6129端口是一个远程控制软件(dameware nt utilities)服务端监听得端口,他不是一个木马程序,但是具有远程控制功能,通常的杀毒软件是无法查出它来的。请先确定该服务是否是你自己安装并且是必需的,如果不是请关闭
v]3h!V7Bpk
1V+] f:v%|/nl/B 关闭6129端口: e;e]af| v,f

qbiN'Yn,B 1、选择开始-->设置-->控制面板-->管理工具-->服务 x]/M},L

Oan@ E 找到DameWare Mini Remote Control项点击右键选择属性选项,将启动类型改成禁用后停止该服务。 3e5M8\ s5[4P
v9batf|^
2、到c:Winntsystem32(系统目录)下将DWRCS.EXE程序删除。 6?7dA&` [O/Z
j[{{2g&|f
3、到注册表内将HKEY_LOCAL_MACHINESYSTEMControlSet001Services项中的DWRCS键值删除
[*i7H%_)W#D
8_{ I!~Wpw3]d 6267端口的关闭: $O O#I%d7`9FCy2r'}
/Q I S,p-H*R(L2BV*{
6267端口是木马程序广外女生的默认服务端口,该木马删除方法如下:
^ r[:^$bD0C!n
_%SmD sn(n 1、启动到安全模式下,删除c:Winntsystem32下的DIAGFG.EXE文件 #~/[S+w+WEJ
T6oF7Z7{]:{
2、到c:Winnt目录下找到regedit.exe文件,将该文件的后缀名改为.com 6mT V7fb h

4mX%pm Ay9M.[ 3、选择开始-->运行输入regedit.com进入注册表编辑页面 7|]+j }*O9td o

_&kg:]g:]&j7kP 4、修改HKEY_CLASSES_ROOTexefileshellopencommand项的键值为
m7Y"Q+ZD#p O{ 4Y4`"B(b_Q&h#G
"%1" %* WM/i3{h*q#K'Xl"_
Ny"C&`*O
5、删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows CurrentVersionRunServices项中名字为Diagnostic Configuration的键值
KET)`vq5zu L!rn/@1S$[6A6]
6、将c:Winnt下的regedit.com改回到regedit.exe 1C-p@c.[ @YQh7Ot

f|7NY] 6670、6771端口的关闭:
!S8Y4KK4N-[:O,P0S H}?5_ }&c{-f3J m S
这些端口是木马程序DeepThroat v1.0 - 3.1默认的服务端口,清除该木马的方法如下:
R[9~g nH ` BiJ0w,_9y S.l
1、编辑注册表,删除HKEY_LOCAL_MACHINESOFTWAREMicroSoftWindowsCurrentVersion %G;UR/d;{ X
)D9VaR9Ho/U
Run项中的‘System32‘=c:Windowssystem32.exe键值(版本1.0)或‘SystemTray‘ = ‘Systray.exe‘ 键值(版本2.0-3.0)键值
,pI Y$x/v
s!? i+PiGS6? 3、重新启动机器后删除c:Windowssystem32.exe(版本1.0)或c:Windowssystemsystray.exe(版本2.0-3.0) 7H E!u'P^YW,aL]

CVfo;d-l gV 6939 端口的关闭:
M%R!Rd4ig6`f8~ P:l,f3dI+b2e]6t|
这个端口是木马程序Indoctrination默认的服务端口,清除该木马的方法如下: P1}O,x vq@h,A'B#H'w

!K?~ hXi M(] 1、编辑注册表,删除 1I LqEQyd
F%hwoL.@?.v
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows iC3[5m7o `d%B-[
jk%P/P-?X([o0Qwu
CurrentVersionRun u EH"L.d xS9e3^ h0i3NI

%IW;pxYlf HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
$r%N|5WV)cY
&I9z j4QkdF9yY CurrentVersionRunServices uM+h ?:z$g#t3Y
t JQrv5wqK-a s g
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows
|){ A0{&T@
#ao0](ZkO{ CurrentVersionRunOnce
1h3^mN*hCPY z po ? H
HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows I |._*xH2Nj/OQ

+y(nBi },e:q'Z CurrentVersionRunServicesOnce aJ/arv3?!}Uo$M(a

'A$@W_!CKZ&l)X c 四项中所有包含Msgsrv16 ="msgserv16.exe"的键值
WhKG{fQ
Jr Sp RiA 2、重新启动机器后删除C:Windowssystem目录下的msgserv16.exe文件
lv0]v&H+J"PK (OZw9V[w'I
6969端口的关闭:
@0g?9YmQ7z-M"E)p/g E-`J3z c"^k
这个端口是木马程序PRIORITY的默认服务端口,清除该木马的方法如下:
,@\ SP:ut6n m,A3AuX Mei
1、编辑注册表,删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion
J:nF ~$p3Ex?
NF _:\"_dWX T Q Run Services项中的"PServer"= C:WindowsSystemPServer.exe键值
!c.A9p5?'d&i+K YSRV%cP6KM2pE
2、重新启动系统后删除C:WindowsSystem目录下的PServer.exe文件
1nPde B.GO 1[&y*F ^4zj,Y_9\M0sC
7306端口的关闭:
pe$Hk(HA^ -gE[M4m$v c
这个端口是木马程序网络精灵的默认服务端口,该木马删除方法如下: aX'E m*{5_(VN1?4D$X
5p7T}@)\ P$w@l/D
1、你可以使用fport察看7306端口由哪个程序监听,记下程序名称和所在的路径
D"J g'I?4~z5t3f n%iMXA-u
2、如果程序名为Netspy.exe,你可以在命令行方式下到该程序所在目录输入命令Netspy.exe /remove来删除木马 $vNk-i%M6@2w
{.n%T/j;f\+Z
3、如果是其他名字的程序,请先在进程中结束该程序的进程,然后到相应目录下删除该程序。
D oj*bJ!q@[R
.hMX2`7xh 4、编辑注册表,将HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows CurrentVersionRun项和HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows CurrentVersionRunServices项中与该程序有关的键值删除
6h1[ t.Nt;m)Gm /ND p+B }UWI d
7511端口的关闭:
r p9n y1w$C
I4V'|4s1AQ 7511是木马程序聪明基因的默认连接端口,该木马删除方法如下: Ee,N CA'GtzW

!jGExL/[z 1、首先使用进程管理工具杀掉MBBManager.exe这个进程 Qap8Y @(HD$C9|

\"`[+s-KV.L 2、删除c:Winnt(系统安装目录)中的MBBManager.exe和Explore32.exe程序文件,删除c:Winntsystem32目录下的editor.exe文件
Q8Z.W'c@qce]z3j
?? {hyh3h 3、编辑注册表,删除注册表HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion
U&k#m;k mu +GdLg-]:b9A3N
Run项中内容为C:WinNTMBBManager.exe键名为MainBroad BackManager的项。
.s6sm/e.P*CBS? 0E7B|9G$m'Ek7E
4、修改注册表HKEY_CLASSES_ROOT xtfileshellopencommand中的c:Winntsystem32editor.exe %1改为c:WinntNOTEPAD.EXE %1
C~{'B]%\y
$^1wjw9sU 5、修改注册表HKEY_LOCAL_MACHINESoftwareCLASSEShlpfileshellopencommand ;o'M5tuCb&gCl"M
+c,D rFk y7g`
项中的C:WinNTexplore32.exe %1键值改为C:WinNTWinHLP32.EXE %1 +O6FE1R*{!S9_pASM

"^/VTx j4Ti'n 7626端口的关闭:
k_]7E;~0~+s 9DhTS_'C
7626是木马冰河的默认开放端口(这个端口可以改变),木马删除方法如下:
1vb^:h,t+n { _
0VI-t.M3at2bF,Z"t!o 1、启动机器到安全模式下,编辑注册表,删除HKEY_LOCAL_MACHINEsoftwaremicrosoftWindows CurrentVersionRun
$@WY\luB 7^^Z%l7R4~ Y8ux
项中内容为c:Winntsystem32Kernel32.exe的键值 s7V:O7it6YXF

%Q]k3d/b)Zd 2、删除HKEY_LOCAL_MACHINEsoftwaremicrosoftWindows CurrentVersionRunservices项中内容为C:Windowssystem32Kernel32.exe的键值 e@X+aE'~ qB

3f'AyU;J CM1h1f^ 3、修改HKEY_CLASSES_ROOT xtfileshellopencommand项下的C:Winntsystem32Sy***plr.exe %1为C:Winnt otepad.exe %1
2f CLQ7nwo oc5HF;J;a/MAr
4、到C:Windowssystem32下删除文件Kernel32.exe和Sy***plr.exe
SD0ly;kAA\
zTGFpf 8011端口的关闭:
vw8b%` n ak h2L?&|'tw*i2[
8011端口是木马程序WAY2.4的默认服务端口,该木马删除方法如下:
tV5u5YT'Z-A!qH6I &K4Ih a GG}H.Y q
1、首先使用进程管理工具杀掉msgsvc.exe的进程 oc0L/RMn*P |
B(ODj![3Hg
2、到C:Windowssystem目录下删除msgsvc.exe文件 '}U)Yc(H%G!I/Z]

^;WSvU 3、编辑注册表,删除HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersion { X3}$F(`2_
'jd5H*T-_9r[ n
Run项中内容为C:WinDOWSSYSTEMmsgsvc.exe的键值
w6K ~]+GE k,_4G+M&Tn
[[i] 本帖最后由 kalda 于 2006-10-30 18:42 编辑 [/i]]

j7nv8 2008-7-14 13:20

:) :) :) 飘过~~~

射雕鹰熊 2008-7-14 14:39

大家一起飘:)
页: [1]
查看完整版本: 黑客及木马攻击常见端口的关闭