0X1:常見端口及服務,系統(tǒng)目錄以及注冊表
計算機提供多種服務,例如ssh,telnet,web服務等,主要是通過"P地址+端口號"來區(qū)分不同的服務。一般常用的端口號是從0到1023,這些端口一般都默認給了一些特定的服務,例如21端口分配給FTP,23分配給telnet,80分配給http服務等等。而1024到65535一般都沒有固定的服務,可以根據(jù)使用者隨機分配給服務。這些動態(tài)端口常常被木馬病毒利用。黑客也可以利用端口進行服務判斷,表格中為常用的端口服務:
80
HTTP協(xié)議代理服務器
21
FTP(文件傳輸)協(xié)議代理服務器
22
SSH命令行模式遠程連接Linux系統(tǒng)服務器。
23
telnet(遠程登錄)協(xié)議代理服務器
25
SMTP服務器所開放的端口,用于發(fā)送郵件。
110
POP3(郵件協(xié)議3)服務開放的。
137、138、139
137、138網(wǎng)上鄰居傳輸文件時用這個端口。139端口:用于windows文件和打印機共享和SAMBA。
143
Internet消息訪問協(xié)議,簡稱IMAP),和POP3一樣,是用于電子郵件的接收的協(xié)議。
443
Https能提供加密和通過安全端口傳輸?shù)牧硪环NHTTP。
1433
SQL Server默認的端口
3306
Mysql數(shù)據(jù)庫的默認端口,用于Mysql對外提供服務。
3389
Windows 2000(2003) Server遠程桌面的服務端口,可以通過這個端口,用"遠程桌面"等連接工具來連接到遠程的服務器
1521
oracle數(shù)據(jù)庫
80
是被用于WWW代理服務的以及Apache Tomcat web server安裝后,默認的服務端口就是8080。
windows+R
輸入services.msc也可以進行服務查看,以及服務的開啟關閉。
注冊表是MicrosoftWindows中的一個重要的數(shù)據(jù)庫,用于存儲系統(tǒng)和應用程序的設置信息。直接控制著windows的啟動、硬件驅(qū)動程序的裝載以及一些windows應用程序的運行,
遠程桌面從而在整個系統(tǒng)中起著核心作用。也是黑客入侵,留后門的常用之地。
windows+R,然后輸入 regedit
1.HKEY_CLASSES_ROOT管理文件系統(tǒng)。根據(jù)在Windows中安裝的應用程序的擴展名,該根鍵指明其文件類型的名稱,相應打開該文件所要調(diào)用的程序等等信息。
2.HKEY_CURRENT_USER管理系統(tǒng)當前的用戶信息。在這個根鍵中保存了本地計算機中存放的當前登錄的用戶信息,包括用戶登錄用戶名和暫存的密碼。在用 戶登錄Windows98時,其信息從HKEY_USERS中相應的項拷貝到HKEY_CURRENT_USER中。
3.HKEY_LOCAL_MACHINEl 管理當前系統(tǒng)硬件配置。在這個根鍵中保存了本地計算機硬件配置數(shù)據(jù),此根鍵下的子關鍵字包括在SYSTEM.DAT中,用來提供HKEY_LOCAL_MACHINE所需的信息,或者在遠程計算機中可訪問的一組鍵中。l這個根鍵里面的許多子鍵與System.ini文件中設置項類似。
4.HKEY_USERSl 管理系統(tǒng)的用戶信息。在這個根鍵中保存了存放在本地計算機口令列表中的用戶標識和密碼列表。同時每個用戶的預配置信息都存儲在HKEY_USERS根鍵中。HKEY_USERS是遠程計算機中訪問的根鍵之一。
5.HKEY_CURRENT_CONFIGl 管理當前用戶的系統(tǒng)配置。在這個根鍵中保存著定義當前用戶桌面配置(如顯示器等等)的數(shù)據(jù),該用戶使用過的文檔列表(MRU),應用程序配置和其他有關當前用戶的Windows98中文版的安裝的信息。
病毒經(jīng)常修改的注冊表鍵值:
(1)IE起始頁的修改
lHKEY_CURRENT_USER\Software\Microsoft\InternetExplorer\Main 右半部分窗口中的Start Page 就是IE主頁地址了
(2)Internet選項按鈕灰化&失效
lHKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\Control Panel 下的DWORD值 “Setting”=dword:1 “Links”=dword:1“SecAddSites”dword:1 全部改為0之后 再將lHKEY_USERS\DEFAULT\Software\Policies\Microsoft\InternetExplorer\Control Panel 下的DWORD值“homepage”鍵值改為0 則無法使用“Internet選項”修改IE設置
(3)“源文件”項不可用
lHKEY_CURRENT_USER\Software\Policies\Microsoft\InternetExplorer\Restrictions 的“NoViewSource”被設置為1了,改為0就可恢復正常
(4)“運行”按鈕被取消&失效
lHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer 的“NoRun”鍵值被改為1了,改為0就可恢復
(5)“關機”按鈕被取消&失效
lHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer 的“NoClose”鍵值被改為1了,改為0就可恢復
(6)“注銷”按鈕被取消&失效
lHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer 的“NoLogOff”鍵值被改為1了,改為0就可恢復
(7)磁盤驅(qū)動器被隱藏
lHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer 的“NoDrives”鍵值被改為1了,改為0就可恢復