commandoprocedure的简单介绍

http://www.itjxue.com  2023-02-20 06:39  来源:未知  点击次数: 

我的电脑CPU使用率50%左右正常吗我待机状态下,该怎样解决呢?

不正常,一般情况下使用率都在10以下的!杀毒,查木马!

启动Windows XP/2003时,总会有相当多的程序调入到系统的内存中。我们可以通过按下Ctrl+Atl+Del组合键调出的“Windows任务管理器”查看这些程序的进程。进程即是程序执行时所需的虚拟地址空间和控制信息。通过查看进程,我们可以知道哪些程序在运行。

这些程序有些用来控制系统的硬件设备、文件管理等重要的系统功能;而有一些则是用户根本不需要的,停止它可以节约系统资源,加快系统运行速度;可能还有一些是病毒程序,及时了解情况,采取相应的杀毒措施,才能充分保护系统的安全。

基本系统进程是系统运行的必备条件,它们保证了系统正常的运行,一般是不能关掉的。而附加系统进程有些是不必要的,我们可以根据情况,通过“服务管理器”(“控制面板→管理工具→服务”)来启动与停止。

本文列出Windows XP/2003系统进程供读者速查。

一、基本系统进程

进程名

进程说明

可否关掉

Smss.exe

会话管理子系统,负责启动用户会话。这个进程对许多活动的线程和设定的系统变量作出反映

Service.exe

包含Alerter、Event Log、Plug And Play等系统服务

Svchost.exe

可看到多个Svchost.exe进程,它们加载多个系统服务

Csrss.exe

这是子系统服务器进程,负责控制Windows创建或删除线程以及16位的虚拟DOS环境

Winlogon.exe

管理用户登录和退出的

Lsass.exe

用来存储本地用户账户的安全信息,管理网域登录,支持网络计算机登录身份验证事件

Explorer.exe

资源管理器,包括任务条,桌面等等

Taskmagr.exe

这个进程就是任务管理器

System Idle Process

[JP2]这个进程是作为单线程运行在每个处理器上,并在系统不处理其他线程的时候分派处理器的时间[JP]

Internat.exe

加载EN图标进入系统的图标区

二、附加系统进程

进程名称

对应服务

对应服务说明

服务操作建议

Clipsrv.exe

Clipbook

剪贴簿。启用“剪贴簿查看器”储存信息并实现远程计算机共享

停止

Netdde.exe

.Network DDE

网络动态数据交换服务。为在同一台计算机或不同计算机上运行的程序提供动态数据交换(DDE)的网络传输和安全

如无须Clipbook服务,停止

Network Dde Dsdm

网络动态数据交换网络共享服务。管理动态数据交换(DDE)网络共享

如无须Network DDE服务,停止

Dllhost.exe

COM+ System Application和

COM+系统应用服务。管理基于COM+组件的配置和跟踪

启动

MS Software Shadow Copy Provider

管理磁盘区卷复制服务。如果该服务被停止,软件卷影复制将无法管理,任何依赖它的服务将无法启动,如MS Backup

启动

Msdtc.exe

Distributed Transaction Coordinator

分布式交易协调器。协调跨多个数据库、消息队列、文件系统等资源管理器的事务

停止

Cisvc.exe

Indexing Service

索引服务。本地和远程计算机上文件的索引内容和属性,通过灵活查询语言提供文件快速访问

停止

Dmadmin.exe

Logical Disk Manager Administrative Service

逻辑磁盘管理员系统管理服务。配置硬盘驱动器和卷。此服务只为配置处理运行,然后终止

根据具体情况,设置为手动

Spoolsv.exe

Print Spooler

打印后台处理服务。将文件加载到内存中,待打印机空闲后,再将数据送往打印机处理

如果没有打印机,可停止

Vssvc.exe

Volume Shadow Copy

上传管理服务。管理并执行用于备份和其他目的的卷影复制

停止

Msiexec.exe

Windows Installer

Windows安装服务。根据包含在msi文件中的指示来安装、修复或删除软件

视具体情况而定

Imapi.exe

IMAPI CD-Burning Com Service

IMAPI CD刻录服务。用Image Mastering Applications Programming Interface(IMAPI)管理CD刻录

如无刻录机,停止

Smlogsvc.exe

Performance Logs And Alerts

性能记录日志及警示服务

停止

Scardsvr.exe

Smart Card

智能卡服务。管理此计算机对智能卡的取读访问

停止

Smart Card Helper

智能卡协助服务。启用对旧式非即插即用智能卡读取器的支持

停止

Ups.exe

Uninterruptible Power Supply

Ups电源管理服务。管理连接到计算机的不间断电源(UPS)

停止

Wmiapsrv.exe

WMI Performance Adapter

WMI性能适配器服务。从WMI Hiperf提供程序性能库信息

停止

Alg.exe

Application Layer Gateway Service

应用层网关。为Internet连接共享和Internet连接防火墙提供第三方协议插件的支持

如不使用因特网防火墙,停止

Mnmsrvc.exe

Netmeeting Remote Desktop Sharing

NetMeeting 远程桌面共享。允许经过授权的用户使用NetMeeting在公司Intranet上远程访问这台计算机

如无须远程桌面共享,停止

Rsvp.exe

Qos Rsvp

Qos许可控制服务。为依赖质量服务(Qos)的程序和控制应用程序提供网络信号和本地通信控制安装功能

如网卡不支持802.1p,停止

Sessmgr.exe

Remote Desktop Help Session Manager

远程桌面协助服务。管理并控制远程协助

如不使用远程协助,停止

Locator.exe

Remote Procedure Call(RPC)Locator

远程过程调用定位服务。管理RPC名称服务数据库

停止

Tlntsvr.exe

Telnet

远程登录服务。允许远程用户登录到此计算机并运行程序

停止

三、常见软件、程序进程

进程名称

对应软件程序

Accwiz.exe

辅助功能向导

Agentsvr.exe

Ole Automation Server,Microsoft Agent的一部分

Alogserv.exe?Avconsol.exe?Avsynmgr.exe

Mcafee Virusscan,一个反病毒软件

Backweb.exe

一个广告插件

Bcb.exe

Borland C++ Builder

Calc.exe

Windows计算器程序

Capp.exe

Symantec客户端,含Antivirus和Personal Firewall

Charmap.exe

Windows字符映射表,帮你寻找不常见的字符

Cidaemon.exe

Windows索引服务,帮你搜索文件在下次更快

3〗Cisvc.exe

jian视Cidaemon.exe的内存占用情况,如果超过40M,则自动重启该进程

Cleanmgr.exe

Windows磁盘清理程序

Cliconfig.exe

SQL Server客户端网络实用工具

Clipbrd.exe

剪贴簿查看器

Cmd.exe

Windows命令控制台程序

Cmesys.exe

Gator Gain广告插件

Conf.exe

NetMeeting

Control.exe

Windows控制面板程序

Ctfmon.exe

控制Microsoft Office语言条

Ddeshare.exe

DDE共享程序

Dialer.exe

电话拨号程序

Drwtsn32.exe

华生医生(Dr.Watson)

Dxdiag.exe

Directx诊断工具

Em_Exec.exe

Logitech Mouseware状态栏图标的进程

Excel.exe

Microsoft Excel电子表格程序

Eudcedit.exe

True Type造字程序

Freecell.exe

空当接龙游戏

Frontpage.exe

Microsoft FrontPage

Fsquirt.exe

蓝牙文件传送向导

Fxscover.exe

传真首页编辑器

Gmt.exe

Gator Spyware广告插件

Iexplore.exe

Microsoft Internet Explorer网络浏览器

Inetwiz.exe

Internet连接向导

Hh.exe

Windows Help程序

Loadqm.exe

MSN Queue Manager Loader

Loadwc.exe

Load WebCheck,用以定制一些IE的设定

Magnify.exe

Windows放大镜

Migwiz.exe?Migwiz_a.exe

文件和设置转移向导

Mmc.exe

Microsoft 控制台管理程序,包括多个系统工具

Mobsync.exe

IE的一部分,用以后台同步离线察看页面

Moviemk.exe

Windows Movie Maker

Msaccess.exe

Microsoft Access数据库软件

Msconfig.exe

系统配置应用程序

Msdtc.exe

Ms DTC管理程序

Msheartts.exe

网上红心大战游戏

Mshta.exe

用户账户管理程序

Msiexec.exe

Windows Installer的一部分

Msimn.exe

Microsoft Outlook Express

Msmsgs.exe

Msn Messenger聊天软件

Msoobe.exe

Windows XP License的产品激活程序

Mspaint.exe

Microsoft Paint画图程序

Mysqld-nt.exe

Mysql Daemon控制访问Mysql数据库

Narrator.exe

Microsoft讲述人程序,可阅读菜单、对话框等

Navapsvc.exe ?Navapw32.exe

Norton Antivirus防火墙

Netscape.exe

Netscape网络浏览器

Netsetup.exe

网络安装向导

Notepad.exe

Windows记事本程序

Ntbackup.exe

Windows备份工具用于备份文件和文件夹

Ntvdm.exe

Windows Virtual Machine是为了兼容旧的16位Windows和DOS程序而设置的虚拟机

Nwiz.exe

nVidia nView控制面板

Odbcad32.exe

ODBC数据源

Osa.exe

Microsoft Office启动助手

Osk.exe

Windows屏幕键盘

Outlook.exe

Microsoft Outlook

Packager.exe

对象包装程序

Pinball.exe

弹球游戏

Point32.exe

Microsoft IntelliMouse Monitor在工具栏图标

Powerpnt.exe

Microsoft PowerPoint

Pstores.exe

Microsoft Protected Storage服务控制保密的密码

Qttask.exe

Quick Time任务栏图标

Realplay.exe

RealPlayer媒体播放器

Regedit.exe

注册表编辑器

Rstrui.exe

系统还原程序

Rundll32.exe

Windows Rundll32为了需要调用DLLs的程序

Sigverif.exe

文件签名验证程序

Sndrec32.exe

Windows录音机

Sndvol32.exe

Windows声音控制进程

Spools.exe

Windows打印机控制子程序

Sysedit.exe

系统配置编辑器

Tapisrv.exe

Windows Telephony (TAPI) 的后台服务程序

Userinit.exe

登陆脚本,建立网络连接和启动shell壳

Vsmon.exe

Zonealarm个人防火墙的一部分

Wab.exe

在Outlook中的通讯录

Wiaacmgr.exe

扫描仪和照相机向导

Winchat.exe

Windows聊天工具

Winhlp32.exe

Windows帮助文件察看程序

Winproj.exe

Microsoft Project是一个项目计划编制程序

Winword.exe

Microsoft Word文字处理程序

Wkcalrem.exe

Microsoft Works Calendar Reminders日程提醒

Wkqkpick.exe

Winzip的状态栏图标

Wmplayer.exe

Windows Media Player媒体播放器

Wordpad.exe

Windows写字板程序

Wowexec.exe

Windows On Windows Execution Support Process,和Ntvdm.exe类似,为了兼容16位应用程序

Ypager.exe

Yahoo Messenger的状态栏图标

四、常见病毒、木马进程

进程名称

对应病毒、木马

进程名称

对应病毒、木马

.exe

BF Evolution

Intel.exe

传奇叛逆

_.exe

TryIt

Internet.exe

传奇幽灵

Aboutagirl.exe

初恋情人

Internet.exe

网络神tou

Absr.exe

Backdoor.Autoupder

Kernel16.exe

Transmission Scount

Aplica32.exe

将死者病毒

Kernel32.exe

坏tou了或冰河

Avconsol.exe

将死者病毒

Kiss.exe

传奇天使

Avp.exe

将死者病毒

Krn132.exe

求职信病毒

Avp32.exe

将死者病毒

Libupdate.exe

BioNet

Avpcc.exe

将死者病毒

Load.exe

尼姆达病毒

Avpm.exe

将死者病毒

Lockdown?2000.exe

将死者病毒

Avserve.exe

震荡波病毒

Mbbmanager.exe

聪明基因

Bbeagle.exe

恶鹰蠕虫病毒

Mdm.exe

Doly 1.6-1.7

Brainspy .exe

BrainSpy vBeta

Microsoft

传奇密码使者

Cfiadmin.exe

将死者病毒

Mmc.exe

尼姆达病毒

Cfiaudit.exe

将死者病毒

Mprdll.exe

Bla

Cfinet32.exe

将死者病毒

Msabel32.exe

Cain and Abel

Checkdll.exe

网络公牛

Msblast.exe

冲击波病毒

Cmctl32.exe

Back Construction

Mschv.exe

Control

Command.exe

AOL Trojan

Msgsrv36.exe

Coma

Diagcfg.exe

广外女生

Msgsvc.exe

火凤凰

Dkbdll.exe

Der Spaeher

Msgsvr16.exe

Acid Shiver

Dllclient.exe

Bobo

Msie5.exe

Canasson

Dvldr32.exe

口令病毒

Msstart.exe

Backdoor.livup

Esafe.exe

将死者病毒

Mstesk.exe

Doly 1.1-1.5

Expiorer.exe

Acid Battery

Netip.exe

Spirit 2000 Beta

Feweb.exe

将死者病毒

Netspy.exe

网络精灵

Flcss.exe

FunLove病毒

Notpa.exe

BackDoor

Frw.exe

将死者病毒

Odbc.exe

Telecommando

Icload95.exe

将死者病毒

Pcfwallicon.exe

将死者病毒

Icloadnt.exe

将死者病毒

Pcx.exe

Xplorer

Icmon.exe

将死者病毒

Pw32.exe

将死者病毒

Icsupp95.exe

将死者病毒

Recycle-Bin.exe

ShitHeap

Iexplore.exe

恶邮差病毒

Regscan.exe

波特后门变种

Rpcsrv.exe

恶邮差病毒

T

尼姆达病毒

Rundll.exe

SCKISS爱情森林

Thing.exe

Thing

Rundll32.exe

狩猎者病毒

User.exe

Schwindler

Runouce.exe

中国黑客病毒

Vp32.exe

将死者病毒

Scanrew

传奇终结者

Vpcc.exe

将死者病毒

Scvhost.exe

安哥病毒

Vpm.exe

将死者病毒

Server 1.2.exe

Spirit 2000?1.2fixed

Vsecomr.exe

将死者病毒

Server.exe

Revenger、WinCrash、YAT

Vshwin32.exe

将死者病毒

Service.exe

Trinoo

Vsstat.exe

将死者病毒

Setup.exe

密码病毒或Xanadu

Vw32.exe

将死者病毒

Sockets.exe

Vampire

Windown.exe

Spirit 2000 1.2

Something.exe

BladeRunner

Windows.exe

黑洞2001

Spfw.exe

瑞波变种PX

Winfunctions.exe

Dark Shadow

Svchost.exe(线程105)

蓝色代码

Wingate.exe

恶邮差病毒

Sysedit32.exe

SCKISS爱情森林

Wink????.exe

求职信病毒

Sysexplor.exe

wCrat

Winl0g0n.exe

笑哈哈病毒

Sysexplr.exe

冰河

Winmgm32.exe

巨无霸病毒

Syshelp.exe

恶邮差病毒

Winmsg32.exe

Xtcp

Sysprot.exe

Satans Back Door

Winprot.exe

Chupachbra

Sysrunt.exe

Ripper

Winprotecte.exe

Stealth

System.exe

ShitHeap

Winrpc.exe

恶邮差病毒

System32.exe

DeepThroat 1.0

Winrpcsrv.exe

恶邮差病毒

Systray.exe

DeepThroat 2.0-3.1

Winserv.exe

Softwarst

Syswindow.exe

Trojan Cow

Winsys

传奇猎手

Task_Bar.exe

WebEx

Winupdate.exe

Sckiss爱情森林

Taskbar.exe

密码病毒Frethem

Winver.exe

Sckiss爱情森林

Taskmon.exe

诺维格蠕虫病毒

Winvnc.exe

恶邮差病毒

Taskmon32

传奇黑眼睛

Winzip.exe

ShadowPhyre

Tds2-98.exe

将死者病毒

Wqk.exe

求职信病毒

Tds2-Nt.exe

将死者病毒

Wscan.exe

AttackFTP

Temp$01.exe

Snid

Xx.Tmp.exe

尼姆达病毒

Tempinetb?00st.exe

The Unexplained

Zcn32.exe

Ambush

Tempserver.exe

Delta Source

Zonealarm.exe

将死者病毒

怎么看自己的电脑开了哪些端口,把各端口的作用复制一份给我,谢谢了

计算机端口详细列表

我们常常会在各类的技术文章中见到诸如135、137、139、443之类的“端口”,可是这些端口究竟有什么用呢?它会不会给我们的计算机带来潜在的威胁呢?究竟有多少端口是有用的?下面详细介绍:

端口:0

服务:Reserved

说明:通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当你试图使用通常的闭合端口连接它时将产生不同的结果。一种典型的扫描,使用IP地址为0.0.0.0,设置ACK位并在以太网层广播。

端口:1

服务:tcpmux

说明:这显示有人在寻找SGI Irix机器。Irix是实现tcpmux的主要提供者,默认情况下tcpmux在这种系统中被打开。Irix机器在发布是含有几个默认的无密码的帐户,如:IP、GUEST UUCP、NUUCP、DEMOS 、TUTOR、DIAG、OUTOFBOX等。许多管理员在安装后忘记删除这些帐户。因此HACKER在INTERNET上搜索tcpmux并利用这些帐户。

端口:7

服务:Echo

说明:能看到许多人搜索Fraggle放大器时,发送到X.X.X.0和X.X.X.255的信息。

端口:19

服务:Character Generator

说明:这是一种仅仅发送字符的服务。UDP版本将会在收到UDP包后回应含有垃圾字符的包。TCP连接时会发送含有垃圾字符的数据流直到连接关闭。HACKER利用IP欺骗可以发动DoS攻击。伪造两个chargen服务器之间的UDP包。同样Fraggle DoS攻击向目标地址的这个端口广播一个带有伪造受害者IP的数据包,受害者为了回应这些数据而过载。

端口:21

服务:FTP

说明:FTP服务器所开放的端口,用于上传、下载。最常见的攻击者用于寻找打开anonymous的FTP服务器的方法。这些服务器带有可读写的目录。木马Doly Trojan、Fore、Invisible FTP、WebEx、WinCrash和Blade Runner所开放的端口。

端口:22

服务:Ssh

说明:PcAnywhere建立的TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱点,如果配置成特定的模式,许多使用RSAREF库的版本就会有不少的漏洞存在。

端口:23

服务:Telnet

说明:远程登录,入侵者在搜索远程登录UNIX的服务。大多数情况下扫描这一端口是为了找到机器运行的操作系统。还有使用其他技术,入侵者也会找到密码。木马Tiny Telnet Server就开放这个端口。

端口:25

服务:SMTP

说明:SMTP服务器所开放的端口,用于发送邮件。入侵者寻找SMTP服务器是为了传递他们的SPAM。入侵者的帐户被关闭,他们需要连接到高带宽的E-MAIL服务器上,将简单的信息传递到不同的地址。木马Antigen、Email Password Sender、Haebu Coceda、Shtrilitz Stealth、WinPC、WinSpy都开放这个端口。

端口:31

服务:MSG Authentication

说明:木马Master Paradise、Hackers Paradise开放此端口。

端口:42

服务:WINS Replication

说明:WINS复制

端口:53

服务:Domain Name Server(DNS)

说明:DNS服务器所开放的端口,入侵者可能是试图进行区域传递(TCP),欺骗DNS(UDP)或隐藏其他的通信。因此防火墙常常过滤或记录此端口。

端口:67

服务:Bootstrap Protocol Server

说明:通过DSL和Cable modem的防火墙常会看见大量发送到广播地址255.255.255.255的数据。这些机器在向DHCP服务器请求一个地址。HACKER常进入它们,分配一个地址把自己作为局部路由器而发起大量中间人(man-in-middle)攻击。客户端向68端口广播请求配置,服务器向67端口广播回应请求。这种回应使用广播是因为客户端还不知道可以发送的IP地址。

端口:69

服务:Trival File Transfer

说明:许多服务器与bootp一起提供这项服务,便于从系统下载启动代码。但是它们常常由于错误配置而使入侵者能从系统中窃取任何 文件。它们也可用于系统写入文件。

端口:79

服务:Finger Server

说明:入侵者用于获得用户信息,查询操作系统,探测已知的缓冲区溢出错误,回应从自己机器到其他机器Finger扫描。

端口:80

服务:HTTP

说明:用于网页浏览。木马Executor开放此端口。

端口:99

服务:Metagram Relay

说明:后门程序ncx99开放此端口。

端口:102

服务:Message transfer agent(MTA)-X.400 over TCP/IP

说明:消息传输代理。

端口:109

服务:Post Office Protocol -Version3

说明:POP3服务器开放此端口,用于接收邮件,客户端访问服务器端的邮件服务。POP3服务有许多公认的弱点。关于用户名和密码交 换缓冲区溢出的弱点至少有20个,这意味着入侵者可以在真正登陆前进入系统。成功登陆后还有其他缓冲区溢出错误。

端口:110

服务:SUN公司的RPC服务所有端口

说明:常见RPC服务有rpc.mountd、NFS、rpc.statd、rpc.csmd、rpc.ttybd、amd等

端口:113

服务:Authentication Service

说明:这是一个许多计算机上运行的协议,用于鉴别TCP连接的用户。使用标准的这种服务可以获得许多计算机的信息。但是它可作为许多服务的记录器,尤其是FTP、POP、IMAP、SMTP和IRC等服务。通常如果有许多客户通过防火墙访问这些服务,将会看到许多这个端口的连接请求。记住,如果阻断这个端口客户端会感觉到在防火墙另一边与E-MAIL服务器的缓慢连接。许多防火墙支持TCP连接的阻断过程中发回RST。这将会停止缓慢的连接。

端口:119

服务:Network News Transfer Protocol

说明:NEWS新闻组传输协议,承载USENET通信。这个端口的连接通常是人们在寻找USENET服务器。多数ISP限制,只有他们的客户才能访问他们的新闻组服务器。打开新闻组服务器将允许发/读任何人的帖子,访问被限制的新闻组服务器,匿名发帖或发送SPAM。

端口:135

服务:Location Service

说明:Microsoft在这个端口运行DCE RPC end-point mapper为它的DCOM服务。这与UNIX 111端口的功能很相似。使用DCOM和RPC的服务利用计算机上的end-point mapper注册它们的位置。远端客户连接到计算机时,它们查找end-point mapper找到服务的位置。HACKER扫描计算机的这个端口是为了找到这个计算机上运行Exchange Server吗?什么版本?还有些DOS攻击直接针对这个端口。

端口:137、138、139

服务:NETBIOS Name Service

说明:其中137、138是UDP端口,当通过网上邻居传输文件时用这个端口。而139端口:通过这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于windows文件和打印机共享和SAMBA。还有WINS Regisrtation也用它。

端口:143

服务:Interim Mail Access Protocol v2

说明:和POP3的安全问题一样,许多IMAP服务器存在有缓冲区溢出漏洞。记住:一种LINUX蠕虫(admv0rm)会通过这个端口繁殖,因此许多这个端口的扫描来自不知情的已经被感染的用户。当REDHAT在他们的LINUX发布版本中默认允许IMAP后,这些漏洞变的很流行。这一端口还被用于IMAP2,但并不流行。

端口:161

服务:SNMP

说明:SNMP允许远程管理设备。所有配置和运行信息的储存在数据库中,通过SNMP可获得这些信息。许多管理员的错误配置将被暴露在Internet。Cackers将试图使用默认的密码public、private访问系统。他们可能会试验所有可能的组合。SNMP包可能会被错误的指向用户的网络。

端口:177

服务:X Display Manager Control Protocol

说明:许多入侵者通过它访问X-windows操作台,它同时需要打开6000端口。

端口:389

服务:LDAP、ILS

说明:轻型目录访问协议和NetMeeting Internet Locator Server共用这一端口。

端口:443

服务:Https

说明:网页浏览端口,能提供加密和通过安全端口传输的另一种HTTP。

端口:456

服务:[NULL]

说明:木马HACKERS PARADISE开放此端口。

端口:513

服务:Login,remote login

说明:是从使用cable modem或DSL登陆到子网中的UNIX计算机发出的广播。这些人为入侵者进入他们的系统提供了信息。

端口:544

服务:[NULL]

说明:kerberos kshell

端口:548

服务:Macintosh,File Services(AFP/IP)

说明:Macintosh,文件服务。

端口:553

服务:CORBA IIOP (UDP)

说明:使用cable modem、DSL或VLAN将会看到这个端口的广播。CORBA是一种面向对象的RPC系统。入侵者可以利用这些信息进入系统。

端口:555

服务:DSF

说明:木马PhAse1.0、Stealth Spy、IniKiller开放此端口。

端口:568

服务:Membership DPA

说明:成员资格 DPA。

端口:569

服务:Membership MSN

说明:成员资格 MSN。

端口:635

服务:mountd

说明:Linux的mountd Bug。这是扫描的一个流行BUG。大多数对这个端口的扫描是基于UDP的,但是基于TCP的mountd有所增加(mountd同时运行于两个端口)。记住mountd可运行于任何端口(到底是哪个端口,需要在端口111做portmap查询),只是Linux默认端口是635,就像NFS通常运行于2049端口。

端口:636

服务:LDAP

说明:SSL(Secure Sockets layer)

端口:666

服务:Doom Id Software

说明:木马Attack FTP、Satanz Backdoor开放此端口

端口:993

服务:IMAP

说明:SSL(Secure Sockets layer)

端口:1001、1011

服务:[NULL]

说明:木马Silencer、WebEx开放1001端口。木马Doly Trojan开放1011端口。

端口:1024

服务:Reserved

说明:它是动态端口的开始,许多程序并不在乎用哪个端口连接网络,它们请求系统为它们分配下一个闲置端口。基于这一点分配从端口1024开始。这就是说第一个向系统发出请求的会分配到1024端口。你可以重启机器,打开Telnet,再打开一个窗口运行natstat -a 将会看到Telnet被分配1024端口。还有SQL session也用此端口和5000端口。

端口:1025、1033

服务:1025:network blackjack 1033:[NULL]

说明:木马netspy开放这2个端口。

端口:1080

服务:SOCKS

说明:这一协议以通道方式穿过防火墙,允许防火墙后面的人通过一个IP地址访问INTERNET。理论上它应该只允许内部的通信向外到达INTERNET。但是由于错误的配置,它会允许位于防火墙外部的攻击穿过防火墙。WinGate常会发生这种错误,在加入IRC聊天室时常会看到这种情况。

端口:1170

服务:[NULL]

说明:木马Streaming Audio Trojan、Psyber Stream Server、Voice开放此端口。

端口:1234、1243、6711、6776

服务:[NULL]

说明:木马SubSeven2.0、Ultors Trojan开放1234、6776端口。木马SubSeven1.0/1.9开放1243、6711、6776端口。

端口:1245

服务:[NULL]

说明:木马Vodoo开放此端口。

端口:1433

服务:SQL

说明:Microsoft的SQL服务开放的端口。

端口:1492

服务:stone-design-1

说明:木马FTP99CMP开放此端口。

端口:1500

服务:RPC client fixed port session queries

说明:RPC客户固定端口会话查询

端口:1503

服务:NetMeeting T.120

说明:NetMeeting T.120

端口:1524

服务:ingress

说明:许多攻击脚本将安装一个后门SHELL于这个端口,尤其是针对SUN系统中Sendmail和RPC服务漏洞的脚本。如果刚安装了防火墙就看到在这个端口上的连接企图,很可能是上述原因。可以试试Telnet到用户的计算机上的这个端口,看看它是否会给你一个SHELL。连接到600/pcserver也存在这个问题。

端口:1600

服务:issd

说明:木马Shivka-Burka开放此端口。

端口:1720

服务:NetMeeting

说明:NetMeeting H.233 call Setup。

端口:1731

服务:NetMeeting Audio Call Control

说明:NetMeeting音频调用控制。

端口:1807

服务:[NULL]

说明:木马SpySender开放此端口。

端口:1981

服务:[NULL]

说明:木马ShockRave开放此端口。

端口:1999

服务:cisco identification port

说明:木马BackDoor开放此端口。

端口:2000

服务:[NULL]

说明:木马GirlFriend 1.3、Millenium 1.0开放此端口。

端口:2001

服务:[NULL]

说明:木马Millenium 1.0、Trojan Cow开放此端口。

端口:2023

服务:xinuexpansion 4

说明:木马Pass Ripper开放此端口。

端口:2049

服务:NFS

说明:NFS程序常运行于这个端口。通常需要访问Portmapper查询这个服务运行于哪个端口。

端口:2115

服务:[NULL]

说明:木马Bugs开放此端口。

端口:2140、3150

服务:[NULL]

说明:木马Deep Throat 1.0/3.0开放此端口。

端口:2500

服务:RPC client using a fixed port session replication

说明:应用固定端口会话复制的RPC客户

端口:2583

服务:[NULL]

说明:木马Wincrash 2.0开放此端口。

端口:2801

服务:[NULL]

说明:木马Phineas Phucker开放此端口。

端口:3024、4092

服务:[NULL]

说明:木马WinCrash开放此端口。

端口:3128

服务:squid

说明:这是squid HTTP代理服务器的默认端口。攻击者扫描这个端口是为了搜寻一个代理服务器而匿名访问Internet。也会看到搜索其他代理服务器的端口8000、8001、8080、8888。扫描这个端口的另一个原因是用户正在进入聊天室。其他用户也会检验这个端口以确定用户的机器是否支持代理。

端口:3129

服务:[NULL]

说明:木马Master Paradise开放此端口。

端口:3150

服务:[NULL]

说明:木马The Invasor开放此端口。

端口:3210、4321

服务:[NULL]

说明:木马SchoolBus开放此端口

端口:3333

服务:dec-notes

说明:木马Prosiak开放此端口

端口:3389

服务:超级终端

说明:WINDOWS 2000终端开放此端口。

端口:3700

服务:[NULL]

说明:木马Portal of Doom开放此端口

端口:3996、4060

服务:[NULL]

说明:木马RemoteAnything开放此端口

端口:4000

服务:QQ客户端

说明:腾讯QQ客户端开放此端口。

端口:4092

服务:[NULL]

说明:木马WinCrash开放此端口。

端口:4590

服务:[NULL]

说明:木马ICQTrojan开放此端口。

端口:5000、5001、5321、50505 服务:[NULL]

说明:木马blazer5开放5000端口。木马Sockets de Troie开放5000、5001、5321、50505端口。

端口:5400、5401、5402

服务:[NULL]

说明:木马Blade Runner开放此端口。

端口:5550

服务:[NULL]

说明:木马xtcp开放此端口。

端口:5569

服务:[NULL]

说明:木马Robo-Hack开放此端口。

端口:5632

服务:pcAnywere

说明:有时会看到很多这个端口的扫描,这依赖于用户所在的位置。当用户打开pcAnywere时,它会自动扫描局域网C类网以寻找可能的代理(这里的代理是指agent而不是proxy)。入侵者也会寻找开放这种服务的计算机。,所以应该查看这种扫描的源地址。一些搜寻pcAnywere的扫描包常含端口22的UDP数据包。

端口:5742

服务:[NULL]

说明:木马WinCrash1.03开放此端口。

端口:6267

服务:[NULL]

说明:木马广外女生开放此端口。

端口:6400

服务:[NULL]

说明:木马The tHing开放此端口。

端口:6670、6671

服务:[NULL]

说明:木马Deep Throat开放6670端口。而Deep Throat 3.0开放6671端口。

端口:6883

服务:[NULL]

说明:木马DeltaSource开放此端口。

端口:6969

服务:[NULL]

说明:木马Gatecrasher、Priority开放此端口。

端口:6970

服务:RealAudio

说明:RealAudio客户将从服务器的6970-7170的UDP端口接收音频数据流。这是由TCP-7070端口外向控制连接设置的。

端口:7000

服务:[NULL]

说明:木马Remote Grab开放此端口。

端口:7300、7301、7306、7307、7308

服务:[NULL]

说明:木马NetMonitor开放此端口。另外NetSpy1.0也开放7306端口。

端口:7323

服务:[NULL]

说明:Sygate服务器端。

端口:7626

服务:[NULL]

说明:木马Giscier开放此端口。

端口:7789

服务:[NULL]

说明:木马ICKiller开放此端口。

端口:8000

服务:OICQ

说明:腾讯QQ服务器端开放此端口。 '

端口:8010

服务:Wingate

说明:Wingate代理开放此端口。

端口:8080

服务:代理端口

说明:WWW代理开放此端口。

端口:9400、9401、9402

服务:[NULL]

说明:木马Incommand 1.0开放此端口。

端口:9872、9873、9874、9875、10067、10167

服务:[NULL]

说明:木马Portal of Doom开放此端口

端口:9989

服务:[NULL]

说明:木马iNi-Killer开放此端口。

端口:11000

服务:[NULL]

说明:木马SennaSpy开放此端口。

端口:11223

服务:[NULL]

说明:木马Progenic trojan开放此端口。

端口:12076、61466

服务:[NULL]

说明:木马Telecommando开放此端口。

端口:12223

服务:[NULL]

说明:木马Hack'99 KeyLogger开放此端口。

端口:12345、12346

服务:[NULL]

说明:木马NetBus1.60/1.70、GabanBus开放此端口。

端口:12361

服务:[NULL]

说明:木马Whack-a-mole开放此端口。

端口:13223

服务:PowWow

说明:PowWow是Tribal Voice的聊天程序。它允许用户在此端口打开私人聊天的连接。这一程序对于建立连接非常具有攻击性。它会驻扎在这个TCP端口等回应。造成类似心跳间隔的连接请求。如果一个拨号用户从另一个聊天者手中继承了IP地址就会发生好象有很多不同的人在测试这个端口的情况。这一协议使用OPNG作为其连接请求的前4个字节。

端口:16969

服务:[NULL]

说明:木马Priority开放此端口。

端口:17027

服务:Conducent

说明:这是一个外向连接。这是由于公司内部有人安装了带有Conducent"adbot"的共享软件。Conducent"adbot"是为共享软件显示广告服务的。使用这种服务的一种流行的软件是Pkware。

端口:19191

服务:[NULL]

说明:木马蓝色火焰开放此端口。

端口:20000、20001

服务:[NULL]

说明:木马Millennium开放此端口。

端口:20034

服务:[NULL]

说明:木马NetBus Pro开放此端口。

端口:21554

服务:[NULL]

说明:木马GirlFriend开放此端口。

端口:22222

服务:[NULL]

说明:木马Prosiak开放此端口。

端口:23456

服务:[NULL]

说明:木马Evil FTP、Ugly FTP开放此端口。

端口:26274、47262

服务:[NULL]

说明:木马Delta开放此端口。

端口:27374

服务:[NULL]

说明:木马Subseven 2.1开放此端口。

端口:30100

服务:[NULL]

说明:木马NetSphere开放此端口。

端口:30303

服务:[NULL]

说明:木马Socket23开放此端口。

端口:30999

服务:[NULL]

说明:木马Kuang开放此端口。

端口:31337、31338

服务:[NULL]

说明:木马BO(Back Orifice)开放此端口。另外木马DeepBO也开放31338端口。

端口:31339

服务:[NULL]

说明:木马NetSpy DK开放此端口。

端口:31666

服务:[NULL]

说明:木马BOWhack开放此端口。

端口:33333

服务:[NULL]

说明:木马Prosiak开放此端口。

端口:34324

服务:[NULL]

说明:木马Tiny Telnet Server、BigGluck、TN开放此端口。

端口:40412

服务:[NULL]

说明:木马The Spy开放此端口。

端口:40421、40422、40423、40426、

服务:[NULL]

说明:木马Masters Paradise开放此端口。

端口:43210、54321

服务:[NULL]

说明:木马SchoolBus 1.0/2.0开放此端口。

端口:44445

服务:[NULL]

说明:木马Happypig开放此端口。

端口:50766

服务:[NULL]

说明:木马Fore开放此端口。

端口:53001

服务:[NULL]

说明:木马Remote Windows Shutdown开放此端口。

端口:65000

服务:[NULL]

说明:木马Devil 1.03开放此端口。

端口:88

说明:Kerberos krb5。另外TCP的88端口也是这个用途。

端口:137

说明:SQL Named Pipes encryption over other protocols name lookup(其他协议名称查找上的SQL命名管道加密技术)和SQL RPC encryption over other protocols name lookup(其他协议名称查找上的SQL RPC加密技术)和Wins NetBT name service(WINS NetBT名称服务)和Wins Proxy都用这个端口。

端口:161

说明:Simple Network Management Protocol(SMTP)(简单网络管理协议)

端口:162

说明:SNMP Trap(SNMP陷阱)

端口:445

说明:Common Internet File System(CIFS)(公共Internet文件系统)

端口:464

说明:Kerberos kpasswd(v5)。另外TCP的464端口也是这个用途。

端口:500

说明:Internet Key Exchange(IKE)(Internet密钥交换)

端口:1645、1812

说明:Remot Authentication Dial-In User Service(RADIUS)authentication(Routing and Remote Access)(远程认证拨号用户服务)

端口:1646、1813

说明:RADIUS accounting(Routing and Remote Access)(RADIUS记帐(路由和远程访问))

端口:1701

说明:Layer Two Tunneling Protocol(L2TP)(第2层隧道协议)

端口:1801、3527

说明:Microsoft Message Queue Server(Microsoft消息队列服务器)。还有TCP的135、1801、2101、2103、2105也是同样的用途。

端口:2504

说明:Network Load Balancing(网络平衡负荷)

0 通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当你试图使用一种通常的闭合端口

连接它时将产生不同的结果。一种典型的扫描:使用IP地址为0.0.0.0,设置ACK位并在以太网层广播。

寻找各常用软件,游戏,病毒进程名

基本系统进程

基本系统进程是系统运行的必备条件,它们保证了系统正常的运行,一般是不能关掉的。

SMSS.EXE

会话管理子系统,负责启动用户会话。这个进程是通过系统进程初始化的并且对许多活动的线程和设定的系统变量作出反映。

可否关掉:否

SERVICE.EXE

包含Alerter、Event Log、Plug and Play等系统服务

可否关掉:否

SVCHOST.EXE

可看到多个SVCHOST.EXE进程,它们加载多个系统服务。

可否关掉:否

CSRSS.EXE

这是子系统服务器进程,负责控制Windows创建或删除线程以及16位的虚拟DOS环境。

可否关掉:否

WINLOGON.EXE

管理用户登录和退出的。

可否关掉:否

LSASS.EXE

用来存储本地用户账户的安全信息,并且管理网域登录,支持网络计算机pass-through 账户登录身份验证事件。

可否关掉:否

EXPLORER.EXE

资源管理器,包括任务条,桌面等等。

可否关掉:可

taskmagr.exe

这个进程就是任务管理器。

可否关掉:可

System Idle Process

这个进程是作为单线程运行在每个处理器上,并在系统不处理其他线程的时候分派处理器的时间。

可否关掉:否

internat.exe

加载EN图标进入系统的图标区。

可否关掉:可

金山软件百科-装机必备软件下载

附加系统进程

附加系统进程有些是不必要了,我们可以根据情况,通过“服务管理器”(“控制面板→管理工具服务”)来启动与停止。

进程名称 对应服务 对应服务说明 服务操作建议

Clipsrv.exe ClipBook 剪贴簿。启用“剪贴簿查看器”储存信息并实现与远程计算机共享。 停止

Netdde.exe .Network DDE 网络动态数据交换服务。为在同一台计算机或不同计算机上运行的程序提供动态数据交换(DDE)的网络传输和安全。如无需ClipBook服务,停止

Network DDE DSDM 网络动态数据交换网络共享服务。管理动态数据交换(DDE)网络共享。如无需Network DDE服务,停止

Dllhost.exe COM+ System Application 和COM+系统应用服务。管理基于COM+组件的配置和跟踪。启动

MS Software Shadow Copy Provider 管理磁盘区卷复制服务。如果该服务被停止,软件卷影复制将无法管理,任何依赖它的服务将无法启动,如MS Backup。启动

Msdtc.exe Distributed Transaction Coordinator 分布式交易协调器。协调跨多个数据库、消息队列、文件系统等资源管理器的事务。停止

Cisvc.exe Indexing Service 索引服务。本地和远程计算机上文件的索引内容和属性,通过灵活查询语言提供文件快速访问。 停止

Dmadmin.exe Logical Disk Manager Administrative Service 逻辑磁盘管理员系统管理服务。配置硬盘驱动器和卷。此服务只为配置处理运行,然后终止,根据具体情况,设置为手动

Spoolsv.exe Print Spooler 打印后台处理服务。将文件加载到内存中,待打印机空闲后,再将数据送往打印机处理。 如果没有打印机,可停止

Vssvc.exe Volume Shadow Copy 上传管理服务。管理并执行用于备份和其他目的的卷影复制。 停止

Msiexec.exe Windows Installer Windows安装服务。根据包含在MSI文件中的指示来安装、修复或删除软件。 视具体情况而定

Imapi.exe IMAPI CD-Burning COM Service IMAPI CD刻录服务。用Image Mastering Applications Programming Interface(IMAPI)管理CD刻录。如果停止该服务,这台计算机将无法录制CD。 停止

Smlogsvc.exe Performance Logs and Alerts 效能记录日志及警示服务。收集本地或远程计算机基于预先配置的日程参数的性能数据,然后将此数据写入日志或触发警报。 停止

Scardsvr.exe Smart Card 智能卡服务。管理此计算机对智能卡的取读访问。 停止

Smart Card Helper 智能卡协助服务。启用对此计算机使用的旧式非即插即用智能卡读取器的支持。 停止

Ups.exe Uninterruptible Power Supply UPS电源管理服务。管理连接到计算机的不间断电源(UPS)。 停止

Wmiapsrv.exe WMI Performance Adapter WMI性能适配器服务。从WMI HiPerf提供程序性能库信息。 停止

Alg.exe Application Layer Gateway Service 应用层网关。为Internet连接共享和Internet连接防火墙提供第三方协议插件的支持。 如不使用因特网联机防火墙,停止。

Mnmsrvc.exe NetMeeting Remote Desktop Sharing NetMeeting 远程桌面共享。允许经过授权的用户使用NetMeeting在公司Intranet 上远程访问这台计算机。 如无需远程桌面共享,停止

Rsvp.exe QoS RSVP QoS许可控制服务。为依赖质量服务(QoS)的程序和控制应用程序提供网络信号和本地通信控制安装功能。 如网卡不支持802.1P或网络中没有ACS server,停止。

Sessmgr.exe Remote Desktop Help Session Manager 远程桌面协助服务。管理并控制远程协助。 如不使用远程协助,停止

Locator.exe Remote Procedure Call(RPC)Locator 远程过程调用定位服务。管理RPC名称服务数据库。 停止

Tlntsvr.exe Telnet 远程登录服务。允许远程用户登录到此计算机并运行程序,并支持多种TCP/IP Telnet客户。 停止

常见病毒、木马进程

进程名称 对应病毒、木马名称

dvldr32.exe 口令病毒

winrpcsrv .exe

winrpc.exe 恶邮差病毒

wingate.exe 恶邮差病毒

syshelp.exe 恶邮差病毒

rpcsrv.exe 恶邮差病毒

iexplore.exe 恶邮差病毒

winVNC.exe 恶邮差病毒

winmgm32.exe 巨无霸病毒

rundll.exe SCKISS爱情森林

sysedit32.exe SCKISS爱情森林

winupdate.exe SCKISS爱情森林

winver.exe SCKISS爱情森林

taskbar.exe 密码病毒Frethem

setup.exe 密码病毒Frethem

RunOuce.exe 中国黑客病毒

WQK.EXE 求职信病毒

Krn132.exe 求职信病毒

Wink????.exe 求职信病毒

Winl0g0n.exe 笑哈哈病毒

APLICA32.EXE 将死者病毒

AVCONSOL.EXE 将死者病毒

AVP.EXE 将死者病毒

AVP32.EXE 将死者病毒

AVPCC.EXE 将死者病毒

AVPM.EXE 将死者病毒

CFIADMIN.EXE 将死者病毒

CFIAUDIT.EXE 将死者病毒

CFINET32.EXE 将死者病毒

ESAFE.EXE 将死者病毒

FRW.EXE 将死者病毒

FEWEB.EXE 将死者病毒

ICLOAD95.EXE 将死者病毒

ICLOADNT.EXE 将死者病毒

ICMON.EXE 将死者病毒

ICSUPP95.EXE 将死者病毒

ICSUPPNT.EXE 将死者病毒

LOCKDOWN2000.EXE 将死者病毒

PCFWallIcon.EXE 将死者病毒

PW32.EXE 将死者病毒

TDS2-98.EXE 将死者病毒

TDS2-NT.EXE 将死者病毒

VP32.EXE 将死者病毒

VPCC.EXE 将死者病毒

VPM.EXE 将死者病毒

VSECOMR.EXE 将死者病毒

VSHWIN32.EXE 将死者病毒

VSSTAT.EXE 将死者病毒

VW32.EXE 将死者病毒

ZONEALARM.EXE 将死者病毒

kernel32.exe 坏透了病毒

xx.tmp.exe 尼姆达病毒

MMC.EXE 尼姆达病毒

T 尼姆达病毒

Load.exe 尼姆达病毒

Svchost.exe(105左右个线程) 蓝色代码

flcss.exe FunLove病毒

Rundll32.exe 狩猎者病毒

msblast.exe 冲击波病毒

avserve.exe 震荡波病毒

bbeagle.exe 恶鹰蠕虫病毒

taskmon.exe 诺维格蠕虫病毒

scvhost.exe 安哥病毒

spfw.exe 瑞波变种PX

regscan.exe 波特后门变种ADV

Kernel32.exe 冰河

sysexplr.exe 冰河

DIAGCFG.EXE 广外女生

netspy.exe Netspy网络精灵

windows.exe 黑洞2001

msgsvc.exe 火凤凰

Aboutagirl.exe 初恋情人

internet.exe 网络神偷

checkdll.exe 网络公牛

MBBManager.exe 聪明基因

Taskmon32 传奇黑眼睛

Intel 传奇叛逆

scanrew 传奇终结者

Microsoft 传奇密码使者

winsys 传奇猎手

internet 传奇幽灵

kiss 传奇天使

msstart.exe Backdoor.livup

expiorer.exe Acid Battery

MSGSVR16.EXE Acid Shiver

zcn32.exe Ambush

command.exe AOL Trojan

wscan.exe AttackFTP

Cmctl32.exe Back Construction

notpa.exe BackDoor

absr.exe Backdoor.Autoupder

.exe BF Evolution

libupdate.exe BioNet

mprdll.exe Bla

something.exe BladeRunner

Dllclient.exe Bobo

BRAINSPY .exe BrainSpy vBeta

msabel32.exe Cain and Abel

msie5.exe Canasson

winprot.exe Chupachbra

msgsrv36.exe Coma

MSchv.exe Control

winfunctions.exe Dark Shadow

system32.exe DeepThroat 1.0

systray.exe DeepThroat 2.0-3.1

TEMPSERVER.exe Delta Source

dkbdll.exe Der Spaeher

MStesk.exe Doly 1.1-1.5

mdm.exe Doly 1.6-1.7

Server.exe Revenger

sysrunt.exe Ripper

sysprot.exe Satans Back Door

User.exe Schwindler

WinZip.exe ShadowPhyre

recycle-bin.exe ShitHeap

system.exe ShitHeap

temp$01.exe Snid

winserv.exe Softwarst

netip.exe Spirit 2000 Beta

windown.exe Spirit 2000 1.2

server 1.2.exe Spirit 2000 1.2fixed

winprotecte.exe Stealth

ODBC.EXE Telecommando

TEMPINETB00ST.EXE The Unexplained

thing.exe Thing

service.exe Trinoo

Syswindow.exe Trojan Cow

_.exe TryIt

Sockets.exe Vampire

server.exe WarTrojan

sysexplor.exe wCrat

task_bar.exe WebEx

server.exe WinCrash

setup.exe Xanadu

PCX.exe Xplorer

winmsg32.exe Xtcp

Kernel16.exe Transmission Scount

server.exe YAT

常用软件进程

进程名称 对应软件程序

accwiz.exe 辅助功能向导

agentsvr.exe OLE Automation Server是Microsoft Agent的一部分

alogserv.exe

avconsol.exe

avsynmgr.exe McAfee VirusScan是一个反病毒软件

backWeb.exe 一个广告插件

bcb.exe Borland C++ Builder

calc.exe Windows计算器程序

ccapp.exe Symantec公用应用客户端,包含Norton AntiVirus和Personal Firewall

charmap.exe Windows字符映射表,帮助你寻找不常见的字符

cidaemon.exe Windows索引服务,帮助你搜索文件在下次变得更快

cisvc.exe 监视cidaemon.exe的内存占用情况,如果超过40M,则自动重启该进程

cleanmgr.exe Windows磁盘清理程序

cliconfig.exe SQL Server客户端网络实用工具

clipbrd.exe 剪贴薄查看器

cmd.exe Windows命令控制台程序

cmesys.exe Gator GAIN广告插件

conf.exe NetMeeting

control.exe Windows控制面板程序

comime.exe

ctfmon.exe 控制Microsoft Office语言条

ddeshare.exe DDE共享程序

dialer.exe 电话拨号程序

dreamweaver.exe Macromedia DreamWeaver

drwtsn32.exe 华生医生(Dr.Watson)

dxdiag.exe DirectX诊断工具

em_exec.exe Logitech MouseWare状态栏图标的进程

excel.exe Microsoft Excel电子表格程序

eudcedit.exe True Type造字程序

freecell.exe 空当接龙游戏

frontpage.exe Microsoft FrontPage

fsquirt.exe 蓝牙文件传送向导

fxscover.exe 传真首页编辑器

gmt.exe Gator Spyware广告插件

iexplore.exe Microsoft Internet Explorer网络浏览器

inetwiz.exe Internet连接向导

hh.exe Windows Help程序

loadqm.exe 随着MSN Explorer和MSN Messenger安装的MSN Queue Manager Loader

loadwc.exe Load WebCheck,用以定制一些Internet Explorer的设定

mad.exe System Attendant Service是Microsoft Exchange Server的后台程序。它用以读取Microsoft Exchange的DLLs文件,写log信息和生成离线地址薄。

magnify.exe Windows放大镜

migwiz.exe

migwiz_a.exe 文件和设置转移向导

mmc.exe Microsoft 控制台管理程序,包括多个系统工具

mobsync.exe Internet Explorer的一个组成部分,用以在后台同步离线察看页面

moviemk.exe Windows Movie Maker

msaccess.exe Microsoft Access数据库软件

msconfig.exe 系统配置应用程序

msdtc.exe MS DTC管理程序

msheartts.exe 网上红心大战游戏

mshta.exe 用户帐户管理程序

msiexec.exe Windows Installer的一部分

msimn.exe Microsoft Outlook Express

msmsgs.exe MSN Messenger聊天软件

msoobe.exe Windows XP License的Product Activation产品激活程序

mspaint.exe Microsoft Paint画图程序

mysqld-nt.exe MySQL Daemon控制访问MySQL数据库

narrator.exe Microsoft讲述人程序,可阅读菜单、对话框等

navapsvc.exe

navapw32.exe Norton AntiVirus防火墙

netscape.exe Netscape网络浏览器

netsetup.exe 网络安装向导

notepad.exe Windows记事本程序

ntbackup.exe Windows备份工具用于备份文件和文件夹

ntvdm.exe Windows Virtual Machine是为了兼容旧的16位Windows和DOS程序而设置的虚拟机

nwiz.exe NVIDIA nView控制面板

odbcad32.exe ODBC数据源

osa.exe Microsoft Office启动助手

osk.exe Windows屏幕键盘

outlook.exe Microsoft Outlook

packager.exe 对象包装程序

pinball.exe 弹球游戏

point32.exe Microsoft Intellimouse Monitor添加一个鼠标设定图标在工具栏

powerpnt.exe Microsoft PowerPoint

pstores.exe Microsoft Protected Storage服务控制保密的内容密码

qttask.exe Quick Time任务栏图标

realplay.exe RealPlayer媒体播放器

regedit.exe 注册表编辑器

rstrui.exe 系统还原程序

rundll32.exe Windows Rundll32为了需要调用DLLs的程序

sigverif.exe 文件签名验证程序

sndrec32.exe Windows录音机

sndvol32.exe Windows声音控制进程

spools.exe Windows打印机控制子程序

sysedit.exe 系统配置编辑器

tapisrv.exe Windows Telephony (TAPI) 的后台服务程序

userinit.exe UserInit程序运行登陆脚本,建立网络连接和启动Shell壳

vsmon.exe True Vector Internet Monitor是ZoneAlarm个人防火墙的一部分

wab.exe 在Outlook中的通讯录

wiaacmgr.exe 扫描仪和照相机向导

winchat.exe Windows聊天工具

winhlp32.exe Windows帮助文件察看程序,用来打开帮助文档

winproj.exe Microsoft Project是一个项目计划编制程序

winroute.exe WinRoute是一个基于Windows的防火墙/路由/连接共享软件

winword.exe Microsoft Word文字处理程序

wkcalrem.exe Microsoft Works Calendar Reminders工作日程提醒

wkqkpick.exe WinZip的状态栏图标

wmplayer.exe Windows Media Player媒体播放器

wordpad.exe Windows写字板程序

wowexec.exe Windows On Windows Execution Support Process,和ntvdm.exe作用类似,为了兼容16位应用程序

ypager.exe Yahoo Messenger的状态栏图标

realplay.exe 多媒体播放软件RealOne Player

HprSnap5.exe 我的截图软件,

Winamp.exe 我的MP3播放软件winamp,你也喜欢用它吧

svchost.exe 包含很多系统服务,系统的基本进程

Flashget.exe 我的下载软件-网际快车

MsPMSPSv.exe WMDM PMSP Service 在我电脑里位置是:D:\WINDOWS\system32

taskmgr.exe 这个就是系统的任务管理器,按下“Ctrl+Alt+Del”实际上就是运行这个程序

mixer.exe 我的8738声卡调音量、声道等的程序

MyIE.exe 我的浏览器。比IE好用啊

explorer.exe 资源管理器

spoolsv.exe 缓冲(spooler)服务是管理缓冲池中的打印和传真作业

svchost.exe 包含很多系统服务,居然有4个这种进程

lsass.exe 管理 IP 安全策略以及启动 ISAKMP/Oakley (IKE) 和 IP 安全驱动程序。(系统服务)

services.exe 包含很多系统服务

winlogon.exe 这个进程是管理用户登录和推出的。而且winlogon在用户按下CTRL+ALT+DEL时就激活了,显示安全对话框

csrss.exe 子系统服务器进程(看到有CS让我想到反恐精英,手痒痒了)

smss.exe Session Manager 什么管理

QQ.exe 玩电脑的都用的东东。

system 系统

System Idle Process 这个进程是不可以从任务管理器中关掉的。 这个进程是作为单线程运行在每个处理器上,并在系统不处理其他线程的时候分派处理器的时间。

关于端口的问题

Win98系统: c:\Windows c:\Windows\system

Winnt和Win2000系统:c:\Winnt c:\Winnt\system32

Winxp系统: c:\Windows c:\Windows\system32

根据系统安装的路径不同,目录所在盘符也可能不同,如系统安装在D盘,

请将C:\Windows改为D:\Windows依此类推

=============================================

113端口木马的清除(仅适用于Windows系统):

这是一个基于irc聊天室控制的木马程序。

1.首先使用netstat -an命令确定自己的系统上是否开放了113端口

2.使用fport命令察看出是哪个程序在监听113端口

例如我们用fport看到如下结果:

Pid Process Port Proto Path

392 svchost - 113 TCP C:\WinNT\system32\vhos.exe

我们就可以确定在监听在113端口的木马程序是vhos.exe而该程序所在的路径为c:\Winnt\system32下。

3.确定了木马程序名(就是监听113端口的程序)后,在任务管理器中查找到该进程,并使用管理器结束

该进程。

4.在开始-运行中键入regedit运行注册表管理程序,在注册表里查找刚才找到那个程序,并将相关的键值

全部删掉。

5.到木马程序所在的目录下删除该木马程序。(通常木马还会包括其他一些程序,如rscan.exe、psexec.exe、

ipcpass.dic、ipcscan.txt等,根据木马程序不同,文件也有所不同,你可以通过察看程序的生成和修改的

时间来确定与监听113端口的木马程序有关的其他程序)

6.重新启动机器。

以下列出的端口仅为相关木马程序默认情况下开放的端口,请根据具体情况采取相应的操作:

445端口的关闭

修改注册表,添加一个键值

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NetBT\Parameters在右面的窗口建立一

个SMBDeviceEnabled 为REG_DWORD类型键值为 0这样就ok了

707端口的关闭:

这个端口开放表示你可能感染了nachi蠕虫病毒,该蠕虫的清除方法如下:

1、停止服务名为WinS Client和Network Connections Sharing的两项服务

2、删除c:\Winnt\SYSTEM32\WinS\目录下的DLLHOST.EXE和SVCHOST.EXE文件

3、编辑注册表,删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services项中名为RpcTftpd和

RpcPatch的两个键值

1999端口的关闭:

这个端口是木马程序BackDoor的默认服务端口,该木马清除方法如下:

1、 使用进程管理工具将notpa.exe进程结束

2、 删除c:\Windows\目录下的notpa.exe程序

3、 编辑注册表,删 除

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中包

含c:\Windows\notpa.exe /o=yes的键值

2001端口的关闭:

这个端口是木马程序黑洞2001的默认服务端口,该木马清除方法如下:

1、首先使用进程管理软件将进程Windows.exe杀掉

2、删除c:\Winnt\system32目录下的Windows.exe和S_Server.exe文件

3、编辑注册表,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices\项

中名为Windows的键值

4、将HKEY_CLASSES_ROOT和HKEY_LOCAL_MACHINE\Software\CLASSES项中的Winvxd项删除

5、修改HKEY_CLASSES_ROOT\txtfile\shell\open\command项中的c:\Winnt\system32\S_SERVER.EXE %1为

C:\WinNT\NOTEPAD.EXE %1

6、修改HKEY_LOCAL_MACHINE\Software\CLASSES\txtfile\shell\open\command项中

的c:\Winnt\system32\S_SERVER.EXE %1键值改为C:\WinNT\NOTEPAD.EXE %1

2023端口的关闭:

这个端口是木马程序Ripper的默认服务端口,该木马清除方法如下:

1、使用进程管理工具结束sysrunt.exe进程

2、删除c:\Windows目录下的sysrunt.exe程序文件

3、编辑system.ini文件,将shell=explorer.exe sysrunt.exe 改为shell=explorer.exe后保存

4、重新启动系统

2583端口的关闭:

这个端口是木马程序Wincrash v2的默认服务端口,该木马清除方法如下: 1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项中

的WinManager = "c:\Windows\server.exe"键值

2、编辑Win.ini文件,将run=c:\Windows\server.exe改为run=后保存退出

3、重新启动系统后删除C:\Windows\system\ SERVER.EXE

3389端口的关闭:

首先说明3389端口是Windows的远程管理终端所开的端口,它并不是一个木马程序,请先确定该服务是

否是你自己开放的。如果不是必须的,请关闭该服务。

Win2000关闭的方法:

1、Win2000server 开始--程序--管理工具--服务里找到Terminal Services服务项,选中属性选项

将启动类型改成手动,并停止该服务。

2、Win2000pro 开始--设置--控制面板--管理工具--服务里找到Terminal Services服务项,选中

属性选项将启动类型改成手动,并停止该服务。

Winxp关闭的方法:

在我的电脑上点右键选属性--远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。

4444端口的关闭:

如果发现你的机器开放这个端口,可能表示你感染了msblast蠕虫,清除该蠕虫的方法如下:

1、使用进程管理工具结束msblast.exe的进程

2、编辑注册表,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run项中

的"Windows auto update"="msblast.exe"键值

3、删除c:\Winnt\system32目录下的msblast.exe文件

4899端口的关闭:

首先说明4899端口是一个远程控制软件(remote administrator)服务端监听的端口,他不能算是一个

木马程序,但是具有远程控制功能,通常杀毒软件是无法查出它来的,请先确定该服务是否是你自己开放

并且是必需的。如果不是请关闭它。

关闭4899端口:

1、请在开始--运行中输入cmd(98以下为command),然后 cd C:\Winnt\system32(你的系统安装目录),

输入r_server.exe /stop后按回车,然后在输入r_server /uninstall /silence

2、到C:\Winnt\system32(系统目录)下删除r_server.exe admdll.dll raddrv.dll三个文件

5800,5900端口:

首先说明5800,5900端口是远程控制软件VNC的默认服务端口,但是VNC在修改过后会被用在某些蠕虫中。

请先确认VNC是否是你自己开放并且是必须的,如果不是请关闭

关闭的方法:

1、首先使用fport命令确定出监听在5800和5900端口的程序所在位置

(通常会是c:\Winnt\fonts\explorer.exe)

2、在任务管理器中杀掉相关的进程(注意有一个是系统本身正常的,请注意!如果错杀可以重新运

行c:\Winnt\explorer.exe)

3、删除C:\Winnt\fonts\中的explorer.exe程序。

4、删除注册表HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run项中的Explorer键值。

5、重新启动机器。

6129端口的关闭:

首先说明6129端口是一个远程控制软件(dameware nt utilities)服务端监听得端口,他不是一个木马程序,

但是具有远程控制功能,通常的杀毒软件是无法查出它来的。请先确定该服务是否是你自己安装并且是必需的,

如果不是请关闭。

关闭6129端口:

1、选择开始--设置--控制面板--管理工具--服务

找到DameWare Mini Remote Control项点击右键选择属性选项,将启动类型改成禁用后停止该服务。

2、到c:\Winnt\system32(系统目录)下将DWRCS.EXE程序删除。

3、到注册表内将HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\项中的DWRCS键值删除

6267端口的关闭:

6267端口是木马程序广外女生的默认服务端口,该木马删除方法如下:

1、启动到安全模式下,删除c:\Winnt\system32\下的DIAGFG.EXE文件

2、到c:\Winnt目录下找到regedit.exe文件,将该文件的后缀名改为.com

3、选择开始--运行输入regedit.com进入注册表编辑页面

4、修改HKEY_CLASSES_ROOT\exefile\shell\open\command项的键值为"%1" %*

5、删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\RunServices项中名字

为Diagnostic Configuration的键值

6、将c:\Winnt下的regedit.com改回到regedit.exe

6670、6771端口的关闭:

这些端口是木马程序DeepThroat v1.0 - 3.1默认的服务端口,清除该木马的方法如下: 1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\MicroSoft\Windows\CurrentVersion\Run项中

的‘System32‘=c:\Windows\system32.exe键值(版本1.0)或‘SystemTray‘ = ‘Systray.exe‘

键值(版本2.0-3.0)键值

2、重新启动机器后删除c:\Windows\system32.exe(版本1.0)或c:\Windows\system\systray.exe

(版本2.0-3.0)

6939 端口的关闭:

这个端口是木马程序Indoctrination默认的服务端口,清除该木马的方法如下: 1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce\

四项中所有包含Msgsrv16 ="msgserv16.exe"的键值

2、重新启动机器后删除C:\Windows\system\目录下的msgserv16.exe文件

6969端口的关闭:

这个端口是木马程序PRIORITY的默认服务端口,清除该木马的方法如下: 1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Services

项中的"PServer"= C:\Windows\System\PServer.exe键值

2、重新启动系统后删除C:\Windows\System\目录下的PServer.exe文件

7306端口的关闭:

这个端口是木马程序网络精灵的默认服务端口,该木马删除方法如下:

1、你可以使用fport察看7306端口由哪个程序监听,记下程序名称和所在的路径

2、如果程序名为Netspy.exe,你可以在命令行方式下到该程序所在目录输入命令Netspy.exe /remove来

删除木马

3、如果是其他名字的程序,请先在进程中结束该程序的进程,然后到相应目录下删除该程序

4、编辑注册表,将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run项

和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\RunServices项中与该程序有关 的键值删除

7511端口的关闭:

7511是木马程序聪明基因的默认连接端口,该木马删除方法如下:

1、首先使用进程管理工具杀掉MBBManager.exe这个进程

2、删除c:\Winnt(系统安装目录)中的MBBManager.exe和Explore32.exe程序文件,删除c:\Winnt\system32

目录下的editor.exe文件 3、编辑注册表,删除注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中

内容为C:\WinNT\MBBManager.exe键名为MainBroad BackManager的项

4、修改注册表HKEY_CLASSES_ROOT\txtfile\shell\open\command中的c:\Winnt\system32\editor.exe %1改

为c:\Winnt\NOTEPAD.EXE %1

5、修改注册表HKEY_LOCAL_MACHINE\Software\CLASSES\hlpfile\shell\open\command项中的

C:\WinNT\explore32.exe %1键值改为C:\WinNT\WinHLP32.EXE %1

7626端口的关闭:

7626是木马冰河的默认开放端口(这个端口可以改变),木马删除方法如下:

1、启动机器到安全模式下,编辑注册表

删除HKEY_LOCAL_MACHINE\software\microsoft\Windows\ CurrentVersion\Run项中内容为

c:\Winnt\system32\Kernel32.exe的键值

2、删除HKEY_LOCAL_MACHINE\software\microsoft\Windows\ CurrentVersion\Runservices项中内容为

C:\Windows\system32\Kernel32.exe的键值

3、修改HKEY_CLASSES_ROOT\txtfile\shell\open\command项下的C:\Winnt\system32\Sysexplr.exe %1为

C:\Winnt\notepad.exe %1

4、到C:\Windows\system32\下删除文件Kernel32.exe和Sysexplr.exe

8011端口的关闭:

8011端口是木马程序WAY2.4的默认服务端口,该木马删除方法如下:

1、首先使用进程管理工具杀掉msgsvc.exe的进程

2、到C:\Windows\system目录下删除msgsvc.exe文件

3、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中内

容为C:\WinDOWS\SYSTEM\msgsvc.exe的键值

9989端口的关闭:

这个端口是木马程序InIkiller的默认服务端口,该木马删除方法如下:

1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项中

的Explore="C:\Windows\bad.exe"键值

2、重新启动系统后删除C:\Windows目录下的bad.exe程序文件

19191端口的关闭:

这个端口是木马程序兰色火焰默认开放的telnet端口,该木马关闭方法如下:

1、使用管理工具结束进程tasksvc.exe

2、删除c:\Windows\system目录下的tasksvc.exe、sysexpl.exe、bfhook.dll三个文件

3、编辑注册表,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run项中的

Network Services=C:\WinDOWS\SYSTEM\tasksvc.exe键值

4、将注册表HKEY_CLASSES_ROOT\txtfile\shell\open\command项中的C:\WinDOWS\SYSTEM\sysexpl.exe "%1"键

值改为c:\Windows\notepad.exe "%1"键值

5、将注册表HKEY_LOCAL_MACHINE\Software\CLASSES\txtfile\shell\open\command项中的

C:\WinDOWS\SYSTEM\sysexpl.exe "%1键值"改为c:\Windows\notepad.exe "%1"

1029端口和20168端口:

这两个端口是lovgate蠕虫所开放的后门端口。

蠕虫相关信息请参见:Lovgate蠕虫

你可以下载专杀工具:FixLGate.exe

使用方法:下载后直接运行,在该程序运行结束后重起机器后再运行一遍该程序。

23444端口的关闭方法:

这个端口是木马程序网络公牛的默认服务端口,关闭该木马的方法如下:

1、进入安全模式,删除c:\Winnt\system32\下的CheckDll.exe文件

2、将系统中的如下文件的大小与正常系统中的文件大小比较,如果大小不一样请删除,然后将正常的文件

拷贝回来,需要检查的文件包括:notepad.exe;write.exe,regedit.exe,Winmine.exe,Winhelp.exe

3、替换回正常文件后进入注册表编辑状态

删除HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run项

中的"CheckDll.exe"="C:\WinNT\SYSTEM32\CheckDll.exe“键值

4、删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\ CurrentVersion\RunServices中

的"CheckDll.exe"="C:\WinNT\SYSTEM32\CheckDll.exe"键值

5、删除HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run中

的"CheckDll.exe"="C:\WinNT\SYSTEM32\CheckDll.exe"键值请注意该病毒还可能会捆绑在其他

应用软件上,请检查你的软件大小是否有异,如果有请卸载后重装.

27374端口的关闭方法:

这个端口是木马程序SUB7的默认服务端口,关闭该木马方法如下:

1、首先使用fport软件确定出27374端口由哪个程序打开,记下程序名称和所在的路径。

2、编辑注册表,将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中包含

刚才使用fport察看出的文件名的键值删除

3、将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServic项中包含刚才使

用fport察看出的文件名的键值删除

4、在进程中将刚才察看的文件进程杀掉,如果杀不掉请到服务中将关联该程序的服务关掉(服务名应该

是刚才在注册表RunServic中看到的)

5、编辑Win.ini文件,检查“run=”后有没有刚才的文件名,如有则删除之

6、编辑system.ini文件,检查“shell=explorer.exe”后有没有刚才那个文件,如有将它删除

7、到相应的目录中将刚才查到的文件删除。

30100端口的关闭:

这个端口是木马程序NetSphere默认的服务端口,清除该木马方法如下:

1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项

中的NSSX ="C:\WinDOWS\system\nssx.exe"键值

2、删除HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run中

的NSSX ="C:\WinDOWS\system\nssx.exe"键值

3、删除HKEY_USERS\****\Software\Microsoft\Windows\CurrentVersion\Run 中

的NSSX ="C:\WinDOWS\system\nssx.exe"键值

4、重新启动系统后删除删除C:\WinDOWS\system\目录下的nssx.exe文件

31337端口的关闭:

这个端口是木马程序BO2000的默认服务端口,清除该木马方法如下:

1、将机器启动到安全模式状态

2、编辑注册表,删除\HEKY-LOCAL-MACHINE\Software\Microsoft\Windows\ CurrentVersion\RunServicse项

中包含Umgr32.exe的键值

3、删除\Windows\System目录下的Umgr32.exe程序

4、重新启动机器

45576端口: 这是一个代理软件的控制端口,请先确定该代理软件并非你自己安装(代理软件会给你的机器带来额外的流量)

关闭代理软件:

1.请先使用fport察看出该代理软件所在的位置

2.在服务中关闭该服务(通常为SkSocks),将该服务关掉。

3.到该程序所在目录下将该程序删除。

50766端口的关闭:

这个端口是木马程序SchWindler的默认服务端口,清除该木马的方法如下: 1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项

中的User.exe = "C:\WinDOWS\User.exe"键值

2、重新启动机器后删除c:\Windows\目录下的user.exe文件

61466端口的关闭:

这个端口是木马程序Telecommando的默认服务端口,关闭该木马程序方法如下: 1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\中

的SystemApp="ODBC.EXE"键值

2、重新启动机器后删除C:\Windows\system\目录下的ODBC.EXE文件

==================================================

关闭7.9等等端口:关闭Simple TCP/IP Service,支持以下 TCP/IP 服务:Character Generator,

Daytime, Discard, Echo, 以及 Quote of the Day。

关掉21端口:关闭FTP Publishing Service,它提供的服务是通过 Internet 信息服务的管理单元

提供 FTP 连接和管理。

关掉23端口:关闭Telnet服务,它允许远程用户登录到系统并且使用命令行运行控制台程序。

关掉25端口:关闭Simple Mail Transport Protocol (SMTP)服务,它提供的功能是跨网传送电子邮件。

关闭80口:关掉WWW服务。在“服务”中显示名称为"World Wide Web Publishing Service",通过

Internet 信息服务的管理单元提供 Web 连接和管理。

关闭默认共享:在Windows 2000中,有一个“默认共享”,这是在安装服务器的时候,把系统安装分区

自动进行共享,虽然对其访问还需要超级用户的密码,但这是潜在的安全隐患,从服务器

的安全考虑,最好关闭这个“默认共享”,以保证系统安全。方法是:单击“开始/运行”,

在运行窗口中输入“Regedit”,打开注册表编辑器,展开

“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Lanmanworkstation\parameters”,

在右侧窗口中创建一个为“AutoShareWks”的双字节值,将其值设置为0,(Win2000 专业

版 Win XP);

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver

\parameters]"AutoShareServer"=dword:00000000 (win2000 server、win2003 server)

这样就可以彻底关闭“默认共享”。

(对了记住在DOS下运行net share c$Content$nbsp;/del,有几个默认共享就执行几次

关闭139端口:139端口是NetBIOS Session端口,用来文件和打印共享,注意的是运行samba的unix机器

也开放了139端口,功能一样。关闭139口听方法是在“网络和拨号连接”中“本地连接”

中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WINS设置”里面有

一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。

关闭445端口:修改注册表,添加一个键值

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBT

\Parameters]"SMBDeviceEnabled"=dword:00000000

关闭终端服务:在Windows2000 Sever版中打开“我的电脑”→“控制面板”→“ 添加/删除程序”→

“添加删除Windwos组件”,把其中的“终端连接器”反安装即可!

修改终端服务的默认端口:

服务器端: 打开注册表,在

“HKLM\SYSTEM\Current\ControlSet\Control\Terminal Server\Win Stations”里找到

类似RDP-TCP的子键,修改PortNumber值。

客户端:按正常步骤建一个客户端连接,选中这个连接,在“文件”菜单中选择导出,在指定位置会生

成一个后缀为.cns的文件。打开该文件,修改“Server Port”值为与服务器端的PortNumber对

应的值。然后再导入该文件(方法:菜单→文件→导入),这样客户端就修改了端口。

禁止IPC$空连接:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]"restrictanonymous"=dword:00000001

记住把服务server禁止喽~~~ipc$默认共享删除~~~~这样重启后才有效喽~~~

关闭server服务,此服务提供RPC支持、文件、打印以及命名管道共享。关掉它就关掉了win2k的默认共享,

比如ipc$、c$、admin$等等,此服务关闭不影响您的其他操作。

=============================================

禁用服务

打开控制面板,进入管理工具——服务,关闭以下服务

1.Alerter[通知选定的用户和计算机管理警报]

2.ClipBook[启用“剪贴簿查看器”储存信息并与远程计算机共享]

3.Distributed File System[将分散的文件共享合并成一个逻辑名称,共享出去,关闭后远程计算机无法

访问共享

4.Distributed Link Tracking Server[适用局域网分布式链接? ?倏突Ф朔?馷

5.Human Interface Device Access[启用对人体学接口设备(HID)的通用输入访问]

6.IMAPI CD-Burning COM Service[管理 CD 录制]

7.Indexing Service[提供本地或远程计算机上文件的索引内容和属性,泄露信息]

8.Kerberos Key Distribution Center[授权协议登录网络]

9.License Logging[监视IIS和SQL如果你没安装IIS和SQL的话就停止]

10.Messenger[警报]

11.NetMeeting Remote Desktop Sharing[netmeeting公司留下的客户信息收集]

12.Network DDE[为在同一台计算机或不同计算机上运行的程序提供动态数据交换]

13.Network DDE DSDM[管理动态数据交换 (DDE) 网络共享]

14.Print Spooler[打印机服务,没有打印机就禁止吧]

15.Remote Desktop Help nbsp;Session Manager[管理并控制远程协助]

16.Remote Registry[使远程计算机用户修改本地注册表]

17.Routing and Remote Access[在局域网和广域往提供路由服务.黑客理由路由服务刺探注册信息]

18.Server[支持此计算机通过网络的文件、打印、和命名管道共享]

19.Special Administration Console Helper[允许管理员使用紧急管理服务远程访问命令行提示符]

20.TCP/IPNetBIOS Helper[提供 TCP/IP 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支

持而使用户能够共享文件、打印和登录到网络]

21.Telnet[允许远程用户登录到此计算机并运行程序]

22.Terminal Services[允许用户以交互方式连接到远程计算机]

23.Window s Image Acquisition (WIA)[照相服务,应用与数码摄象机]

如果发现机器开启了一些很奇怪的服务,如r_server这样的服务,必须马上停止该服务,因为这完全有

可能是黑客使用控制程序的服务端。

====================================================

1.察看本地共享资源

运行CMD输入net share,如果看到有异常的共享,那么应该关闭。但是有时你关闭共享下次开机的时候

又出现了,那么你应该考虑一下,你的机器是否已经被黑客所控制了,或者中了病毒。

2.删除共享(每次输入一个)

net share admin$ /delete

net share c$ /delete

net share d$ /delete(如果有e,f,……可以继续删除)

3.删除ipc$空连接在运行内输入regedit,在注册表中找到 HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA 项

里数值名称RestrictAnonymous的数值数据由0改为1。

我也是网上找来的,挺管用的,我试过几个端口

XP速度优化,最好也能介绍一下服务优化.

1、 缩短等待时间

打开注册表编辑器,找到 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control,将 WaitToKillServiceTimeout 设为:1000或更小(原设定值:20000)。

找到 HKEY_CURRENT_USER\Control Panel\Desktop 键,将右边窗口的 WaitToKillAppTimeout 改为 1000(原设定值:20000),即关闭程序时仅等待1秒。将 HungAppTimeout 值改为:200(原设定值:5000),表示程序出错时等待0.5秒。

2、 让系统自动关闭停止响应的程序

打开注册表 HKEY_CURRENT_USER\Control Panel\Desktop 键,将 AutoEndTasks 值设为 1(原设定值:0)。

3、 加快菜单显示速度

打开注册表编辑器,找到 HKEY_CURRENT_USER\Control Panel\Desktop,将其下的 MenuShowDelay 项改为:0,你的菜单将会出乎意料地快。

4、 让XP自动登陆

a.运行注册表编辑器,依次展开[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon ]分支,然后在右侧窗口双击“DefaultUserName”,接着输入你的登录用户名。如果没有预设的用户名称,可以在注册表编辑器的菜单栏点选“编辑→新建→字符串值(s)→DefaultUserName”来添加这个项目,注意要区分大小写字母。

b.同样在该分支下,在注册表编辑器的右侧窗口中双击“DefaultPassword”,然后在空白栏内输入你的密码。假如未发现“DefaultPassword”一项,可按上面的步骤来新建该字符串值。

c.接下来在右侧窗口中双击“AutoAdminLogon”,将数值设置为“1”。假如未发现“AutoAdminLogon”,可按上面的步骤来新建。

5、 加快窗口显示速度:

打开注册表编辑器,找到HKEY_CURRENT_USER\Control Panel\Desktop\WindowMetrics子键分支,在右边的窗口中找到MinAniMate键值,其类型为REG_SZ,默认情况下此健值的值为1,表示打开窗口显示的动画,把它改为0,则禁止动画的显示,接下来从开始菜单中选择“注销”命令,激活刚才所作的修改即可

6、 关掉不必要的服务:

“开始”→“控制面板”→“管理工具”→“服务”

1 .alerter -错误警报器,垃圾

2.application layer gateway service 为internet连接共享和internet连接防火墙提供第三方协议插件的支持如果你没启用internet连接共享或Windows XP内置防火墙,可以禁止这个服务。

3 .application management-用于设定,发布和删除软件服务。

4 .automatic updates -windows自动更新,靠,滚!

5 .background intelligent transfer service -这个服务原是用来实现http1.1服务器之间的信息传输,微软称支持windows更新时断点续传

6 .clipbook - 用与局域网电脑来共享 粘贴/剪贴的内容。(靠,想得出!)

7 .com+Event system -一些 COM+ 软件需要,检查你的 c:\program files\ComPlus Applications 目录,没东西可以把这个服务关闭.

8 .COM+Event system application -同上

9 .COmputer browser - 用来浏览局域网电脑的服务,但关了也不影响浏览!垃圾

10.cryptographic services -windows更新时用来确认windows 文件指纹的,我更新时才开启一下。

11.DHCP client-静态IP者需要(xDSL 等)小猫就不用了!!

12.Distributed link tracking client-用于局域网更新连接信息,比如在电脑A有个文件,在B做了个连接,如果文件移动了,这个服务将会更新信息。占用4兆内存。

13.Distributed Transaction coordinator-无聊的东西。

14.DNS Client-DNS解析服务。。无聊~~

15.Error reporting service -错误报告器,把windows中错误报告给微软,无聊~~~~~

16.*Event Log - 系统日志纪录服务,很有用于查找系统毛病.

17.Fast user switching compatibility-多用户快速切换服务..无聊

18.help and support -帮助,无聊,还是无聊帮助..哈哈

19.Human interface device access-支持”弱智“电脑配件的。。比如键盘上调音量的按钮等等。。

20.IMAPI CD-burning COM service -xp刻牒服务,用软件就不用了,占用1。6兆内存。

21.indexing service 本地和远程计算机上文件的索引内容和属性,提供文件快速访问 .关!

22.Internet Connection Firewall(ICF).........-xp防火墙。。不用就关。

23.IPSEC Services-大众用户连边都沾不上。

24.Logical Disk manager -磁盘管理服务。。需要时它会通知你,所以一般关。

25.Logical Disk manager administrative service-同上。

26.messenger -不是msn,不想被骚扰的话就关。注:妖刺就是利用这个。

27.MS software shadow copy provider-无用,据说是备份用的。。我看什么用都没。

28.Net Logon-登陆 Domain Controller 用的,大众用户快关!

29.Netmeeting remote desktop sharing-用netmeeting 实现电脑共享。。晕!关!!

30.Network Connections - 上网/局域网要用的东东!

31.Network DDE -和clipbook一起用的,无聊~~~~

32.Network DDE DSDM -同上

33.Network Location Awareness-如有网络共享或ICS/ICF可能需要.(服务器端)

34.NT LM Security support provider-telnet 服务用的东东,关!!

35.NVIDIA Driver Helper service -nvidia 显卡帮助,关!

36.PDEngine - perfectdisk 引擎

37.PDScheduler -perfectdisk 计划服务

38.PerFORMance logs and alerts-记录机器运行状况定时写入日志或发警告,内容可能过于专业,所以自己决定39.*Plug and Play - 自动查测新装硬件,即插即用,开着吧~~~

40.Portable media serial number-绝对无用,无聊之及。

41.Print Spooler -打印机用的,我打印时才开一下。

42.Protected Storage-储存本地密码和网上服务密码的服务,包括填表时的“自动完成”功能。

43.QoS RSVP -关!就是那个20%的 QoS

44.Remote access auto connection manager-宽带者/网络共享可能需要!!

45.Remote desktop help session manager-远程帮助服务,傻透,占用4兆内存。

46.*Remote Procedure Call (RPC) -系统核心服务!

47.Remote Procedure Call LOCATOR-这个倒没什么用,管理 RPC 数据库服务,占用1兆内存。

48.remote registry -远程注册表运行/修改。大漏洞,还不快关!!

49.removable storage -一般情况下不用,磁带备份用的。

50.routing and remote access-哈哈。。不知者关!

51.secondary logon-给与administrator 以外的用户分配指定操作权.晕~~~

52.security accounts manager-像 Protected Storage, IIS Admin 才需要。

53.server -局域网文件/打印共享需要的。

54.shell hardware detection-给有些配置自动启动,像内存棒,和有些cd驱动等

55.smart card - 管理计算机对智能卡的取读访问 关!1。4兆内存

56.smart card helper -关!

57.SSDP Discovery service-启动家庭网络上的upnp设备的发现 没有用的,禁止吧。

58.system event notification-记录用户登录/注销/重起/关机信息。。谁管这些。。

59.system restore service -系统还原服务,吃资源和内存的怪兽。。虽然有时用到,自己决定。

60.task scheduler-windows 计划服务啦,垃圾.

61.TCP/IP NetBIOS helper-如果你的网络不用 Netbios 或WINS,关了.

62.Telephony - 拨号服务,如果你的宽带不用拨号,那么关了它。

63.telnet -大漏洞,我第一个关的就是这个.这根dos中 telnet 命令没关系。2兆内存。

64.terminal services-允许多位用户连接并控制一台机器,并且在远程计算机上显示桌面和应用程序 关了吧。

65.themes -给xp打扮的东东,不要太花锹的就关了。(512M玩eq2就关了,节省20M内存。)

66.uninterruptible power supply-停电保护设备用的。。。没有的就关。

67.universal plug and play device host-同SSDP Discovery Service ,没用.

68.upload manager-用来实现服务器和客户端输送文件的服务,简单文件传输不需要这个!

69.volume shadow copy-同MS Software Shadow Copy Provider,无用.

70.webclient-可能和以后的.net技术有联系,安全起见,我关得实实的!

71.*Windows Audio - 控制着你听到的声音。关了就没声音了!!

72.Windows Installer -windows的MSI安装服务,建议设成手动。

73.windows image acquisition (WIA) -有些数码相机和扫描器用的,我的扫描器觉得它没用。

74.*Windows Management Instrumentation - 满重要的服务,是管”服务依靠”的,但关了会出现奇怪的问题.

75.windows management instrumentation driver extensions-没上面的重要,建议设成手动.

76.windows time -网上时间校对..晕

77.wireless zero configuration -无线网络设置服务..很少人用吧...

78.WMI perFORMance adapter -关!占用6兆内存.

79*Workstation -很多服务都依靠这个服务,支持联网和打印/文件共享的.

7、 删除共享文档:

默认情况下,在Windows XP中打开我的电脑,会看到在硬盘图标上方有一些文件夹。这些就是“共享文件夹”,这里有每一个用来户共享文件所用的文件夹。这些文件夹特别烦人,毫无必要。我们可以让这些文件夹在我的电脑中消失:

打开注册表编辑器,把HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MyComputer\NameSpace\DelegateFolders下的

删掉,下次打开我的电脑,这些烦人的文件夹就不复存在了。

8、 加快Windows XP的启动:

(1)Windows XP自带了一个名为Prefetcher的服务,这个服务管理着Windows启动时的程序初始(即启动时滚动的蓝条),其中指定的程序可以在以后使用中快速载入。Prefetcher在默认情况下就是打开的,不过它的性能还可以进一步提升。打开注册表编辑器,在注册表中找到:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SessionManager\MemoryManagement\PrefetchParameters,其中有一个键值名为EnablePrefetcher,多数情况下它的值是3。推荐设置值是5——在我的机子上,设为5的时候工作状态最佳。可以随便试试不同的数值,直到找到最适合自己机子的值为止。也可以把Prefetcher禁用掉,只需把值设为0就可以了。不过,除非是为了测试用途,一般人都不会傻到把它设为0。

(2)"我的电脑"-"属性"-"高级"-"启动和故障修复"中,点"错误报告",选择"禁用错误汇报"、"但在发生严重错误时通知我"。

(3)去掉"将事件写入系统日志","发送管理警报","自动重新启动"选项;将"写入调试信息"设置为"无"。

(4)点击"编辑",在弹出记事本文件中:

[Operating Systems]

timeout=30 //把缺省时间 30 秒改为 0 秒

multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect //把缺省 fastdetect 改为 nodetect

注册表修改方法:"HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control" ,SystemStartOptions键值改为NODETECT。

9、 加快Windows XP的重启和关机:

按下CTRL+ALT+DELETE打开Windows 任务管理器,然后选择关机(U),先按下CTRL,再按下关闭(U)或重新启动(R),就可以快速地关机或重启。

10、关闭计算机时自动结束任务:

在关机的时候,有时会弹出讨厌的对话框,提醒某个程序仍在运行,是否结束任务。其实完全可以通过一点点修改让Windows自动结束这些仍在运行的程序。在注册表中打开HKEY_CURRENT_USER\Control Panel\Desktop 目录,把里面的AugoEndTasks键值改为1

注:可能会找不到AutoEndTasks键值,如果是这样的话,自己建一个串值并把它改为这个名字,值设为1就可以了。

11、优化程序运行:

程序运行有他们各自的优先次序,所有程序都要占用处理器资源,处理器处理任务有一个先后次序,一般的计算机中有31个优先等级,系统的内核占据了最高的一些等级,这样就能保证系统的稳定,而普通的应用程序一般在比较后面的等级。在普通应用程序中间也有优先次序,他们本来在处理器面前是人人平等的,但还是有些细微的差别,前台的程序(当前正在使用)的优先级要比后台的程序高。你可以自己调节应用程序的优先级,打开任务管理器,点到“进程”选项卡,选一个应用程序的进程,点击右键,会弹出一个快捷菜单,选择“设置优先级”,这里有6个等级:实时,高,高与标准,标准,低于标准,低。你可以让你的程序强行调度到更高或更低(自然为别的程序腾出了资源)的等级。如果你不知道某个应用程序的具体进程,可以如下操作:点到“应用程序”选项卡,右键点中一个任务,选择“转到进程”,就会转到该程序的进程,这样你就找到了该程序的进程了。

12、优化“启动和故障恢复”设置:

如果在你的系统崩溃时发现你的硬盘使劲儿的响,那是因为Windows XP正在写DUMP文件呢,对我们来说,如果你不打算把这个文件寄给微软(浪费电话费),那么它又有什么用呢?所以我的建议是关闭。右键单击“我的电脑”,点击属性,点击“高级”,在“启动和故障恢复”一栏中,点击“设置”,其中的“系统失败”一栏中,只选择“自动重新启动”,写入调试信息选择“无”。

13、禁用“错误汇报”功能:

这个功能可以在你的Windows XP发生错误的时候,系统自动收集一些错误资料然后发送给微软公司,以便其完善他们的操作系统(又一个浪费电话费且没用的功能),建议关掉它。如果这个功能对你没有用,那又何必让它占用着你的内存呢?右键单击“我的电脑”,点击属性,点击“高级”→“错误汇报”,选择“禁用错误汇报”功能。

14、关闭“Internet时间同步”功能:

如果启用了同步,你的计算机时钟每周就会和 Internet 时间服务器进行一次同步,建议关掉它(一个没多大用的功能)。请依次单击“开始”→“控制面板”→“日期、时间、语言和区域选项”,然后单击“日期和时间”→“Internet时间”。

15、关闭华医生Dr.Watson:

在"开始"-"运行"中输入"drwtsn32"命令,或者"开始"-"程序"-"附件"-"系统工具"-"系统信息"-"工具"-"Dr Watson",调出系统里的华医生Dr.Watson ,只保留"转储全部线程上下文"选项,否则一旦程序出错,硬盘会读很久,并占用大量空间。如以前有此情况,请查找user.dmp文件,删除后可节省几十MB空间。

16、设置IDE设备的DMA模式:

出于某些原因,Windows XP有时会在IDE通道上使用PIO并行输入输出传输模式,而不是DMA模式。如果有这种情况,用户可以手动把IDE通道改为DMA模式,这样可以减少该设备占用的CPU周期。打开设备管理器(右键点击我的电脑,选属性,点选硬件选项卡,点击“设备管理器”打开),然后点击展开“IDE ATA/ATAPI 控制器”分支,双击“Primary IDE Channel”,点击高级设置。检查“传输模式”下拉菜单,把它们全部设为DMA If Available(允许情况下使用DMA),点击确定。再用同样的方式修改每一个IDE控制器

17、取消对zip文件的支持:

这是一个相当好的优化,Windows XP内置了对.ZIP文件的支持,我们可以把zip文件当成文件夹浏览。不过,系统要使用部分资源来实现这一功能,因此禁用这一功能可以提升系统性能。实现方法非常简单,只需取消zipfldr.dll的注册就可以了,点击开始—运行,敲入:regsvr32 /u zipfldr.dll 然后回车即可。

18、关掉快速切换功能:

Win XP的一个很引人注目的功能叫做“快速切换”,这个功能为许多人在同一时间使用电脑提供了可能,但是要注意每一项功能总是伴随着资源的损失,如果你的内存少与64M,Win XP在装的时候就被自动禁止掉了,因为这样会使本来就已捉襟见肘的内存的压力更加大,对128M的用户来说,开这个功能虽然没什么关系,但是你又不是很需要这项功能,所以建议把这个功能给关掉。方法如下:控制面板--用户帐户,点击“更改用户登陆或注销方式”,去掉“使用快速用户切换”就可以了。

19、为IRQ中断请求排优先次序:

这是一项非常有效的优化。计算机的每一个主要部件都设了个IRQ中断号。这里就是要通过修改每个IRQ请求的优先次序达到优化目的。这里主要的优化对象是系统/CMOS实时钟,它通过主板来提升性能。首先,要确定你想要哪个组件获得更高的性能,然后找到这个硬件正在使用的IRQ中断号。怎么找呢?打开控制面板里的系统属性(也可以按键盘上的Windows+Break热键组合打开它)。选中“硬件”选项卡,然后点击“设备管理器”按钮。右键点击要查IRQ号的组件,选择“属性”,然后点击“资源”选项卡。 这里可以看到设备正在使用的IRQ中断号(如果没有IRQ中断号,选择另一个设备)。把中断号记下来,然后运行注册表编辑器regedit,找到注册表中的HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\PriorityControl 位置。我们要在这里建立一个名为IRQ#Priority(其中“#”是具体的IRQ中断号)的DWORD双字节值,然后把它的值设为1。譬如说,我的系统CMOS实时钟的IRQ中断号是8,我要建立的键名就是IRQ8Priority。重新启动计算机之后,就会发现刚优化过的组件性能有所提高。笔者强烈建议用这个方法优化系统CMOS实时钟,因为它能改善整块主板的性能。当然也可以把多个IRQ中断号优先级提高,但这样做的效果没那么好,而且有可能造成系统不稳定。要把这个优化设置撤消的话,只要把刚才建立的注册表键值删掉就OK了。

20.减肥(硬盘大,虚拟内存够,此步跳过)

1. 删除系统备份 sfc.exe /purgecache 删除驱动备份 windows\driver cache\i386目录下的Driver.cab文件 (73mb) (不要执行这步)

3. 删除Help档(减掉40多mb) C:\windows\help

4. 删掉\WINDOWS\system32\dllcache下档(减去200——300mb),这是备用的dll档,只要你已拷贝了安装档,完全可以这样做。

5. 把我的文件、IE的暂存档案夹都转到其他硬碟(分区)。

6. 把虚拟记忆体也转到其他硬碟。

7. 将应用软体装在其他硬碟(这对重装系统也有好处)。

8. 删除\windows\ime下不用的输入法! (日文,韩文,简体中文输入法,84.5MB,当然了,在海峡这边不能删除简体中文输入法。。。)

9. 如用 NTFS 装xp,本身就节省硬碟。将你的文件系统转换为NTFS,NTFS文件系统在安全性和稳定性,运行convert.exe命令来进行转换工作

10. 建议将电源管理中的休眠取消:控制面板--电源管理--休眠--将"启用休眠"前面的勾去掉即可:200MB 在开始-关闭计算机时按住shift键你就可以看到休眠选项。如果这个功能你不是经常使用,你应该到控制面板→电源选项→休眠中将其关闭,以释放出hiberfil.sys文件 硬盘空间,待到要需要使用时再打开即可。

11. 使用记事本或者其他的文本编辑器打开\WINDOWS\INF\SYSOC.INF文件,这个文件是决定有那些Windows组件可以在添加/删除程序中显示出来。如果你希望能卸载某个组件,将"HIDE"文字删除.

12. 删除不需要的桌面背景。它位于WINDOWS\Web\Wallpaper目录下

列举端口

前面的数字是端口号

0 通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当你试图使用一种通常的闭合端口连接它时将产生不同的结果。一种典型的扫描:使用IP地址为0.0.0.0,设置ACK位并在以太网层广播。

1 tcpmux 这显示有人在寻找SGI Irix机器。Irix是实现tcpmux的主要提供者,缺省情况下tcpmux在这种系统中被打开。Iris机器在发布时含有几个缺省的无密码的帐户,如lp, guest, uucp, nuucp, demos, tutor, diag, EZsetup, OutOfBox, 和4Dgifts。许多管理员安装后忘记删除这些帐户。因此Hacker们在Internet上搜索tcpmux并利用这些帐户。

7 Echo 你能看到许多人们搜索Fraggle放大器时,发送到x.x.x.0和x.x.x.255的信息。常见的一种DoS攻击是echo循环(echo-loop),攻击者伪造从一个机器发送到另一个机器的UDP数据包,而两个机器分别以它们最快的方式回应这些数据包。另一种东西是由DoubleClick在词端口建立的TCP连接。有一种产品叫做“Resonate Global Dispatch”,它与DNS的这一端口连接以确定最近的路由。Harvest/squid cache将从3130端口发送UDP echo:“如果将cache的source_ping on选项打开,它将对原始主机的UDP echo端口回应一个HIT reply。”这将会产生许多这类数据包。

11 sysstat 这是一种UNIX服务,它会列出机器上所有正在运行的进程以及是什么启动了这些进程。这为入侵者提供了许多信息而威胁机器的安全,如暴露已知某些弱点或帐户的程序。这与UNIX系统中“ps”命令的结果相似。再说一遍:ICMP没有端口,ICMP port 11通常是ICMP type=11。

19 chargen 这是一种仅仅发送字符的服务。UDP版本将会在收到UDP包后回应含有垃圾字符的包。TCP连接时,会发送含有垃圾字符的数据流知道连接关闭。Hacker利用IP欺骗可以发动DoS攻击。伪造两个chargen服务器之间的UDP包。由于服务器企图回应两个服务器之间的无限的往返数据通讯一个chargen和echo将导致服务器过载。同样fraggle DoS攻击向目标地址的这个端口广播一个带有伪造受害者IP的数据包,受害者为了回应这些数据而过载。

21 ftp 最常见的攻击者用于寻找打开“anonymous”的ftp服务器的方法。这些服务器带有可读写的目录。Hackers或Crackers 利用这些服务器作为传送warez (私有程序) 和pron的节点。

22 ssh PcAnywhere 建立TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱点。如果配置成特定的模式,许多使用RSAREF库的版本有不少漏洞。(建议在其它端口运行ssh)。还应该注意的是ssh工具包带有一个称为make-ssh-known-hosts的程序。它会扫描整个域的ssh主机。你有时会被使用这一程序的人无意中扫描到。UDP(而不是TCP)与另一端的5632端口相连意味着存在搜索pcAnywhere的扫描。5632(十六进制的0x1600)位交换后是0x0016(使进制的22)。

23 Telnet 入侵者在搜索远程登陆UNIX的服务。大多数情况下入侵者扫描这一端口是为了找到机器运行的操作系统。此外使用其它技术,入侵者会找到密码。

25 smtp 攻击者(spammer)寻找SMTP服务器是为了传递他们的spam。入侵者的帐户总被关闭,他们需要拨号连接到高带宽的e-mail服务器上,将简单的信息传递到不同的地址。SMTP服务器(尤其是sendmail)是进入系统的最常用方法之一,因为它们必须完整的暴露于Internet且邮件的路由是复杂的(暴露+复杂=弱点)。

53 DNS Hacker或crackers可能是试图进行区域传递(TCP),欺骗DNS(UDP)或隐藏其它通讯。因此防火墙常常过滤或记录53端口。需要注意的是你常会看到53端口做为UDP源端口。不稳定的防火墙通常允许这种通讯并假设这是对DNS查询的回复。Hacker常使用这种方法穿透防火墙。

6768 Bootp和DHCP UDP上的Bootp/DHCP:通过DSL和cable-modem的防火墙常会看见大量发送到广播地址255.255.255.255的数据。这些机器在向DHCP服务器请求一个地址分配。Hacker常进入它们分配一个地址把自己作为局部路由器而发起大量的“中间人”(man-in-middle)攻击。客户端向68端口(bootps)广播请求配置,服务器向67端口(bootpc)广播回应请求。这种回应使用广播是因为客户端还不知道可以发送的IP地址。

69 TFTP(UDP) 许多服务器与bootp一起提供这项服务,便于从系统下载启动代码。但是它们常常错误配置而从系统提供任何文件,如密码文件。它们也可用于向系统写入文件。

79 finger Hacker用于获得用户信息,查询操作系统,探测已知的缓冲区溢出错误,回应从自己机器到其它机器finger扫描。

80 HTTP服务器所用到的端口。

98 linuxconf 这个程序提供linux boxen的简单管理。通过整合的HTTP服务器在98端口提供基于Web界面的服务。它已发现有许多安全问题。一些版本setuid root,信任局域网,在/tmp下建立Internet可访问的文件,LANG环境变量有缓冲区溢出。此外因为它包含整合的服务器,许多典型的HTTP漏洞可能存在(缓冲区溢出,历遍目录等)

109 POP2 并不象POP3那样有名,但许多服务器同时提供两种服务(向后兼容)。在同一个服务器上POP3的漏洞在POP2中同样存在。

110 POP3 用于客户端访问服务器端的邮件服务。POP3服务有许多公认的弱点。关于用户名和密码交换缓冲区溢出的弱点至少有20个(这意味着Hacker可以在真正登陆前进入系统)。成功登陆后还有其它缓冲区溢出错误。

111 sunrpc portmap rpcbind Sun RPC PortMapper/RPCBIND。访问portmapper是扫描系统查看允许哪些RPC服务的最早的一步。常见RPC服务有:rpc.mountd, NFS, rpc.statd, rpc.csmd, rpc.ttybd, amd等。入侵者发现了允许的RPC服务将转向提供服务的特定端口测试漏洞。记住一定要记录线路中的daemon, IDS, 或sniffer,你可以发现入侵者正使用什么程序访问以便发现到底发生了什么。

113 Ident auth 这是一个许多机器上运行的协议,用于鉴别TCP连接的用户。使用标准的这种服务可以获得许多机器的信息(会被Hacker利用)。但是它可作为许多服务的记录器,尤其是FTP, POP, IMAP, SMTP和IRC等服务。通常如果有许多客户通过防火墙访问这些服务,你将会看到许多这个端口的连接请求。记住,如果你阻断这个端口客户端会感觉到在防火墙另一边与e-mail服务器的缓慢连接。许多防火墙支持在TCP连接的阻断过程中发回RST,着将回停止这一缓慢的连接。

119 NNTP news 新闻组传输协议,承载USENET通讯。当你链接到诸如:news://news.hackervip.com/. 的地址时通常使用这个端口。这个端口的连接企图通常是人们在寻找USENET服务器。多数ISP限制只有他们的客户才能访问他们的新闻组服务器。打开新闻组服务器将允许发/读任何人的帖子,访问被限制的新闻组服务器,匿名发帖或发送spam。

135 oc-serv MS RPC end-point mapper Microsoft在这个端口运行DCE RPC end-point mapper为它的DCOM服务。这与UNIX 111端口的功能很相似。使用DCOM和/或RPC的服务利用机器上的end-point mapper注册它们的位置。远端客户连接到机器时,它们查询end-point mapper找到服务的位置。同样Hacker扫描机器的这个端口是为了找到诸如:这个机器上运行Exchange Server吗?是什么版本?这个端口除了被用来查询服务(如使用epdump)还可以被用于直接攻击。有一些DoS攻击直接针对这个端口。

137 NetBIOS name service nbtstat (UDP) 这是防火墙管理员最常见的信息。

139 NetBIOS File and Print Sharing 通过这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于Windows“文件和打印机共享”和SAMBA。在Internet上共享自己的硬盘是可能是最常见的问题。大量针对这一端口始于1999,后来逐渐变少。2000年又有回升。一些VBS(IE5 VisualBasic Scripting)开始将它们自己拷贝到这个端口,试图在这个端口繁殖。

143 IMAP 和上面POP3的安全问题一样,许多IMAP服务器有缓冲区溢出漏洞运行登陆过程中进入。记住:一种Linux蠕虫(admw0rm)会通过这个端口繁殖,因此许多这个端口的扫描来自不知情的已被感染的用户。当RadHat在他们的Linux发布版本中默认允许IMAP后,这些漏洞变得流行起来。Morris蠕虫以后这还是第一次广泛传播的蠕虫。这一端口还被用于IMAP2,但并不流行。已有一些报道发现有些0到143端口的攻击源于脚本。

161 SNMP(UDP) 入侵者常探测的端口。SNMP允许远程管理设备。所有配置和运行信息都储存在数据库中,通过SNMP客获得这些信息。许多管理员错误配置将它们暴露于Internet。Crackers将试图使用缺省的密码“public”“private”访问系统。他们可能会试验所有可能的组合。SNMP包可能会被错误的指向你的网络。Windows机器常会因为错误配置将HP JetDirect remote management软件使用SNMP。HP OBJECT IDENTIFIER将收到SNMP包。新版的Win98使用SNMP解析域名,你会看见这种包在子网内广播(cable modem, DSL)查询sysName和其它信息。

162 SNMP trap 可能是由于错误配置

177 xdmcp 许多Hacker通过它访问X-Windows控制台, 它同时需要打开6000端口。

513 rwho 可能是从使用cable modem或DSL登陆到的子网中的UNIX机器发出的广播。这些人为Hacker进入他们的系统提供了很有趣的信息。

553 CORBA IIOP (UDP) 如果你使用cable modem或DSL VLAN,你将会看到这个端口的广播。CORBA是一种面向对象的RPC(remote procedure call)系统。Hacker会利用这些信息进入系统。

600 Pcserver backdoor 请查看1524端口。

一些玩script的孩子认为他们通过修改ingreslock和pcserver文件已经完全攻破了系统-- Alan J. Rosenthal.

635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口的扫描是基于UDP的,但基于TCP的mountd有所增加(mountd同时运行于两个端口)。记住,mountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是Linux默认为635端口,就象NFS通常运行于2049端口。

1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这一点,你可以重启机器,打开Telnet,再打开一个窗口运行“natstat -a”,你将会看到Telnet被分配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变大。再来一遍,当你浏览Web页时用“netstat”查看,每个Web页需要一个新端口。

1025,1026 参见1024

1080 SOCKS 这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址访问Internet。理论上它应该只允许内部的通信向外达到Internet。但是由于错误的配置,它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简单地回应位于Internet上的计算机,从而掩饰他们对你的直接攻击。WinGate是一种常见的Windows个人防火墙,常会发生上述的错误配置。在加入IRC聊天室时常会看到这种情况。

1114 SQL 系统本身很少扫描这个端口,但常常是sscan脚本的一部分。

1243 Sub-7木马(TCP)

1433 MSSQL数据库服务端口

1524 ingreslock 后门许多攻击脚本将安装一个后门Shell于这个端口(尤其是那些针对Sun系统中sendmail和RPC服务漏洞的脚本,如statd, ttdbserver和cmsd)。如果你刚刚安装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试Telnet到你的机器上的这个端口,看看它是否会给你一个Shell。连接到600/pcserver也存在这个问题。

161 SNMP(UDP) 入侵者常探测的端口。SNMP允许远程管理设备。所有配置和运行信息都储存在数据库中,通过SNMP客获得这些信息。许多管理员错误配置将它们暴露于Internet。Crackers将试图使用缺省的密码“public”“private”访问系统。他们可能会试验所有可能的组合。SNMP包可能会被错误的指向你的网络。Windows机器常会因为错误配置将HP JetDirect remote management软件使用SNMP。HP OBJECT IDENTIFIER将收到SNMP包。新版的Win98使用SNMP解析域名,你会看见这种包在子网内广播(cable modem, DSL)查询sysName和其它信息。

162 SNMP trap 可能是由于错误配置

177 xdmcp 许多Hacker通过它访问X-Windows控制台, 它同时需要打开6000端口。

513 rwho 可能是从使用cable modem或DSL登陆到的子网中的UNIX机器发出的广播。这些人为Hacker进入他们的系统提供了很有趣的信息。

553 CORBA IIOP (UDP) 如果你使用cable modem或DSL VLAN,你将会看到这个端口的广播。CORBA是一种面向对象的RPC(remote procedure call)系统。Hacker会利用这些信息进入系统。

600 Pcserver backdoor 请查看1524端口。

一些玩script的孩子认为他们通过修改ingreslock和pcserver文件已经完全攻破了系统-- Alan J. Rosenthal.

635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口的扫描是基于UDP的,但基于TCP的mountd有所增加(mountd同时运行于两个端口)。记住,mountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是Linux默认为635端口,就象NFS通常运行于2049端口。

1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这一点,你可以重启机器,打开Telnet,再打开一个窗口运行“natstat -a”,你将会看到Telnet被分配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变大。再来一遍,当你浏览Web页时用“netstat”查看,每个Web页需要一个新端口。

1025,1026 参见1024

1080 SOCKS 这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址访问Internet。理论上它应该只允许内部的通信向外达到Internet。但是由于错误的配置,它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简单地回应位于Internet上的计算机,从而掩饰他们对你的直接攻击。WinGate是一种常见的Windows个人防火墙,常会发生上述的错误配置。在加入IRC聊天室时常会看到这种情况。

1114 SQL 系统本身很少扫描这个端口,但常常是sscan脚本的一部分。

1243 Sub-7木马(TCP)

1433 MSSQL数据库服务端口

1524 ingreslock 后门许多攻击脚本将安装一个后门Shell于这个端口(尤其是那些针对Sun系统中sendmail和RPC服务漏洞的脚本,如statd, ttdbserver和cmsd)。如果你刚刚安装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试Telnet到你的机器上的这个端口,看看它是否会给你一个Shell。连接到600/pcserver也存在这个问题。

(责任编辑:IT教学网)

更多
上一篇:没有了

推荐Frontpage教程文章