commandoprocedure的简单介绍
我的电脑CPU使用率50%左右正常吗我待机状态下,该怎样解决呢?
不正常,一般情况下使用率都在10以下的!杀毒,查木马!
启动Windows XP/2003时,总会有相当多的程序调入到系统的内存中。我们可以通过按下Ctrl+Atl+Del组合键调出的“Windows任务管理器”查看这些程序的进程。进程即是程序执行时所需的虚拟地址空间和控制信息。通过查看进程,我们可以知道哪些程序在运行。
这些程序有些用来控制系统的硬件设备、文件管理等重要的系统功能;而有一些则是用户根本不需要的,停止它可以节约系统资源,加快系统运行速度;可能还有一些是病毒程序,及时了解情况,采取相应的杀毒措施,才能充分保护系统的安全。
基本系统进程是系统运行的必备条件,它们保证了系统正常的运行,一般是不能关掉的。而附加系统进程有些是不必要的,我们可以根据情况,通过“服务管理器”(“控制面板→管理工具→服务”)来启动与停止。
本文列出Windows XP/2003系统进程供读者速查。
一、基本系统进程
进程名
进程说明
可否关掉
Smss.exe
会话管理子系统,负责启动用户会话。这个进程对许多活动的线程和设定的系统变量作出反映
否
Service.exe
包含Alerter、Event Log、Plug And Play等系统服务
否
Svchost.exe
可看到多个Svchost.exe进程,它们加载多个系统服务
否
Csrss.exe
这是子系统服务器进程,负责控制Windows创建或删除线程以及16位的虚拟DOS环境
否
Winlogon.exe
管理用户登录和退出的
否
Lsass.exe
用来存储本地用户账户的安全信息,管理网域登录,支持网络计算机登录身份验证事件
否
Explorer.exe
资源管理器,包括任务条,桌面等等
可
Taskmagr.exe
这个进程就是任务管理器
可
System Idle Process
[JP2]这个进程是作为单线程运行在每个处理器上,并在系统不处理其他线程的时候分派处理器的时间[JP]
否
Internat.exe
加载EN图标进入系统的图标区
可
二、附加系统进程
进程名称
对应服务
对应服务说明
服务操作建议
Clipsrv.exe
Clipbook
剪贴簿。启用“剪贴簿查看器”储存信息并实现远程计算机共享
停止
Netdde.exe
.Network DDE
网络动态数据交换服务。为在同一台计算机或不同计算机上运行的程序提供动态数据交换(DDE)的网络传输和安全
如无须Clipbook服务,停止
Network Dde Dsdm
网络动态数据交换网络共享服务。管理动态数据交换(DDE)网络共享
如无须Network DDE服务,停止
Dllhost.exe
COM+ System Application和
COM+系统应用服务。管理基于COM+组件的配置和跟踪
启动
MS Software Shadow Copy Provider
管理磁盘区卷复制服务。如果该服务被停止,软件卷影复制将无法管理,任何依赖它的服务将无法启动,如MS Backup
启动
Msdtc.exe
Distributed Transaction Coordinator
分布式交易协调器。协调跨多个数据库、消息队列、文件系统等资源管理器的事务
停止
Cisvc.exe
Indexing Service
索引服务。本地和远程计算机上文件的索引内容和属性,通过灵活查询语言提供文件快速访问
停止
Dmadmin.exe
Logical Disk Manager Administrative Service
逻辑磁盘管理员系统管理服务。配置硬盘驱动器和卷。此服务只为配置处理运行,然后终止
根据具体情况,设置为手动
Spoolsv.exe
Print Spooler
打印后台处理服务。将文件加载到内存中,待打印机空闲后,再将数据送往打印机处理
如果没有打印机,可停止
Vssvc.exe
Volume Shadow Copy
上传管理服务。管理并执行用于备份和其他目的的卷影复制
停止
Msiexec.exe
Windows Installer
Windows安装服务。根据包含在msi文件中的指示来安装、修复或删除软件
视具体情况而定
Imapi.exe
IMAPI CD-Burning Com Service
IMAPI CD刻录服务。用Image Mastering Applications Programming Interface(IMAPI)管理CD刻录
如无刻录机,停止
Smlogsvc.exe
Performance Logs And Alerts
性能记录日志及警示服务
停止
Scardsvr.exe
Smart Card
智能卡服务。管理此计算机对智能卡的取读访问
停止
Smart Card Helper
智能卡协助服务。启用对旧式非即插即用智能卡读取器的支持
停止
Ups.exe
Uninterruptible Power Supply
Ups电源管理服务。管理连接到计算机的不间断电源(UPS)
停止
Wmiapsrv.exe
WMI Performance Adapter
WMI性能适配器服务。从WMI Hiperf提供程序性能库信息
停止
Alg.exe
Application Layer Gateway Service
应用层网关。为Internet连接共享和Internet连接防火墙提供第三方协议插件的支持
如不使用因特网防火墙,停止
Mnmsrvc.exe
Netmeeting Remote Desktop Sharing
NetMeeting 远程桌面共享。允许经过授权的用户使用NetMeeting在公司Intranet上远程访问这台计算机
如无须远程桌面共享,停止
Rsvp.exe
Qos Rsvp
Qos许可控制服务。为依赖质量服务(Qos)的程序和控制应用程序提供网络信号和本地通信控制安装功能
如网卡不支持802.1p,停止
Sessmgr.exe
Remote Desktop Help Session Manager
远程桌面协助服务。管理并控制远程协助
如不使用远程协助,停止
Locator.exe
Remote Procedure Call(RPC)Locator
远程过程调用定位服务。管理RPC名称服务数据库
停止
Tlntsvr.exe
Telnet
远程登录服务。允许远程用户登录到此计算机并运行程序
停止
三、常见软件、程序进程
进程名称
对应软件程序
Accwiz.exe
辅助功能向导
Agentsvr.exe
Ole Automation Server,Microsoft Agent的一部分
Alogserv.exe?Avconsol.exe?Avsynmgr.exe
Mcafee Virusscan,一个反病毒软件
Backweb.exe
一个广告插件
Bcb.exe
Borland C++ Builder
Calc.exe
Windows计算器程序
Capp.exe
Symantec客户端,含Antivirus和Personal Firewall
Charmap.exe
Windows字符映射表,帮你寻找不常见的字符
Cidaemon.exe
Windows索引服务,帮你搜索文件在下次更快
3〗Cisvc.exe
jian视Cidaemon.exe的内存占用情况,如果超过40M,则自动重启该进程
Cleanmgr.exe
Windows磁盘清理程序
Cliconfig.exe
SQL Server客户端网络实用工具
Clipbrd.exe
剪贴簿查看器
Cmd.exe
Windows命令控制台程序
Cmesys.exe
Gator Gain广告插件
Conf.exe
NetMeeting
Control.exe
Windows控制面板程序
Ctfmon.exe
控制Microsoft Office语言条
Ddeshare.exe
DDE共享程序
Dialer.exe
电话拨号程序
Drwtsn32.exe
华生医生(Dr.Watson)
Dxdiag.exe
Directx诊断工具
Em_Exec.exe
Logitech Mouseware状态栏图标的进程
Excel.exe
Microsoft Excel电子表格程序
Eudcedit.exe
True Type造字程序
Freecell.exe
空当接龙游戏
Frontpage.exe
Microsoft FrontPage
Fsquirt.exe
蓝牙文件传送向导
Fxscover.exe
传真首页编辑器
Gmt.exe
Gator Spyware广告插件
Iexplore.exe
Microsoft Internet Explorer网络浏览器
Inetwiz.exe
Internet连接向导
Hh.exe
Windows Help程序
Loadqm.exe
MSN Queue Manager Loader
Loadwc.exe
Load WebCheck,用以定制一些IE的设定
Magnify.exe
Windows放大镜
Migwiz.exe?Migwiz_a.exe
文件和设置转移向导
Mmc.exe
Microsoft 控制台管理程序,包括多个系统工具
Mobsync.exe
IE的一部分,用以后台同步离线察看页面
Moviemk.exe
Windows Movie Maker
Msaccess.exe
Microsoft Access数据库软件
Msconfig.exe
系统配置应用程序
Msdtc.exe
Ms DTC管理程序
Msheartts.exe
网上红心大战游戏
Mshta.exe
用户账户管理程序
Msiexec.exe
Windows Installer的一部分
Msimn.exe
Microsoft Outlook Express
Msmsgs.exe
Msn Messenger聊天软件
Msoobe.exe
Windows XP License的产品激活程序
Mspaint.exe
Microsoft Paint画图程序
Mysqld-nt.exe
Mysql Daemon控制访问Mysql数据库
Narrator.exe
Microsoft讲述人程序,可阅读菜单、对话框等
Navapsvc.exe ?Navapw32.exe
Norton Antivirus防火墙
Netscape.exe
Netscape网络浏览器
Netsetup.exe
网络安装向导
Notepad.exe
Windows记事本程序
Ntbackup.exe
Windows备份工具用于备份文件和文件夹
Ntvdm.exe
Windows Virtual Machine是为了兼容旧的16位Windows和DOS程序而设置的虚拟机
Nwiz.exe
nVidia nView控制面板
Odbcad32.exe
ODBC数据源
Osa.exe
Microsoft Office启动助手
Osk.exe
Windows屏幕键盘
Outlook.exe
Microsoft Outlook
Packager.exe
对象包装程序
Pinball.exe
弹球游戏
Point32.exe
Microsoft IntelliMouse Monitor在工具栏图标
Powerpnt.exe
Microsoft PowerPoint
Pstores.exe
Microsoft Protected Storage服务控制保密的密码
Qttask.exe
Quick Time任务栏图标
Realplay.exe
RealPlayer媒体播放器
Regedit.exe
注册表编辑器
Rstrui.exe
系统还原程序
Rundll32.exe
Windows Rundll32为了需要调用DLLs的程序
Sigverif.exe
文件签名验证程序
Sndrec32.exe
Windows录音机
Sndvol32.exe
Windows声音控制进程
Spools.exe
Windows打印机控制子程序
Sysedit.exe
系统配置编辑器
Tapisrv.exe
Windows Telephony (TAPI) 的后台服务程序
Userinit.exe
登陆脚本,建立网络连接和启动shell壳
Vsmon.exe
Zonealarm个人防火墙的一部分
Wab.exe
在Outlook中的通讯录
Wiaacmgr.exe
扫描仪和照相机向导
Winchat.exe
Windows聊天工具
Winhlp32.exe
Windows帮助文件察看程序
Winproj.exe
Microsoft Project是一个项目计划编制程序
Winword.exe
Microsoft Word文字处理程序
Wkcalrem.exe
Microsoft Works Calendar Reminders日程提醒
Wkqkpick.exe
Winzip的状态栏图标
Wmplayer.exe
Windows Media Player媒体播放器
Wordpad.exe
Windows写字板程序
Wowexec.exe
Windows On Windows Execution Support Process,和Ntvdm.exe类似,为了兼容16位应用程序
Ypager.exe
Yahoo Messenger的状态栏图标
四、常见病毒、木马进程
进程名称
对应病毒、木马
进程名称
对应病毒、木马
.exe
BF Evolution
Intel.exe
传奇叛逆
_.exe
TryIt
Internet.exe
传奇幽灵
Aboutagirl.exe
初恋情人
Internet.exe
网络神tou
Absr.exe
Backdoor.Autoupder
Kernel16.exe
Transmission Scount
Aplica32.exe
将死者病毒
Kernel32.exe
坏tou了或冰河
Avconsol.exe
将死者病毒
Kiss.exe
传奇天使
Avp.exe
将死者病毒
Krn132.exe
求职信病毒
Avp32.exe
将死者病毒
Libupdate.exe
BioNet
Avpcc.exe
将死者病毒
Load.exe
尼姆达病毒
Avpm.exe
将死者病毒
Lockdown?2000.exe
将死者病毒
Avserve.exe
震荡波病毒
Mbbmanager.exe
聪明基因
Bbeagle.exe
恶鹰蠕虫病毒
Mdm.exe
Doly 1.6-1.7
Brainspy .exe
BrainSpy vBeta
Microsoft
传奇密码使者
Cfiadmin.exe
将死者病毒
Mmc.exe
尼姆达病毒
Cfiaudit.exe
将死者病毒
Mprdll.exe
Bla
Cfinet32.exe
将死者病毒
Msabel32.exe
Cain and Abel
Checkdll.exe
网络公牛
Msblast.exe
冲击波病毒
Cmctl32.exe
Back Construction
Mschv.exe
Control
Command.exe
AOL Trojan
Msgsrv36.exe
Coma
Diagcfg.exe
广外女生
Msgsvc.exe
火凤凰
Dkbdll.exe
Der Spaeher
Msgsvr16.exe
Acid Shiver
Dllclient.exe
Bobo
Msie5.exe
Canasson
Dvldr32.exe
口令病毒
Msstart.exe
Backdoor.livup
Esafe.exe
将死者病毒
Mstesk.exe
Doly 1.1-1.5
Expiorer.exe
Acid Battery
Netip.exe
Spirit 2000 Beta
Feweb.exe
将死者病毒
Netspy.exe
网络精灵
Flcss.exe
FunLove病毒
Notpa.exe
BackDoor
Frw.exe
将死者病毒
Odbc.exe
Telecommando
Icload95.exe
将死者病毒
Pcfwallicon.exe
将死者病毒
Icloadnt.exe
将死者病毒
Pcx.exe
Xplorer
Icmon.exe
将死者病毒
Pw32.exe
将死者病毒
Icsupp95.exe
将死者病毒
Recycle-Bin.exe
ShitHeap
Iexplore.exe
恶邮差病毒
Regscan.exe
波特后门变种
Rpcsrv.exe
恶邮差病毒
T
尼姆达病毒
Rundll.exe
SCKISS爱情森林
Thing.exe
Thing
Rundll32.exe
狩猎者病毒
User.exe
Schwindler
Runouce.exe
中国黑客病毒
Vp32.exe
将死者病毒
Scanrew
传奇终结者
Vpcc.exe
将死者病毒
Scvhost.exe
安哥病毒
Vpm.exe
将死者病毒
Server 1.2.exe
Spirit 2000?1.2fixed
Vsecomr.exe
将死者病毒
Server.exe
Revenger、WinCrash、YAT
Vshwin32.exe
将死者病毒
Service.exe
Trinoo
Vsstat.exe
将死者病毒
Setup.exe
密码病毒或Xanadu
Vw32.exe
将死者病毒
Sockets.exe
Vampire
Windown.exe
Spirit 2000 1.2
Something.exe
BladeRunner
Windows.exe
黑洞2001
Spfw.exe
瑞波变种PX
Winfunctions.exe
Dark Shadow
Svchost.exe(线程105)
蓝色代码
Wingate.exe
恶邮差病毒
Sysedit32.exe
SCKISS爱情森林
Wink????.exe
求职信病毒
Sysexplor.exe
wCrat
Winl0g0n.exe
笑哈哈病毒
Sysexplr.exe
冰河
Winmgm32.exe
巨无霸病毒
Syshelp.exe
恶邮差病毒
Winmsg32.exe
Xtcp
Sysprot.exe
Satans Back Door
Winprot.exe
Chupachbra
Sysrunt.exe
Ripper
Winprotecte.exe
Stealth
System.exe
ShitHeap
Winrpc.exe
恶邮差病毒
System32.exe
DeepThroat 1.0
Winrpcsrv.exe
恶邮差病毒
Systray.exe
DeepThroat 2.0-3.1
Winserv.exe
Softwarst
Syswindow.exe
Trojan Cow
Winsys
传奇猎手
Task_Bar.exe
WebEx
Winupdate.exe
Sckiss爱情森林
Taskbar.exe
密码病毒Frethem
Winver.exe
Sckiss爱情森林
Taskmon.exe
诺维格蠕虫病毒
Winvnc.exe
恶邮差病毒
Taskmon32
传奇黑眼睛
Winzip.exe
ShadowPhyre
Tds2-98.exe
将死者病毒
Wqk.exe
求职信病毒
Tds2-Nt.exe
将死者病毒
Wscan.exe
AttackFTP
Temp$01.exe
Snid
Xx.Tmp.exe
尼姆达病毒
Tempinetb?00st.exe
The Unexplained
Zcn32.exe
Ambush
Tempserver.exe
Delta Source
Zonealarm.exe
将死者病毒
怎么看自己的电脑开了哪些端口,把各端口的作用复制一份给我,谢谢了
计算机端口详细列表
我们常常会在各类的技术文章中见到诸如135、137、139、443之类的“端口”,可是这些端口究竟有什么用呢?它会不会给我们的计算机带来潜在的威胁呢?究竟有多少端口是有用的?下面详细介绍:
端口:0
服务:Reserved
说明:通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当你试图使用通常的闭合端口连接它时将产生不同的结果。一种典型的扫描,使用IP地址为0.0.0.0,设置ACK位并在以太网层广播。
端口:1
服务:tcpmux
说明:这显示有人在寻找SGI Irix机器。Irix是实现tcpmux的主要提供者,默认情况下tcpmux在这种系统中被打开。Irix机器在发布是含有几个默认的无密码的帐户,如:IP、GUEST UUCP、NUUCP、DEMOS 、TUTOR、DIAG、OUTOFBOX等。许多管理员在安装后忘记删除这些帐户。因此HACKER在INTERNET上搜索tcpmux并利用这些帐户。
端口:7
服务:Echo
说明:能看到许多人搜索Fraggle放大器时,发送到X.X.X.0和X.X.X.255的信息。
端口:19
服务:Character Generator
说明:这是一种仅仅发送字符的服务。UDP版本将会在收到UDP包后回应含有垃圾字符的包。TCP连接时会发送含有垃圾字符的数据流直到连接关闭。HACKER利用IP欺骗可以发动DoS攻击。伪造两个chargen服务器之间的UDP包。同样Fraggle DoS攻击向目标地址的这个端口广播一个带有伪造受害者IP的数据包,受害者为了回应这些数据而过载。
端口:21
服务:FTP
说明:FTP服务器所开放的端口,用于上传、下载。最常见的攻击者用于寻找打开anonymous的FTP服务器的方法。这些服务器带有可读写的目录。木马Doly Trojan、Fore、Invisible FTP、WebEx、WinCrash和Blade Runner所开放的端口。
端口:22
服务:Ssh
说明:PcAnywhere建立的TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱点,如果配置成特定的模式,许多使用RSAREF库的版本就会有不少的漏洞存在。
端口:23
服务:Telnet
说明:远程登录,入侵者在搜索远程登录UNIX的服务。大多数情况下扫描这一端口是为了找到机器运行的操作系统。还有使用其他技术,入侵者也会找到密码。木马Tiny Telnet Server就开放这个端口。
端口:25
服务:SMTP
说明:SMTP服务器所开放的端口,用于发送邮件。入侵者寻找SMTP服务器是为了传递他们的SPAM。入侵者的帐户被关闭,他们需要连接到高带宽的E-MAIL服务器上,将简单的信息传递到不同的地址。木马Antigen、Email Password Sender、Haebu Coceda、Shtrilitz Stealth、WinPC、WinSpy都开放这个端口。
端口:31
服务:MSG Authentication
说明:木马Master Paradise、Hackers Paradise开放此端口。
端口:42
服务:WINS Replication
说明:WINS复制
端口:53
服务:Domain Name Server(DNS)
说明:DNS服务器所开放的端口,入侵者可能是试图进行区域传递(TCP),欺骗DNS(UDP)或隐藏其他的通信。因此防火墙常常过滤或记录此端口。
端口:67
服务:Bootstrap Protocol Server
说明:通过DSL和Cable modem的防火墙常会看见大量发送到广播地址255.255.255.255的数据。这些机器在向DHCP服务器请求一个地址。HACKER常进入它们,分配一个地址把自己作为局部路由器而发起大量中间人(man-in-middle)攻击。客户端向68端口广播请求配置,服务器向67端口广播回应请求。这种回应使用广播是因为客户端还不知道可以发送的IP地址。
端口:69
服务:Trival File Transfer
说明:许多服务器与bootp一起提供这项服务,便于从系统下载启动代码。但是它们常常由于错误配置而使入侵者能从系统中窃取任何 文件。它们也可用于系统写入文件。
端口:79
服务:Finger Server
说明:入侵者用于获得用户信息,查询操作系统,探测已知的缓冲区溢出错误,回应从自己机器到其他机器Finger扫描。
端口:80
服务:HTTP
说明:用于网页浏览。木马Executor开放此端口。
端口:99
服务:Metagram Relay
说明:后门程序ncx99开放此端口。
端口:102
服务:Message transfer agent(MTA)-X.400 over TCP/IP
说明:消息传输代理。
端口:109
服务:Post Office Protocol -Version3
说明:POP3服务器开放此端口,用于接收邮件,客户端访问服务器端的邮件服务。POP3服务有许多公认的弱点。关于用户名和密码交 换缓冲区溢出的弱点至少有20个,这意味着入侵者可以在真正登陆前进入系统。成功登陆后还有其他缓冲区溢出错误。
端口:110
服务:SUN公司的RPC服务所有端口
说明:常见RPC服务有rpc.mountd、NFS、rpc.statd、rpc.csmd、rpc.ttybd、amd等
端口:113
服务:Authentication Service
说明:这是一个许多计算机上运行的协议,用于鉴别TCP连接的用户。使用标准的这种服务可以获得许多计算机的信息。但是它可作为许多服务的记录器,尤其是FTP、POP、IMAP、SMTP和IRC等服务。通常如果有许多客户通过防火墙访问这些服务,将会看到许多这个端口的连接请求。记住,如果阻断这个端口客户端会感觉到在防火墙另一边与E-MAIL服务器的缓慢连接。许多防火墙支持TCP连接的阻断过程中发回RST。这将会停止缓慢的连接。
端口:119
服务:Network News Transfer Protocol
说明:NEWS新闻组传输协议,承载USENET通信。这个端口的连接通常是人们在寻找USENET服务器。多数ISP限制,只有他们的客户才能访问他们的新闻组服务器。打开新闻组服务器将允许发/读任何人的帖子,访问被限制的新闻组服务器,匿名发帖或发送SPAM。
端口:135
服务:Location Service
说明:Microsoft在这个端口运行DCE RPC end-point mapper为它的DCOM服务。这与UNIX 111端口的功能很相似。使用DCOM和RPC的服务利用计算机上的end-point mapper注册它们的位置。远端客户连接到计算机时,它们查找end-point mapper找到服务的位置。HACKER扫描计算机的这个端口是为了找到这个计算机上运行Exchange Server吗?什么版本?还有些DOS攻击直接针对这个端口。
端口:137、138、139
服务:NETBIOS Name Service
说明:其中137、138是UDP端口,当通过网上邻居传输文件时用这个端口。而139端口:通过这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于windows文件和打印机共享和SAMBA。还有WINS Regisrtation也用它。
端口:143
服务:Interim Mail Access Protocol v2
说明:和POP3的安全问题一样,许多IMAP服务器存在有缓冲区溢出漏洞。记住:一种LINUX蠕虫(admv0rm)会通过这个端口繁殖,因此许多这个端口的扫描来自不知情的已经被感染的用户。当REDHAT在他们的LINUX发布版本中默认允许IMAP后,这些漏洞变的很流行。这一端口还被用于IMAP2,但并不流行。
端口:161
服务:SNMP
说明:SNMP允许远程管理设备。所有配置和运行信息的储存在数据库中,通过SNMP可获得这些信息。许多管理员的错误配置将被暴露在Internet。Cackers将试图使用默认的密码public、private访问系统。他们可能会试验所有可能的组合。SNMP包可能会被错误的指向用户的网络。
端口:177
服务:X Display Manager Control Protocol
说明:许多入侵者通过它访问X-windows操作台,它同时需要打开6000端口。
端口:389
服务:LDAP、ILS
说明:轻型目录访问协议和NetMeeting Internet Locator Server共用这一端口。
端口:443
服务:Https
说明:网页浏览端口,能提供加密和通过安全端口传输的另一种HTTP。
端口:456
服务:[NULL]
说明:木马HACKERS PARADISE开放此端口。
端口:513
服务:Login,remote login
说明:是从使用cable modem或DSL登陆到子网中的UNIX计算机发出的广播。这些人为入侵者进入他们的系统提供了信息。
端口:544
服务:[NULL]
说明:kerberos kshell
端口:548
服务:Macintosh,File Services(AFP/IP)
说明:Macintosh,文件服务。
端口:553
服务:CORBA IIOP (UDP)
说明:使用cable modem、DSL或VLAN将会看到这个端口的广播。CORBA是一种面向对象的RPC系统。入侵者可以利用这些信息进入系统。
端口:555
服务:DSF
说明:木马PhAse1.0、Stealth Spy、IniKiller开放此端口。
端口:568
服务:Membership DPA
说明:成员资格 DPA。
端口:569
服务:Membership MSN
说明:成员资格 MSN。
端口:635
服务:mountd
说明:Linux的mountd Bug。这是扫描的一个流行BUG。大多数对这个端口的扫描是基于UDP的,但是基于TCP的mountd有所增加(mountd同时运行于两个端口)。记住mountd可运行于任何端口(到底是哪个端口,需要在端口111做portmap查询),只是Linux默认端口是635,就像NFS通常运行于2049端口。
端口:636
服务:LDAP
说明:SSL(Secure Sockets layer)
端口:666
服务:Doom Id Software
说明:木马Attack FTP、Satanz Backdoor开放此端口
端口:993
服务:IMAP
说明:SSL(Secure Sockets layer)
端口:1001、1011
服务:[NULL]
说明:木马Silencer、WebEx开放1001端口。木马Doly Trojan开放1011端口。
端口:1024
服务:Reserved
说明:它是动态端口的开始,许多程序并不在乎用哪个端口连接网络,它们请求系统为它们分配下一个闲置端口。基于这一点分配从端口1024开始。这就是说第一个向系统发出请求的会分配到1024端口。你可以重启机器,打开Telnet,再打开一个窗口运行natstat -a 将会看到Telnet被分配1024端口。还有SQL session也用此端口和5000端口。
端口:1025、1033
服务:1025:network blackjack 1033:[NULL]
说明:木马netspy开放这2个端口。
端口:1080
服务:SOCKS
说明:这一协议以通道方式穿过防火墙,允许防火墙后面的人通过一个IP地址访问INTERNET。理论上它应该只允许内部的通信向外到达INTERNET。但是由于错误的配置,它会允许位于防火墙外部的攻击穿过防火墙。WinGate常会发生这种错误,在加入IRC聊天室时常会看到这种情况。
端口:1170
服务:[NULL]
说明:木马Streaming Audio Trojan、Psyber Stream Server、Voice开放此端口。
端口:1234、1243、6711、6776
服务:[NULL]
说明:木马SubSeven2.0、Ultors Trojan开放1234、6776端口。木马SubSeven1.0/1.9开放1243、6711、6776端口。
端口:1245
服务:[NULL]
说明:木马Vodoo开放此端口。
端口:1433
服务:SQL
说明:Microsoft的SQL服务开放的端口。
端口:1492
服务:stone-design-1
说明:木马FTP99CMP开放此端口。
端口:1500
服务:RPC client fixed port session queries
说明:RPC客户固定端口会话查询
端口:1503
服务:NetMeeting T.120
说明:NetMeeting T.120
端口:1524
服务:ingress
说明:许多攻击脚本将安装一个后门SHELL于这个端口,尤其是针对SUN系统中Sendmail和RPC服务漏洞的脚本。如果刚安装了防火墙就看到在这个端口上的连接企图,很可能是上述原因。可以试试Telnet到用户的计算机上的这个端口,看看它是否会给你一个SHELL。连接到600/pcserver也存在这个问题。
端口:1600
服务:issd
说明:木马Shivka-Burka开放此端口。
端口:1720
服务:NetMeeting
说明:NetMeeting H.233 call Setup。
端口:1731
服务:NetMeeting Audio Call Control
说明:NetMeeting音频调用控制。
端口:1807
服务:[NULL]
说明:木马SpySender开放此端口。
端口:1981
服务:[NULL]
说明:木马ShockRave开放此端口。
端口:1999
服务:cisco identification port
说明:木马BackDoor开放此端口。
端口:2000
服务:[NULL]
说明:木马GirlFriend 1.3、Millenium 1.0开放此端口。
端口:2001
服务:[NULL]
说明:木马Millenium 1.0、Trojan Cow开放此端口。
端口:2023
服务:xinuexpansion 4
说明:木马Pass Ripper开放此端口。
端口:2049
服务:NFS
说明:NFS程序常运行于这个端口。通常需要访问Portmapper查询这个服务运行于哪个端口。
端口:2115
服务:[NULL]
说明:木马Bugs开放此端口。
端口:2140、3150
服务:[NULL]
说明:木马Deep Throat 1.0/3.0开放此端口。
端口:2500
服务:RPC client using a fixed port session replication
说明:应用固定端口会话复制的RPC客户
端口:2583
服务:[NULL]
说明:木马Wincrash 2.0开放此端口。
端口:2801
服务:[NULL]
说明:木马Phineas Phucker开放此端口。
端口:3024、4092
服务:[NULL]
说明:木马WinCrash开放此端口。
端口:3128
服务:squid
说明:这是squid HTTP代理服务器的默认端口。攻击者扫描这个端口是为了搜寻一个代理服务器而匿名访问Internet。也会看到搜索其他代理服务器的端口8000、8001、8080、8888。扫描这个端口的另一个原因是用户正在进入聊天室。其他用户也会检验这个端口以确定用户的机器是否支持代理。
端口:3129
服务:[NULL]
说明:木马Master Paradise开放此端口。
端口:3150
服务:[NULL]
说明:木马The Invasor开放此端口。
端口:3210、4321
服务:[NULL]
说明:木马SchoolBus开放此端口
端口:3333
服务:dec-notes
说明:木马Prosiak开放此端口
端口:3389
服务:超级终端
说明:WINDOWS 2000终端开放此端口。
端口:3700
服务:[NULL]
说明:木马Portal of Doom开放此端口
端口:3996、4060
服务:[NULL]
说明:木马RemoteAnything开放此端口
端口:4000
服务:QQ客户端
说明:腾讯QQ客户端开放此端口。
端口:4092
服务:[NULL]
说明:木马WinCrash开放此端口。
端口:4590
服务:[NULL]
说明:木马ICQTrojan开放此端口。
端口:5000、5001、5321、50505 服务:[NULL]
说明:木马blazer5开放5000端口。木马Sockets de Troie开放5000、5001、5321、50505端口。
端口:5400、5401、5402
服务:[NULL]
说明:木马Blade Runner开放此端口。
端口:5550
服务:[NULL]
说明:木马xtcp开放此端口。
端口:5569
服务:[NULL]
说明:木马Robo-Hack开放此端口。
端口:5632
服务:pcAnywere
说明:有时会看到很多这个端口的扫描,这依赖于用户所在的位置。当用户打开pcAnywere时,它会自动扫描局域网C类网以寻找可能的代理(这里的代理是指agent而不是proxy)。入侵者也会寻找开放这种服务的计算机。,所以应该查看这种扫描的源地址。一些搜寻pcAnywere的扫描包常含端口22的UDP数据包。
端口:5742
服务:[NULL]
说明:木马WinCrash1.03开放此端口。
端口:6267
服务:[NULL]
说明:木马广外女生开放此端口。
端口:6400
服务:[NULL]
说明:木马The tHing开放此端口。
端口:6670、6671
服务:[NULL]
说明:木马Deep Throat开放6670端口。而Deep Throat 3.0开放6671端口。
端口:6883
服务:[NULL]
说明:木马DeltaSource开放此端口。
端口:6969
服务:[NULL]
说明:木马Gatecrasher、Priority开放此端口。
端口:6970
服务:RealAudio
说明:RealAudio客户将从服务器的6970-7170的UDP端口接收音频数据流。这是由TCP-7070端口外向控制连接设置的。
端口:7000
服务:[NULL]
说明:木马Remote Grab开放此端口。
端口:7300、7301、7306、7307、7308
服务:[NULL]
说明:木马NetMonitor开放此端口。另外NetSpy1.0也开放7306端口。
端口:7323
服务:[NULL]
说明:Sygate服务器端。
端口:7626
服务:[NULL]
说明:木马Giscier开放此端口。
端口:7789
服务:[NULL]
说明:木马ICKiller开放此端口。
端口:8000
服务:OICQ
说明:腾讯QQ服务器端开放此端口。 '
端口:8010
服务:Wingate
说明:Wingate代理开放此端口。
端口:8080
服务:代理端口
说明:WWW代理开放此端口。
端口:9400、9401、9402
服务:[NULL]
说明:木马Incommand 1.0开放此端口。
端口:9872、9873、9874、9875、10067、10167
服务:[NULL]
说明:木马Portal of Doom开放此端口
端口:9989
服务:[NULL]
说明:木马iNi-Killer开放此端口。
端口:11000
服务:[NULL]
说明:木马SennaSpy开放此端口。
端口:11223
服务:[NULL]
说明:木马Progenic trojan开放此端口。
端口:12076、61466
服务:[NULL]
说明:木马Telecommando开放此端口。
端口:12223
服务:[NULL]
说明:木马Hack'99 KeyLogger开放此端口。
端口:12345、12346
服务:[NULL]
说明:木马NetBus1.60/1.70、GabanBus开放此端口。
端口:12361
服务:[NULL]
说明:木马Whack-a-mole开放此端口。
端口:13223
服务:PowWow
说明:PowWow是Tribal Voice的聊天程序。它允许用户在此端口打开私人聊天的连接。这一程序对于建立连接非常具有攻击性。它会驻扎在这个TCP端口等回应。造成类似心跳间隔的连接请求。如果一个拨号用户从另一个聊天者手中继承了IP地址就会发生好象有很多不同的人在测试这个端口的情况。这一协议使用OPNG作为其连接请求的前4个字节。
端口:16969
服务:[NULL]
说明:木马Priority开放此端口。
端口:17027
服务:Conducent
说明:这是一个外向连接。这是由于公司内部有人安装了带有Conducent"adbot"的共享软件。Conducent"adbot"是为共享软件显示广告服务的。使用这种服务的一种流行的软件是Pkware。
端口:19191
服务:[NULL]
说明:木马蓝色火焰开放此端口。
端口:20000、20001
服务:[NULL]
说明:木马Millennium开放此端口。
端口:20034
服务:[NULL]
说明:木马NetBus Pro开放此端口。
端口:21554
服务:[NULL]
说明:木马GirlFriend开放此端口。
端口:22222
服务:[NULL]
说明:木马Prosiak开放此端口。
端口:23456
服务:[NULL]
说明:木马Evil FTP、Ugly FTP开放此端口。
端口:26274、47262
服务:[NULL]
说明:木马Delta开放此端口。
端口:27374
服务:[NULL]
说明:木马Subseven 2.1开放此端口。
端口:30100
服务:[NULL]
说明:木马NetSphere开放此端口。
端口:30303
服务:[NULL]
说明:木马Socket23开放此端口。
端口:30999
服务:[NULL]
说明:木马Kuang开放此端口。
端口:31337、31338
服务:[NULL]
说明:木马BO(Back Orifice)开放此端口。另外木马DeepBO也开放31338端口。
端口:31339
服务:[NULL]
说明:木马NetSpy DK开放此端口。
端口:31666
服务:[NULL]
说明:木马BOWhack开放此端口。
端口:33333
服务:[NULL]
说明:木马Prosiak开放此端口。
端口:34324
服务:[NULL]
说明:木马Tiny Telnet Server、BigGluck、TN开放此端口。
端口:40412
服务:[NULL]
说明:木马The Spy开放此端口。
端口:40421、40422、40423、40426、
服务:[NULL]
说明:木马Masters Paradise开放此端口。
端口:43210、54321
服务:[NULL]
说明:木马SchoolBus 1.0/2.0开放此端口。
端口:44445
服务:[NULL]
说明:木马Happypig开放此端口。
端口:50766
服务:[NULL]
说明:木马Fore开放此端口。
端口:53001
服务:[NULL]
说明:木马Remote Windows Shutdown开放此端口。
端口:65000
服务:[NULL]
说明:木马Devil 1.03开放此端口。
端口:88
说明:Kerberos krb5。另外TCP的88端口也是这个用途。
端口:137
说明:SQL Named Pipes encryption over other protocols name lookup(其他协议名称查找上的SQL命名管道加密技术)和SQL RPC encryption over other protocols name lookup(其他协议名称查找上的SQL RPC加密技术)和Wins NetBT name service(WINS NetBT名称服务)和Wins Proxy都用这个端口。
端口:161
说明:Simple Network Management Protocol(SMTP)(简单网络管理协议)
端口:162
说明:SNMP Trap(SNMP陷阱)
端口:445
说明:Common Internet File System(CIFS)(公共Internet文件系统)
端口:464
说明:Kerberos kpasswd(v5)。另外TCP的464端口也是这个用途。
端口:500
说明:Internet Key Exchange(IKE)(Internet密钥交换)
端口:1645、1812
说明:Remot Authentication Dial-In User Service(RADIUS)authentication(Routing and Remote Access)(远程认证拨号用户服务)
端口:1646、1813
说明:RADIUS accounting(Routing and Remote Access)(RADIUS记帐(路由和远程访问))
端口:1701
说明:Layer Two Tunneling Protocol(L2TP)(第2层隧道协议)
端口:1801、3527
说明:Microsoft Message Queue Server(Microsoft消息队列服务器)。还有TCP的135、1801、2101、2103、2105也是同样的用途。
端口:2504
说明:Network Load Balancing(网络平衡负荷)
0 通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当你试图使用一种通常的闭合端口
连接它时将产生不同的结果。一种典型的扫描:使用IP地址为0.0.0.0,设置ACK位并在以太网层广播。
寻找各常用软件,游戏,病毒进程名
基本系统进程
基本系统进程是系统运行的必备条件,它们保证了系统正常的运行,一般是不能关掉的。
SMSS.EXE
会话管理子系统,负责启动用户会话。这个进程是通过系统进程初始化的并且对许多活动的线程和设定的系统变量作出反映。
可否关掉:否
SERVICE.EXE
包含Alerter、Event Log、Plug and Play等系统服务
可否关掉:否
SVCHOST.EXE
可看到多个SVCHOST.EXE进程,它们加载多个系统服务。
可否关掉:否
CSRSS.EXE
这是子系统服务器进程,负责控制Windows创建或删除线程以及16位的虚拟DOS环境。
可否关掉:否
WINLOGON.EXE
管理用户登录和退出的。
可否关掉:否
LSASS.EXE
用来存储本地用户账户的安全信息,并且管理网域登录,支持网络计算机pass-through 账户登录身份验证事件。
可否关掉:否
EXPLORER.EXE
资源管理器,包括任务条,桌面等等。
可否关掉:可
taskmagr.exe
这个进程就是任务管理器。
可否关掉:可
System Idle Process
这个进程是作为单线程运行在每个处理器上,并在系统不处理其他线程的时候分派处理器的时间。
可否关掉:否
internat.exe
加载EN图标进入系统的图标区。
可否关掉:可
金山软件百科-装机必备软件下载
附加系统进程
附加系统进程有些是不必要了,我们可以根据情况,通过“服务管理器”(“控制面板→管理工具服务”)来启动与停止。
进程名称 对应服务 对应服务说明 服务操作建议
Clipsrv.exe ClipBook 剪贴簿。启用“剪贴簿查看器”储存信息并实现与远程计算机共享。 停止
Netdde.exe .Network DDE 网络动态数据交换服务。为在同一台计算机或不同计算机上运行的程序提供动态数据交换(DDE)的网络传输和安全。如无需ClipBook服务,停止
Network DDE DSDM 网络动态数据交换网络共享服务。管理动态数据交换(DDE)网络共享。如无需Network DDE服务,停止
Dllhost.exe COM+ System Application 和COM+系统应用服务。管理基于COM+组件的配置和跟踪。启动
MS Software Shadow Copy Provider 管理磁盘区卷复制服务。如果该服务被停止,软件卷影复制将无法管理,任何依赖它的服务将无法启动,如MS Backup。启动
Msdtc.exe Distributed Transaction Coordinator 分布式交易协调器。协调跨多个数据库、消息队列、文件系统等资源管理器的事务。停止
Cisvc.exe Indexing Service 索引服务。本地和远程计算机上文件的索引内容和属性,通过灵活查询语言提供文件快速访问。 停止
Dmadmin.exe Logical Disk Manager Administrative Service 逻辑磁盘管理员系统管理服务。配置硬盘驱动器和卷。此服务只为配置处理运行,然后终止,根据具体情况,设置为手动
Spoolsv.exe Print Spooler 打印后台处理服务。将文件加载到内存中,待打印机空闲后,再将数据送往打印机处理。 如果没有打印机,可停止
Vssvc.exe Volume Shadow Copy 上传管理服务。管理并执行用于备份和其他目的的卷影复制。 停止
Msiexec.exe Windows Installer Windows安装服务。根据包含在MSI文件中的指示来安装、修复或删除软件。 视具体情况而定
Imapi.exe IMAPI CD-Burning COM Service IMAPI CD刻录服务。用Image Mastering Applications Programming Interface(IMAPI)管理CD刻录。如果停止该服务,这台计算机将无法录制CD。 停止
Smlogsvc.exe Performance Logs and Alerts 效能记录日志及警示服务。收集本地或远程计算机基于预先配置的日程参数的性能数据,然后将此数据写入日志或触发警报。 停止
Scardsvr.exe Smart Card 智能卡服务。管理此计算机对智能卡的取读访问。 停止
Smart Card Helper 智能卡协助服务。启用对此计算机使用的旧式非即插即用智能卡读取器的支持。 停止
Ups.exe Uninterruptible Power Supply UPS电源管理服务。管理连接到计算机的不间断电源(UPS)。 停止
Wmiapsrv.exe WMI Performance Adapter WMI性能适配器服务。从WMI HiPerf提供程序性能库信息。 停止
Alg.exe Application Layer Gateway Service 应用层网关。为Internet连接共享和Internet连接防火墙提供第三方协议插件的支持。 如不使用因特网联机防火墙,停止。
Mnmsrvc.exe NetMeeting Remote Desktop Sharing NetMeeting 远程桌面共享。允许经过授权的用户使用NetMeeting在公司Intranet 上远程访问这台计算机。 如无需远程桌面共享,停止
Rsvp.exe QoS RSVP QoS许可控制服务。为依赖质量服务(QoS)的程序和控制应用程序提供网络信号和本地通信控制安装功能。 如网卡不支持802.1P或网络中没有ACS server,停止。
Sessmgr.exe Remote Desktop Help Session Manager 远程桌面协助服务。管理并控制远程协助。 如不使用远程协助,停止
Locator.exe Remote Procedure Call(RPC)Locator 远程过程调用定位服务。管理RPC名称服务数据库。 停止
Tlntsvr.exe Telnet 远程登录服务。允许远程用户登录到此计算机并运行程序,并支持多种TCP/IP Telnet客户。 停止
常见病毒、木马进程
进程名称 对应病毒、木马名称
dvldr32.exe 口令病毒
winrpcsrv .exe
winrpc.exe 恶邮差病毒
wingate.exe 恶邮差病毒
syshelp.exe 恶邮差病毒
rpcsrv.exe 恶邮差病毒
iexplore.exe 恶邮差病毒
winVNC.exe 恶邮差病毒
winmgm32.exe 巨无霸病毒
rundll.exe SCKISS爱情森林
sysedit32.exe SCKISS爱情森林
winupdate.exe SCKISS爱情森林
winver.exe SCKISS爱情森林
taskbar.exe 密码病毒Frethem
setup.exe 密码病毒Frethem
RunOuce.exe 中国黑客病毒
WQK.EXE 求职信病毒
Krn132.exe 求职信病毒
Wink????.exe 求职信病毒
Winl0g0n.exe 笑哈哈病毒
APLICA32.EXE 将死者病毒
AVCONSOL.EXE 将死者病毒
AVP.EXE 将死者病毒
AVP32.EXE 将死者病毒
AVPCC.EXE 将死者病毒
AVPM.EXE 将死者病毒
CFIADMIN.EXE 将死者病毒
CFIAUDIT.EXE 将死者病毒
CFINET32.EXE 将死者病毒
ESAFE.EXE 将死者病毒
FRW.EXE 将死者病毒
FEWEB.EXE 将死者病毒
ICLOAD95.EXE 将死者病毒
ICLOADNT.EXE 将死者病毒
ICMON.EXE 将死者病毒
ICSUPP95.EXE 将死者病毒
ICSUPPNT.EXE 将死者病毒
LOCKDOWN2000.EXE 将死者病毒
PCFWallIcon.EXE 将死者病毒
PW32.EXE 将死者病毒
TDS2-98.EXE 将死者病毒
TDS2-NT.EXE 将死者病毒
VP32.EXE 将死者病毒
VPCC.EXE 将死者病毒
VPM.EXE 将死者病毒
VSECOMR.EXE 将死者病毒
VSHWIN32.EXE 将死者病毒
VSSTAT.EXE 将死者病毒
VW32.EXE 将死者病毒
ZONEALARM.EXE 将死者病毒
kernel32.exe 坏透了病毒
xx.tmp.exe 尼姆达病毒
MMC.EXE 尼姆达病毒
T 尼姆达病毒
Load.exe 尼姆达病毒
Svchost.exe(105左右个线程) 蓝色代码
flcss.exe FunLove病毒
Rundll32.exe 狩猎者病毒
msblast.exe 冲击波病毒
avserve.exe 震荡波病毒
bbeagle.exe 恶鹰蠕虫病毒
taskmon.exe 诺维格蠕虫病毒
scvhost.exe 安哥病毒
spfw.exe 瑞波变种PX
regscan.exe 波特后门变种ADV
Kernel32.exe 冰河
sysexplr.exe 冰河
DIAGCFG.EXE 广外女生
netspy.exe Netspy网络精灵
windows.exe 黑洞2001
msgsvc.exe 火凤凰
Aboutagirl.exe 初恋情人
internet.exe 网络神偷
checkdll.exe 网络公牛
MBBManager.exe 聪明基因
Taskmon32 传奇黑眼睛
Intel 传奇叛逆
scanrew 传奇终结者
Microsoft 传奇密码使者
winsys 传奇猎手
internet 传奇幽灵
kiss 传奇天使
msstart.exe Backdoor.livup
expiorer.exe Acid Battery
MSGSVR16.EXE Acid Shiver
zcn32.exe Ambush
command.exe AOL Trojan
wscan.exe AttackFTP
Cmctl32.exe Back Construction
notpa.exe BackDoor
absr.exe Backdoor.Autoupder
.exe BF Evolution
libupdate.exe BioNet
mprdll.exe Bla
something.exe BladeRunner
Dllclient.exe Bobo
BRAINSPY .exe BrainSpy vBeta
msabel32.exe Cain and Abel
msie5.exe Canasson
winprot.exe Chupachbra
msgsrv36.exe Coma
MSchv.exe Control
winfunctions.exe Dark Shadow
system32.exe DeepThroat 1.0
systray.exe DeepThroat 2.0-3.1
TEMPSERVER.exe Delta Source
dkbdll.exe Der Spaeher
MStesk.exe Doly 1.1-1.5
mdm.exe Doly 1.6-1.7
Server.exe Revenger
sysrunt.exe Ripper
sysprot.exe Satans Back Door
User.exe Schwindler
WinZip.exe ShadowPhyre
recycle-bin.exe ShitHeap
system.exe ShitHeap
temp$01.exe Snid
winserv.exe Softwarst
netip.exe Spirit 2000 Beta
windown.exe Spirit 2000 1.2
server 1.2.exe Spirit 2000 1.2fixed
winprotecte.exe Stealth
ODBC.EXE Telecommando
TEMPINETB00ST.EXE The Unexplained
thing.exe Thing
service.exe Trinoo
Syswindow.exe Trojan Cow
_.exe TryIt
Sockets.exe Vampire
server.exe WarTrojan
sysexplor.exe wCrat
task_bar.exe WebEx
server.exe WinCrash
setup.exe Xanadu
PCX.exe Xplorer
winmsg32.exe Xtcp
Kernel16.exe Transmission Scount
server.exe YAT
常用软件进程
进程名称 对应软件程序
accwiz.exe 辅助功能向导
agentsvr.exe OLE Automation Server是Microsoft Agent的一部分
alogserv.exe
avconsol.exe
avsynmgr.exe McAfee VirusScan是一个反病毒软件
backWeb.exe 一个广告插件
bcb.exe Borland C++ Builder
calc.exe Windows计算器程序
ccapp.exe Symantec公用应用客户端,包含Norton AntiVirus和Personal Firewall
charmap.exe Windows字符映射表,帮助你寻找不常见的字符
cidaemon.exe Windows索引服务,帮助你搜索文件在下次变得更快
cisvc.exe 监视cidaemon.exe的内存占用情况,如果超过40M,则自动重启该进程
cleanmgr.exe Windows磁盘清理程序
cliconfig.exe SQL Server客户端网络实用工具
clipbrd.exe 剪贴薄查看器
cmd.exe Windows命令控制台程序
cmesys.exe Gator GAIN广告插件
conf.exe NetMeeting
control.exe Windows控制面板程序
comime.exe
ctfmon.exe 控制Microsoft Office语言条
ddeshare.exe DDE共享程序
dialer.exe 电话拨号程序
dreamweaver.exe Macromedia DreamWeaver
drwtsn32.exe 华生医生(Dr.Watson)
dxdiag.exe DirectX诊断工具
em_exec.exe Logitech MouseWare状态栏图标的进程
excel.exe Microsoft Excel电子表格程序
eudcedit.exe True Type造字程序
freecell.exe 空当接龙游戏
frontpage.exe Microsoft FrontPage
fsquirt.exe 蓝牙文件传送向导
fxscover.exe 传真首页编辑器
gmt.exe Gator Spyware广告插件
iexplore.exe Microsoft Internet Explorer网络浏览器
inetwiz.exe Internet连接向导
hh.exe Windows Help程序
loadqm.exe 随着MSN Explorer和MSN Messenger安装的MSN Queue Manager Loader
loadwc.exe Load WebCheck,用以定制一些Internet Explorer的设定
mad.exe System Attendant Service是Microsoft Exchange Server的后台程序。它用以读取Microsoft Exchange的DLLs文件,写log信息和生成离线地址薄。
magnify.exe Windows放大镜
migwiz.exe
migwiz_a.exe 文件和设置转移向导
mmc.exe Microsoft 控制台管理程序,包括多个系统工具
mobsync.exe Internet Explorer的一个组成部分,用以在后台同步离线察看页面
moviemk.exe Windows Movie Maker
msaccess.exe Microsoft Access数据库软件
msconfig.exe 系统配置应用程序
msdtc.exe MS DTC管理程序
msheartts.exe 网上红心大战游戏
mshta.exe 用户帐户管理程序
msiexec.exe Windows Installer的一部分
msimn.exe Microsoft Outlook Express
msmsgs.exe MSN Messenger聊天软件
msoobe.exe Windows XP License的Product Activation产品激活程序
mspaint.exe Microsoft Paint画图程序
mysqld-nt.exe MySQL Daemon控制访问MySQL数据库
narrator.exe Microsoft讲述人程序,可阅读菜单、对话框等
navapsvc.exe
navapw32.exe Norton AntiVirus防火墙
netscape.exe Netscape网络浏览器
netsetup.exe 网络安装向导
notepad.exe Windows记事本程序
ntbackup.exe Windows备份工具用于备份文件和文件夹
ntvdm.exe Windows Virtual Machine是为了兼容旧的16位Windows和DOS程序而设置的虚拟机
nwiz.exe NVIDIA nView控制面板
odbcad32.exe ODBC数据源
osa.exe Microsoft Office启动助手
osk.exe Windows屏幕键盘
outlook.exe Microsoft Outlook
packager.exe 对象包装程序
pinball.exe 弹球游戏
point32.exe Microsoft Intellimouse Monitor添加一个鼠标设定图标在工具栏
powerpnt.exe Microsoft PowerPoint
pstores.exe Microsoft Protected Storage服务控制保密的内容密码
qttask.exe Quick Time任务栏图标
realplay.exe RealPlayer媒体播放器
regedit.exe 注册表编辑器
rstrui.exe 系统还原程序
rundll32.exe Windows Rundll32为了需要调用DLLs的程序
sigverif.exe 文件签名验证程序
sndrec32.exe Windows录音机
sndvol32.exe Windows声音控制进程
spools.exe Windows打印机控制子程序
sysedit.exe 系统配置编辑器
tapisrv.exe Windows Telephony (TAPI) 的后台服务程序
userinit.exe UserInit程序运行登陆脚本,建立网络连接和启动Shell壳
vsmon.exe True Vector Internet Monitor是ZoneAlarm个人防火墙的一部分
wab.exe 在Outlook中的通讯录
wiaacmgr.exe 扫描仪和照相机向导
winchat.exe Windows聊天工具
winhlp32.exe Windows帮助文件察看程序,用来打开帮助文档
winproj.exe Microsoft Project是一个项目计划编制程序
winroute.exe WinRoute是一个基于Windows的防火墙/路由/连接共享软件
winword.exe Microsoft Word文字处理程序
wkcalrem.exe Microsoft Works Calendar Reminders工作日程提醒
wkqkpick.exe WinZip的状态栏图标
wmplayer.exe Windows Media Player媒体播放器
wordpad.exe Windows写字板程序
wowexec.exe Windows On Windows Execution Support Process,和ntvdm.exe作用类似,为了兼容16位应用程序
ypager.exe Yahoo Messenger的状态栏图标
realplay.exe 多媒体播放软件RealOne Player
HprSnap5.exe 我的截图软件,
Winamp.exe 我的MP3播放软件winamp,你也喜欢用它吧
svchost.exe 包含很多系统服务,系统的基本进程
Flashget.exe 我的下载软件-网际快车
MsPMSPSv.exe WMDM PMSP Service 在我电脑里位置是:D:\WINDOWS\system32
taskmgr.exe 这个就是系统的任务管理器,按下“Ctrl+Alt+Del”实际上就是运行这个程序
mixer.exe 我的8738声卡调音量、声道等的程序
MyIE.exe 我的浏览器。比IE好用啊
explorer.exe 资源管理器
spoolsv.exe 缓冲(spooler)服务是管理缓冲池中的打印和传真作业
svchost.exe 包含很多系统服务,居然有4个这种进程
lsass.exe 管理 IP 安全策略以及启动 ISAKMP/Oakley (IKE) 和 IP 安全驱动程序。(系统服务)
services.exe 包含很多系统服务
winlogon.exe 这个进程是管理用户登录和推出的。而且winlogon在用户按下CTRL+ALT+DEL时就激活了,显示安全对话框
csrss.exe 子系统服务器进程(看到有CS让我想到反恐精英,手痒痒了)
smss.exe Session Manager 什么管理
QQ.exe 玩电脑的都用的东东。
system 系统
System Idle Process 这个进程是不可以从任务管理器中关掉的。 这个进程是作为单线程运行在每个处理器上,并在系统不处理其他线程的时候分派处理器的时间。
关于端口的问题
Win98系统: c:\Windows c:\Windows\system
Winnt和Win2000系统:c:\Winnt c:\Winnt\system32
Winxp系统: c:\Windows c:\Windows\system32
根据系统安装的路径不同,目录所在盘符也可能不同,如系统安装在D盘,
请将C:\Windows改为D:\Windows依此类推
=============================================
113端口木马的清除(仅适用于Windows系统):
这是一个基于irc聊天室控制的木马程序。
1.首先使用netstat -an命令确定自己的系统上是否开放了113端口
2.使用fport命令察看出是哪个程序在监听113端口
例如我们用fport看到如下结果:
Pid Process Port Proto Path
392 svchost - 113 TCP C:\WinNT\system32\vhos.exe
我们就可以确定在监听在113端口的木马程序是vhos.exe而该程序所在的路径为c:\Winnt\system32下。
3.确定了木马程序名(就是监听113端口的程序)后,在任务管理器中查找到该进程,并使用管理器结束
该进程。
4.在开始-运行中键入regedit运行注册表管理程序,在注册表里查找刚才找到那个程序,并将相关的键值
全部删掉。
5.到木马程序所在的目录下删除该木马程序。(通常木马还会包括其他一些程序,如rscan.exe、psexec.exe、
ipcpass.dic、ipcscan.txt等,根据木马程序不同,文件也有所不同,你可以通过察看程序的生成和修改的
时间来确定与监听113端口的木马程序有关的其他程序)
6.重新启动机器。
以下列出的端口仅为相关木马程序默认情况下开放的端口,请根据具体情况采取相应的操作:
445端口的关闭
修改注册表,添加一个键值
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NetBT\Parameters在右面的窗口建立一
个SMBDeviceEnabled 为REG_DWORD类型键值为 0这样就ok了
707端口的关闭:
这个端口开放表示你可能感染了nachi蠕虫病毒,该蠕虫的清除方法如下:
1、停止服务名为WinS Client和Network Connections Sharing的两项服务
2、删除c:\Winnt\SYSTEM32\WinS\目录下的DLLHOST.EXE和SVCHOST.EXE文件
3、编辑注册表,删除HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services项中名为RpcTftpd和
RpcPatch的两个键值
1999端口的关闭:
这个端口是木马程序BackDoor的默认服务端口,该木马清除方法如下:
1、 使用进程管理工具将notpa.exe进程结束
2、 删除c:\Windows\目录下的notpa.exe程序
3、 编辑注册表,删 除
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中包
含c:\Windows\notpa.exe /o=yes的键值
2001端口的关闭:
这个端口是木马程序黑洞2001的默认服务端口,该木马清除方法如下:
1、首先使用进程管理软件将进程Windows.exe杀掉
2、删除c:\Winnt\system32目录下的Windows.exe和S_Server.exe文件
3、编辑注册表,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices\项
中名为Windows的键值
4、将HKEY_CLASSES_ROOT和HKEY_LOCAL_MACHINE\Software\CLASSES项中的Winvxd项删除
5、修改HKEY_CLASSES_ROOT\txtfile\shell\open\command项中的c:\Winnt\system32\S_SERVER.EXE %1为
C:\WinNT\NOTEPAD.EXE %1
6、修改HKEY_LOCAL_MACHINE\Software\CLASSES\txtfile\shell\open\command项中
的c:\Winnt\system32\S_SERVER.EXE %1键值改为C:\WinNT\NOTEPAD.EXE %1
2023端口的关闭:
这个端口是木马程序Ripper的默认服务端口,该木马清除方法如下:
1、使用进程管理工具结束sysrunt.exe进程
2、删除c:\Windows目录下的sysrunt.exe程序文件
3、编辑system.ini文件,将shell=explorer.exe sysrunt.exe 改为shell=explorer.exe后保存
4、重新启动系统
2583端口的关闭:
这个端口是木马程序Wincrash v2的默认服务端口,该木马清除方法如下: 1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项中
的WinManager = "c:\Windows\server.exe"键值
2、编辑Win.ini文件,将run=c:\Windows\server.exe改为run=后保存退出
3、重新启动系统后删除C:\Windows\system\ SERVER.EXE
3389端口的关闭:
首先说明3389端口是Windows的远程管理终端所开的端口,它并不是一个木马程序,请先确定该服务是
否是你自己开放的。如果不是必须的,请关闭该服务。
Win2000关闭的方法:
1、Win2000server 开始--程序--管理工具--服务里找到Terminal Services服务项,选中属性选项
将启动类型改成手动,并停止该服务。
2、Win2000pro 开始--设置--控制面板--管理工具--服务里找到Terminal Services服务项,选中
属性选项将启动类型改成手动,并停止该服务。
Winxp关闭的方法:
在我的电脑上点右键选属性--远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。
4444端口的关闭:
如果发现你的机器开放这个端口,可能表示你感染了msblast蠕虫,清除该蠕虫的方法如下:
1、使用进程管理工具结束msblast.exe的进程
2、编辑注册表,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run项中
的"Windows auto update"="msblast.exe"键值
3、删除c:\Winnt\system32目录下的msblast.exe文件
4899端口的关闭:
首先说明4899端口是一个远程控制软件(remote administrator)服务端监听的端口,他不能算是一个
木马程序,但是具有远程控制功能,通常杀毒软件是无法查出它来的,请先确定该服务是否是你自己开放
并且是必需的。如果不是请关闭它。
关闭4899端口:
1、请在开始--运行中输入cmd(98以下为command),然后 cd C:\Winnt\system32(你的系统安装目录),
输入r_server.exe /stop后按回车,然后在输入r_server /uninstall /silence
2、到C:\Winnt\system32(系统目录)下删除r_server.exe admdll.dll raddrv.dll三个文件
5800,5900端口:
首先说明5800,5900端口是远程控制软件VNC的默认服务端口,但是VNC在修改过后会被用在某些蠕虫中。
请先确认VNC是否是你自己开放并且是必须的,如果不是请关闭
关闭的方法:
1、首先使用fport命令确定出监听在5800和5900端口的程序所在位置
(通常会是c:\Winnt\fonts\explorer.exe)
2、在任务管理器中杀掉相关的进程(注意有一个是系统本身正常的,请注意!如果错杀可以重新运
行c:\Winnt\explorer.exe)
3、删除C:\Winnt\fonts\中的explorer.exe程序。
4、删除注册表HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run项中的Explorer键值。
5、重新启动机器。
6129端口的关闭:
首先说明6129端口是一个远程控制软件(dameware nt utilities)服务端监听得端口,他不是一个木马程序,
但是具有远程控制功能,通常的杀毒软件是无法查出它来的。请先确定该服务是否是你自己安装并且是必需的,
如果不是请关闭。
关闭6129端口:
1、选择开始--设置--控制面板--管理工具--服务
找到DameWare Mini Remote Control项点击右键选择属性选项,将启动类型改成禁用后停止该服务。
2、到c:\Winnt\system32(系统目录)下将DWRCS.EXE程序删除。
3、到注册表内将HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\项中的DWRCS键值删除
6267端口的关闭:
6267端口是木马程序广外女生的默认服务端口,该木马删除方法如下:
1、启动到安全模式下,删除c:\Winnt\system32\下的DIAGFG.EXE文件
2、到c:\Winnt目录下找到regedit.exe文件,将该文件的后缀名改为.com
3、选择开始--运行输入regedit.com进入注册表编辑页面
4、修改HKEY_CLASSES_ROOT\exefile\shell\open\command项的键值为"%1" %*
5、删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\RunServices项中名字
为Diagnostic Configuration的键值
6、将c:\Winnt下的regedit.com改回到regedit.exe
6670、6771端口的关闭:
这些端口是木马程序DeepThroat v1.0 - 3.1默认的服务端口,清除该木马的方法如下: 1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\MicroSoft\Windows\CurrentVersion\Run项中
的‘System32‘=c:\Windows\system32.exe键值(版本1.0)或‘SystemTray‘ = ‘Systray.exe‘
键值(版本2.0-3.0)键值
2、重新启动机器后删除c:\Windows\system32.exe(版本1.0)或c:\Windows\system\systray.exe
(版本2.0-3.0)
6939 端口的关闭:
这个端口是木马程序Indoctrination默认的服务端口,清除该木马的方法如下: 1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce\
四项中所有包含Msgsrv16 ="msgserv16.exe"的键值
2、重新启动机器后删除C:\Windows\system\目录下的msgserv16.exe文件
6969端口的关闭:
这个端口是木马程序PRIORITY的默认服务端口,清除该木马的方法如下: 1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run Services
项中的"PServer"= C:\Windows\System\PServer.exe键值
2、重新启动系统后删除C:\Windows\System\目录下的PServer.exe文件
7306端口的关闭:
这个端口是木马程序网络精灵的默认服务端口,该木马删除方法如下:
1、你可以使用fport察看7306端口由哪个程序监听,记下程序名称和所在的路径
2、如果程序名为Netspy.exe,你可以在命令行方式下到该程序所在目录输入命令Netspy.exe /remove来
删除木马
3、如果是其他名字的程序,请先在进程中结束该程序的进程,然后到相应目录下删除该程序
4、编辑注册表,将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\Run项
和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\ CurrentVersion\RunServices项中与该程序有关 的键值删除
7511端口的关闭:
7511是木马程序聪明基因的默认连接端口,该木马删除方法如下:
1、首先使用进程管理工具杀掉MBBManager.exe这个进程
2、删除c:\Winnt(系统安装目录)中的MBBManager.exe和Explore32.exe程序文件,删除c:\Winnt\system32
目录下的editor.exe文件 3、编辑注册表,删除注册表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中
内容为C:\WinNT\MBBManager.exe键名为MainBroad BackManager的项
4、修改注册表HKEY_CLASSES_ROOT\txtfile\shell\open\command中的c:\Winnt\system32\editor.exe %1改
为c:\Winnt\NOTEPAD.EXE %1
5、修改注册表HKEY_LOCAL_MACHINE\Software\CLASSES\hlpfile\shell\open\command项中的
C:\WinNT\explore32.exe %1键值改为C:\WinNT\WinHLP32.EXE %1
7626端口的关闭:
7626是木马冰河的默认开放端口(这个端口可以改变),木马删除方法如下:
1、启动机器到安全模式下,编辑注册表
删除HKEY_LOCAL_MACHINE\software\microsoft\Windows\ CurrentVersion\Run项中内容为
c:\Winnt\system32\Kernel32.exe的键值
2、删除HKEY_LOCAL_MACHINE\software\microsoft\Windows\ CurrentVersion\Runservices项中内容为
C:\Windows\system32\Kernel32.exe的键值
3、修改HKEY_CLASSES_ROOT\txtfile\shell\open\command项下的C:\Winnt\system32\Sysexplr.exe %1为
C:\Winnt\notepad.exe %1
4、到C:\Windows\system32\下删除文件Kernel32.exe和Sysexplr.exe
8011端口的关闭:
8011端口是木马程序WAY2.4的默认服务端口,该木马删除方法如下:
1、首先使用进程管理工具杀掉msgsvc.exe的进程
2、到C:\Windows\system目录下删除msgsvc.exe文件
3、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中内
容为C:\WinDOWS\SYSTEM\msgsvc.exe的键值
9989端口的关闭:
这个端口是木马程序InIkiller的默认服务端口,该木马删除方法如下:
1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项中
的Explore="C:\Windows\bad.exe"键值
2、重新启动系统后删除C:\Windows目录下的bad.exe程序文件
19191端口的关闭:
这个端口是木马程序兰色火焰默认开放的telnet端口,该木马关闭方法如下:
1、使用管理工具结束进程tasksvc.exe
2、删除c:\Windows\system目录下的tasksvc.exe、sysexpl.exe、bfhook.dll三个文件
3、编辑注册表,删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run项中的
Network Services=C:\WinDOWS\SYSTEM\tasksvc.exe键值
4、将注册表HKEY_CLASSES_ROOT\txtfile\shell\open\command项中的C:\WinDOWS\SYSTEM\sysexpl.exe "%1"键
值改为c:\Windows\notepad.exe "%1"键值
5、将注册表HKEY_LOCAL_MACHINE\Software\CLASSES\txtfile\shell\open\command项中的
C:\WinDOWS\SYSTEM\sysexpl.exe "%1键值"改为c:\Windows\notepad.exe "%1"
1029端口和20168端口:
这两个端口是lovgate蠕虫所开放的后门端口。
蠕虫相关信息请参见:Lovgate蠕虫
你可以下载专杀工具:FixLGate.exe
使用方法:下载后直接运行,在该程序运行结束后重起机器后再运行一遍该程序。
23444端口的关闭方法:
这个端口是木马程序网络公牛的默认服务端口,关闭该木马的方法如下:
1、进入安全模式,删除c:\Winnt\system32\下的CheckDll.exe文件
2、将系统中的如下文件的大小与正常系统中的文件大小比较,如果大小不一样请删除,然后将正常的文件
拷贝回来,需要检查的文件包括:notepad.exe;write.exe,regedit.exe,Winmine.exe,Winhelp.exe
3、替换回正常文件后进入注册表编辑状态
删除HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run项
中的"CheckDll.exe"="C:\WinNT\SYSTEM32\CheckDll.exe“键值
4、删除HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\ CurrentVersion\RunServices中
的"CheckDll.exe"="C:\WinNT\SYSTEM32\CheckDll.exe"键值
5、删除HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run中
的"CheckDll.exe"="C:\WinNT\SYSTEM32\CheckDll.exe"键值请注意该病毒还可能会捆绑在其他
应用软件上,请检查你的软件大小是否有异,如果有请卸载后重装.
27374端口的关闭方法:
这个端口是木马程序SUB7的默认服务端口,关闭该木马方法如下:
1、首先使用fport软件确定出27374端口由哪个程序打开,记下程序名称和所在的路径。
2、编辑注册表,将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run项中包含
刚才使用fport察看出的文件名的键值删除
3、将HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServic项中包含刚才使
用fport察看出的文件名的键值删除
4、在进程中将刚才察看的文件进程杀掉,如果杀不掉请到服务中将关联该程序的服务关掉(服务名应该
是刚才在注册表RunServic中看到的)
5、编辑Win.ini文件,检查“run=”后有没有刚才的文件名,如有则删除之
6、编辑system.ini文件,检查“shell=explorer.exe”后有没有刚才那个文件,如有将它删除
7、到相应的目录中将刚才查到的文件删除。
30100端口的关闭:
这个端口是木马程序NetSphere默认的服务端口,清除该木马方法如下:
1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项
中的NSSX ="C:\WinDOWS\system\nssx.exe"键值
2、删除HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run中
的NSSX ="C:\WinDOWS\system\nssx.exe"键值
3、删除HKEY_USERS\****\Software\Microsoft\Windows\CurrentVersion\Run 中
的NSSX ="C:\WinDOWS\system\nssx.exe"键值
4、重新启动系统后删除删除C:\WinDOWS\system\目录下的nssx.exe文件
31337端口的关闭:
这个端口是木马程序BO2000的默认服务端口,清除该木马方法如下:
1、将机器启动到安全模式状态
2、编辑注册表,删除\HEKY-LOCAL-MACHINE\Software\Microsoft\Windows\ CurrentVersion\RunServicse项
中包含Umgr32.exe的键值
3、删除\Windows\System目录下的Umgr32.exe程序
4、重新启动机器
45576端口: 这是一个代理软件的控制端口,请先确定该代理软件并非你自己安装(代理软件会给你的机器带来额外的流量)
关闭代理软件:
1.请先使用fport察看出该代理软件所在的位置
2.在服务中关闭该服务(通常为SkSocks),将该服务关掉。
3.到该程序所在目录下将该程序删除。
50766端口的关闭:
这个端口是木马程序SchWindler的默认服务端口,清除该木马的方法如下: 1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\项
中的User.exe = "C:\WinDOWS\User.exe"键值
2、重新启动机器后删除c:\Windows\目录下的user.exe文件
61466端口的关闭:
这个端口是木马程序Telecommando的默认服务端口,关闭该木马程序方法如下: 1、编辑注册表,删除HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\中
的SystemApp="ODBC.EXE"键值
2、重新启动机器后删除C:\Windows\system\目录下的ODBC.EXE文件
==================================================
关闭7.9等等端口:关闭Simple TCP/IP Service,支持以下 TCP/IP 服务:Character Generator,
Daytime, Discard, Echo, 以及 Quote of the Day。
关掉21端口:关闭FTP Publishing Service,它提供的服务是通过 Internet 信息服务的管理单元
提供 FTP 连接和管理。
关掉23端口:关闭Telnet服务,它允许远程用户登录到系统并且使用命令行运行控制台程序。
关掉25端口:关闭Simple Mail Transport Protocol (SMTP)服务,它提供的功能是跨网传送电子邮件。
关闭80口:关掉WWW服务。在“服务”中显示名称为"World Wide Web Publishing Service",通过
Internet 信息服务的管理单元提供 Web 连接和管理。
关闭默认共享:在Windows 2000中,有一个“默认共享”,这是在安装服务器的时候,把系统安装分区
自动进行共享,虽然对其访问还需要超级用户的密码,但这是潜在的安全隐患,从服务器
的安全考虑,最好关闭这个“默认共享”,以保证系统安全。方法是:单击“开始/运行”,
在运行窗口中输入“Regedit”,打开注册表编辑器,展开
“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Lanmanworkstation\parameters”,
在右侧窗口中创建一个为“AutoShareWks”的双字节值,将其值设置为0,(Win2000 专业
版 Win XP);
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver
\parameters]"AutoShareServer"=dword:00000000 (win2000 server、win2003 server)
这样就可以彻底关闭“默认共享”。
(对了记住在DOS下运行net share c$Content$nbsp;/del,有几个默认共享就执行几次
关闭139端口:139端口是NetBIOS Session端口,用来文件和打印共享,注意的是运行samba的unix机器
也开放了139端口,功能一样。关闭139口听方法是在“网络和拨号连接”中“本地连接”
中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WINS设置”里面有
一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。
关闭445端口:修改注册表,添加一个键值
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBT
\Parameters]"SMBDeviceEnabled"=dword:00000000
关闭终端服务:在Windows2000 Sever版中打开“我的电脑”→“控制面板”→“ 添加/删除程序”→
“添加删除Windwos组件”,把其中的“终端连接器”反安装即可!
修改终端服务的默认端口:
服务器端: 打开注册表,在
“HKLM\SYSTEM\Current\ControlSet\Control\Terminal Server\Win Stations”里找到
类似RDP-TCP的子键,修改PortNumber值。
客户端:按正常步骤建一个客户端连接,选中这个连接,在“文件”菜单中选择导出,在指定位置会生
成一个后缀为.cns的文件。打开该文件,修改“Server Port”值为与服务器端的PortNumber对
应的值。然后再导入该文件(方法:菜单→文件→导入),这样客户端就修改了端口。
禁止IPC$空连接:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]"restrictanonymous"=dword:00000001
记住把服务server禁止喽~~~ipc$默认共享删除~~~~这样重启后才有效喽~~~
关闭server服务,此服务提供RPC支持、文件、打印以及命名管道共享。关掉它就关掉了win2k的默认共享,
比如ipc$、c$、admin$等等,此服务关闭不影响您的其他操作。
=============================================
禁用服务
打开控制面板,进入管理工具——服务,关闭以下服务
1.Alerter[通知选定的用户和计算机管理警报]
2.ClipBook[启用“剪贴簿查看器”储存信息并与远程计算机共享]
3.Distributed File System[将分散的文件共享合并成一个逻辑名称,共享出去,关闭后远程计算机无法
访问共享
4.Distributed Link Tracking Server[适用局域网分布式链接? ?倏突Ф朔?馷
5.Human Interface Device Access[启用对人体学接口设备(HID)的通用输入访问]
6.IMAPI CD-Burning COM Service[管理 CD 录制]
7.Indexing Service[提供本地或远程计算机上文件的索引内容和属性,泄露信息]
8.Kerberos Key Distribution Center[授权协议登录网络]
9.License Logging[监视IIS和SQL如果你没安装IIS和SQL的话就停止]
10.Messenger[警报]
11.NetMeeting Remote Desktop Sharing[netmeeting公司留下的客户信息收集]
12.Network DDE[为在同一台计算机或不同计算机上运行的程序提供动态数据交换]
13.Network DDE DSDM[管理动态数据交换 (DDE) 网络共享]
14.Print Spooler[打印机服务,没有打印机就禁止吧]
15.Remote Desktop Help nbsp;Session Manager[管理并控制远程协助]
16.Remote Registry[使远程计算机用户修改本地注册表]
17.Routing and Remote Access[在局域网和广域往提供路由服务.黑客理由路由服务刺探注册信息]
18.Server[支持此计算机通过网络的文件、打印、和命名管道共享]
19.Special Administration Console Helper[允许管理员使用紧急管理服务远程访问命令行提示符]
20.TCP/IPNetBIOS Helper[提供 TCP/IP 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支
持而使用户能够共享文件、打印和登录到网络]
21.Telnet[允许远程用户登录到此计算机并运行程序]
22.Terminal Services[允许用户以交互方式连接到远程计算机]
23.Window s Image Acquisition (WIA)[照相服务,应用与数码摄象机]
如果发现机器开启了一些很奇怪的服务,如r_server这样的服务,必须马上停止该服务,因为这完全有
可能是黑客使用控制程序的服务端。
====================================================
1.察看本地共享资源
运行CMD输入net share,如果看到有异常的共享,那么应该关闭。但是有时你关闭共享下次开机的时候
又出现了,那么你应该考虑一下,你的机器是否已经被黑客所控制了,或者中了病毒。
2.删除共享(每次输入一个)
net share admin$ /delete
net share c$ /delete
net share d$ /delete(如果有e,f,……可以继续删除)
3.删除ipc$空连接在运行内输入regedit,在注册表中找到 HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA 项
里数值名称RestrictAnonymous的数值数据由0改为1。
我也是网上找来的,挺管用的,我试过几个端口
XP速度优化,最好也能介绍一下服务优化.
1、 缩短等待时间
打开注册表编辑器,找到 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control,将 WaitToKillServiceTimeout 设为:1000或更小(原设定值:20000)。
找到 HKEY_CURRENT_USER\Control Panel\Desktop 键,将右边窗口的 WaitToKillAppTimeout 改为 1000(原设定值:20000),即关闭程序时仅等待1秒。将 HungAppTimeout 值改为:200(原设定值:5000),表示程序出错时等待0.5秒。
2、 让系统自动关闭停止响应的程序
打开注册表 HKEY_CURRENT_USER\Control Panel\Desktop 键,将 AutoEndTasks 值设为 1(原设定值:0)。
3、 加快菜单显示速度
打开注册表编辑器,找到 HKEY_CURRENT_USER\Control Panel\Desktop,将其下的 MenuShowDelay 项改为:0,你的菜单将会出乎意料地快。
4、 让XP自动登陆
a.运行注册表编辑器,依次展开[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon ]分支,然后在右侧窗口双击“DefaultUserName”,接着输入你的登录用户名。如果没有预设的用户名称,可以在注册表编辑器的菜单栏点选“编辑→新建→字符串值(s)→DefaultUserName”来添加这个项目,注意要区分大小写字母。
b.同样在该分支下,在注册表编辑器的右侧窗口中双击“DefaultPassword”,然后在空白栏内输入你的密码。假如未发现“DefaultPassword”一项,可按上面的步骤来新建该字符串值。
c.接下来在右侧窗口中双击“AutoAdminLogon”,将数值设置为“1”。假如未发现“AutoAdminLogon”,可按上面的步骤来新建。
5、 加快窗口显示速度:
打开注册表编辑器,找到HKEY_CURRENT_USER\Control Panel\Desktop\WindowMetrics子键分支,在右边的窗口中找到MinAniMate键值,其类型为REG_SZ,默认情况下此健值的值为1,表示打开窗口显示的动画,把它改为0,则禁止动画的显示,接下来从开始菜单中选择“注销”命令,激活刚才所作的修改即可
6、 关掉不必要的服务:
“开始”→“控制面板”→“管理工具”→“服务”
1 .alerter -错误警报器,垃圾
2.application layer gateway service 为internet连接共享和internet连接防火墙提供第三方协议插件的支持如果你没启用internet连接共享或Windows XP内置防火墙,可以禁止这个服务。
3 .application management-用于设定,发布和删除软件服务。
4 .automatic updates -windows自动更新,靠,滚!
5 .background intelligent transfer service -这个服务原是用来实现http1.1服务器之间的信息传输,微软称支持windows更新时断点续传
6 .clipbook - 用与局域网电脑来共享 粘贴/剪贴的内容。(靠,想得出!)
7 .com+Event system -一些 COM+ 软件需要,检查你的 c:\program files\ComPlus Applications 目录,没东西可以把这个服务关闭.
8 .COM+Event system application -同上
9 .COmputer browser - 用来浏览局域网电脑的服务,但关了也不影响浏览!垃圾
10.cryptographic services -windows更新时用来确认windows 文件指纹的,我更新时才开启一下。
11.DHCP client-静态IP者需要(xDSL 等)小猫就不用了!!
12.Distributed link tracking client-用于局域网更新连接信息,比如在电脑A有个文件,在B做了个连接,如果文件移动了,这个服务将会更新信息。占用4兆内存。
13.Distributed Transaction coordinator-无聊的东西。
14.DNS Client-DNS解析服务。。无聊~~
15.Error reporting service -错误报告器,把windows中错误报告给微软,无聊~~~~~
16.*Event Log - 系统日志纪录服务,很有用于查找系统毛病.
17.Fast user switching compatibility-多用户快速切换服务..无聊
18.help and support -帮助,无聊,还是无聊帮助..哈哈
19.Human interface device access-支持”弱智“电脑配件的。。比如键盘上调音量的按钮等等。。
20.IMAPI CD-burning COM service -xp刻牒服务,用软件就不用了,占用1。6兆内存。
21.indexing service 本地和远程计算机上文件的索引内容和属性,提供文件快速访问 .关!
22.Internet Connection Firewall(ICF).........-xp防火墙。。不用就关。
23.IPSEC Services-大众用户连边都沾不上。
24.Logical Disk manager -磁盘管理服务。。需要时它会通知你,所以一般关。
25.Logical Disk manager administrative service-同上。
26.messenger -不是msn,不想被骚扰的话就关。注:妖刺就是利用这个。
27.MS software shadow copy provider-无用,据说是备份用的。。我看什么用都没。
28.Net Logon-登陆 Domain Controller 用的,大众用户快关!
29.Netmeeting remote desktop sharing-用netmeeting 实现电脑共享。。晕!关!!
30.Network Connections - 上网/局域网要用的东东!
31.Network DDE -和clipbook一起用的,无聊~~~~
32.Network DDE DSDM -同上
33.Network Location Awareness-如有网络共享或ICS/ICF可能需要.(服务器端)
34.NT LM Security support provider-telnet 服务用的东东,关!!
35.NVIDIA Driver Helper service -nvidia 显卡帮助,关!
36.PDEngine - perfectdisk 引擎
37.PDScheduler -perfectdisk 计划服务
38.PerFORMance logs and alerts-记录机器运行状况定时写入日志或发警告,内容可能过于专业,所以自己决定39.*Plug and Play - 自动查测新装硬件,即插即用,开着吧~~~
40.Portable media serial number-绝对无用,无聊之及。
41.Print Spooler -打印机用的,我打印时才开一下。
42.Protected Storage-储存本地密码和网上服务密码的服务,包括填表时的“自动完成”功能。
43.QoS RSVP -关!就是那个20%的 QoS
44.Remote access auto connection manager-宽带者/网络共享可能需要!!
45.Remote desktop help session manager-远程帮助服务,傻透,占用4兆内存。
46.*Remote Procedure Call (RPC) -系统核心服务!
47.Remote Procedure Call LOCATOR-这个倒没什么用,管理 RPC 数据库服务,占用1兆内存。
48.remote registry -远程注册表运行/修改。大漏洞,还不快关!!
49.removable storage -一般情况下不用,磁带备份用的。
50.routing and remote access-哈哈。。不知者关!
51.secondary logon-给与administrator 以外的用户分配指定操作权.晕~~~
52.security accounts manager-像 Protected Storage, IIS Admin 才需要。
53.server -局域网文件/打印共享需要的。
54.shell hardware detection-给有些配置自动启动,像内存棒,和有些cd驱动等
55.smart card - 管理计算机对智能卡的取读访问 关!1。4兆内存
56.smart card helper -关!
57.SSDP Discovery service-启动家庭网络上的upnp设备的发现 没有用的,禁止吧。
58.system event notification-记录用户登录/注销/重起/关机信息。。谁管这些。。
59.system restore service -系统还原服务,吃资源和内存的怪兽。。虽然有时用到,自己决定。
60.task scheduler-windows 计划服务啦,垃圾.
61.TCP/IP NetBIOS helper-如果你的网络不用 Netbios 或WINS,关了.
62.Telephony - 拨号服务,如果你的宽带不用拨号,那么关了它。
63.telnet -大漏洞,我第一个关的就是这个.这根dos中 telnet 命令没关系。2兆内存。
64.terminal services-允许多位用户连接并控制一台机器,并且在远程计算机上显示桌面和应用程序 关了吧。
65.themes -给xp打扮的东东,不要太花锹的就关了。(512M玩eq2就关了,节省20M内存。)
66.uninterruptible power supply-停电保护设备用的。。。没有的就关。
67.universal plug and play device host-同SSDP Discovery Service ,没用.
68.upload manager-用来实现服务器和客户端输送文件的服务,简单文件传输不需要这个!
69.volume shadow copy-同MS Software Shadow Copy Provider,无用.
70.webclient-可能和以后的.net技术有联系,安全起见,我关得实实的!
71.*Windows Audio - 控制着你听到的声音。关了就没声音了!!
72.Windows Installer -windows的MSI安装服务,建议设成手动。
73.windows image acquisition (WIA) -有些数码相机和扫描器用的,我的扫描器觉得它没用。
74.*Windows Management Instrumentation - 满重要的服务,是管”服务依靠”的,但关了会出现奇怪的问题.
75.windows management instrumentation driver extensions-没上面的重要,建议设成手动.
76.windows time -网上时间校对..晕
77.wireless zero configuration -无线网络设置服务..很少人用吧...
78.WMI perFORMance adapter -关!占用6兆内存.
79*Workstation -很多服务都依靠这个服务,支持联网和打印/文件共享的.
7、 删除共享文档:
默认情况下,在Windows XP中打开我的电脑,会看到在硬盘图标上方有一些文件夹。这些就是“共享文件夹”,这里有每一个用来户共享文件所用的文件夹。这些文件夹特别烦人,毫无必要。我们可以让这些文件夹在我的电脑中消失:
打开注册表编辑器,把HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MyComputer\NameSpace\DelegateFolders下的
删掉,下次打开我的电脑,这些烦人的文件夹就不复存在了。
8、 加快Windows XP的启动:
(1)Windows XP自带了一个名为Prefetcher的服务,这个服务管理着Windows启动时的程序初始(即启动时滚动的蓝条),其中指定的程序可以在以后使用中快速载入。Prefetcher在默认情况下就是打开的,不过它的性能还可以进一步提升。打开注册表编辑器,在注册表中找到:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SessionManager\MemoryManagement\PrefetchParameters,其中有一个键值名为EnablePrefetcher,多数情况下它的值是3。推荐设置值是5——在我的机子上,设为5的时候工作状态最佳。可以随便试试不同的数值,直到找到最适合自己机子的值为止。也可以把Prefetcher禁用掉,只需把值设为0就可以了。不过,除非是为了测试用途,一般人都不会傻到把它设为0。
(2)"我的电脑"-"属性"-"高级"-"启动和故障修复"中,点"错误报告",选择"禁用错误汇报"、"但在发生严重错误时通知我"。
(3)去掉"将事件写入系统日志","发送管理警报","自动重新启动"选项;将"写入调试信息"设置为"无"。
(4)点击"编辑",在弹出记事本文件中:
[Operating Systems]
timeout=30 //把缺省时间 30 秒改为 0 秒
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect //把缺省 fastdetect 改为 nodetect
注册表修改方法:"HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control" ,SystemStartOptions键值改为NODETECT。
9、 加快Windows XP的重启和关机:
按下CTRL+ALT+DELETE打开Windows 任务管理器,然后选择关机(U),先按下CTRL,再按下关闭(U)或重新启动(R),就可以快速地关机或重启。
10、关闭计算机时自动结束任务:
在关机的时候,有时会弹出讨厌的对话框,提醒某个程序仍在运行,是否结束任务。其实完全可以通过一点点修改让Windows自动结束这些仍在运行的程序。在注册表中打开HKEY_CURRENT_USER\Control Panel\Desktop 目录,把里面的AugoEndTasks键值改为1
注:可能会找不到AutoEndTasks键值,如果是这样的话,自己建一个串值并把它改为这个名字,值设为1就可以了。
11、优化程序运行:
程序运行有他们各自的优先次序,所有程序都要占用处理器资源,处理器处理任务有一个先后次序,一般的计算机中有31个优先等级,系统的内核占据了最高的一些等级,这样就能保证系统的稳定,而普通的应用程序一般在比较后面的等级。在普通应用程序中间也有优先次序,他们本来在处理器面前是人人平等的,但还是有些细微的差别,前台的程序(当前正在使用)的优先级要比后台的程序高。你可以自己调节应用程序的优先级,打开任务管理器,点到“进程”选项卡,选一个应用程序的进程,点击右键,会弹出一个快捷菜单,选择“设置优先级”,这里有6个等级:实时,高,高与标准,标准,低于标准,低。你可以让你的程序强行调度到更高或更低(自然为别的程序腾出了资源)的等级。如果你不知道某个应用程序的具体进程,可以如下操作:点到“应用程序”选项卡,右键点中一个任务,选择“转到进程”,就会转到该程序的进程,这样你就找到了该程序的进程了。
12、优化“启动和故障恢复”设置:
如果在你的系统崩溃时发现你的硬盘使劲儿的响,那是因为Windows XP正在写DUMP文件呢,对我们来说,如果你不打算把这个文件寄给微软(浪费电话费),那么它又有什么用呢?所以我的建议是关闭。右键单击“我的电脑”,点击属性,点击“高级”,在“启动和故障恢复”一栏中,点击“设置”,其中的“系统失败”一栏中,只选择“自动重新启动”,写入调试信息选择“无”。
13、禁用“错误汇报”功能:
这个功能可以在你的Windows XP发生错误的时候,系统自动收集一些错误资料然后发送给微软公司,以便其完善他们的操作系统(又一个浪费电话费且没用的功能),建议关掉它。如果这个功能对你没有用,那又何必让它占用着你的内存呢?右键单击“我的电脑”,点击属性,点击“高级”→“错误汇报”,选择“禁用错误汇报”功能。
14、关闭“Internet时间同步”功能:
如果启用了同步,你的计算机时钟每周就会和 Internet 时间服务器进行一次同步,建议关掉它(一个没多大用的功能)。请依次单击“开始”→“控制面板”→“日期、时间、语言和区域选项”,然后单击“日期和时间”→“Internet时间”。
15、关闭华医生Dr.Watson:
在"开始"-"运行"中输入"drwtsn32"命令,或者"开始"-"程序"-"附件"-"系统工具"-"系统信息"-"工具"-"Dr Watson",调出系统里的华医生Dr.Watson ,只保留"转储全部线程上下文"选项,否则一旦程序出错,硬盘会读很久,并占用大量空间。如以前有此情况,请查找user.dmp文件,删除后可节省几十MB空间。
16、设置IDE设备的DMA模式:
出于某些原因,Windows XP有时会在IDE通道上使用PIO并行输入输出传输模式,而不是DMA模式。如果有这种情况,用户可以手动把IDE通道改为DMA模式,这样可以减少该设备占用的CPU周期。打开设备管理器(右键点击我的电脑,选属性,点选硬件选项卡,点击“设备管理器”打开),然后点击展开“IDE ATA/ATAPI 控制器”分支,双击“Primary IDE Channel”,点击高级设置。检查“传输模式”下拉菜单,把它们全部设为DMA If Available(允许情况下使用DMA),点击确定。再用同样的方式修改每一个IDE控制器
17、取消对zip文件的支持:
这是一个相当好的优化,Windows XP内置了对.ZIP文件的支持,我们可以把zip文件当成文件夹浏览。不过,系统要使用部分资源来实现这一功能,因此禁用这一功能可以提升系统性能。实现方法非常简单,只需取消zipfldr.dll的注册就可以了,点击开始—运行,敲入:regsvr32 /u zipfldr.dll 然后回车即可。
18、关掉快速切换功能:
Win XP的一个很引人注目的功能叫做“快速切换”,这个功能为许多人在同一时间使用电脑提供了可能,但是要注意每一项功能总是伴随着资源的损失,如果你的内存少与64M,Win XP在装的时候就被自动禁止掉了,因为这样会使本来就已捉襟见肘的内存的压力更加大,对128M的用户来说,开这个功能虽然没什么关系,但是你又不是很需要这项功能,所以建议把这个功能给关掉。方法如下:控制面板--用户帐户,点击“更改用户登陆或注销方式”,去掉“使用快速用户切换”就可以了。
19、为IRQ中断请求排优先次序:
这是一项非常有效的优化。计算机的每一个主要部件都设了个IRQ中断号。这里就是要通过修改每个IRQ请求的优先次序达到优化目的。这里主要的优化对象是系统/CMOS实时钟,它通过主板来提升性能。首先,要确定你想要哪个组件获得更高的性能,然后找到这个硬件正在使用的IRQ中断号。怎么找呢?打开控制面板里的系统属性(也可以按键盘上的Windows+Break热键组合打开它)。选中“硬件”选项卡,然后点击“设备管理器”按钮。右键点击要查IRQ号的组件,选择“属性”,然后点击“资源”选项卡。 这里可以看到设备正在使用的IRQ中断号(如果没有IRQ中断号,选择另一个设备)。把中断号记下来,然后运行注册表编辑器regedit,找到注册表中的HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\PriorityControl 位置。我们要在这里建立一个名为IRQ#Priority(其中“#”是具体的IRQ中断号)的DWORD双字节值,然后把它的值设为1。譬如说,我的系统CMOS实时钟的IRQ中断号是8,我要建立的键名就是IRQ8Priority。重新启动计算机之后,就会发现刚优化过的组件性能有所提高。笔者强烈建议用这个方法优化系统CMOS实时钟,因为它能改善整块主板的性能。当然也可以把多个IRQ中断号优先级提高,但这样做的效果没那么好,而且有可能造成系统不稳定。要把这个优化设置撤消的话,只要把刚才建立的注册表键值删掉就OK了。
20.减肥(硬盘大,虚拟内存够,此步跳过)
1. 删除系统备份 sfc.exe /purgecache 删除驱动备份 windows\driver cache\i386目录下的Driver.cab文件 (73mb) (不要执行这步)
3. 删除Help档(减掉40多mb) C:\windows\help
4. 删掉\WINDOWS\system32\dllcache下档(减去200——300mb),这是备用的dll档,只要你已拷贝了安装档,完全可以这样做。
5. 把我的文件、IE的暂存档案夹都转到其他硬碟(分区)。
6. 把虚拟记忆体也转到其他硬碟。
7. 将应用软体装在其他硬碟(这对重装系统也有好处)。
8. 删除\windows\ime下不用的输入法! (日文,韩文,简体中文输入法,84.5MB,当然了,在海峡这边不能删除简体中文输入法。。。)
9. 如用 NTFS 装xp,本身就节省硬碟。将你的文件系统转换为NTFS,NTFS文件系统在安全性和稳定性,运行convert.exe命令来进行转换工作
10. 建议将电源管理中的休眠取消:控制面板--电源管理--休眠--将"启用休眠"前面的勾去掉即可:200MB 在开始-关闭计算机时按住shift键你就可以看到休眠选项。如果这个功能你不是经常使用,你应该到控制面板→电源选项→休眠中将其关闭,以释放出hiberfil.sys文件 硬盘空间,待到要需要使用时再打开即可。
11. 使用记事本或者其他的文本编辑器打开\WINDOWS\INF\SYSOC.INF文件,这个文件是决定有那些Windows组件可以在添加/删除程序中显示出来。如果你希望能卸载某个组件,将"HIDE"文字删除.
12. 删除不需要的桌面背景。它位于WINDOWS\Web\Wallpaper目录下
列举端口
前面的数字是端口号
0 通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当你试图使用一种通常的闭合端口连接它时将产生不同的结果。一种典型的扫描:使用IP地址为0.0.0.0,设置ACK位并在以太网层广播。
1 tcpmux 这显示有人在寻找SGI Irix机器。Irix是实现tcpmux的主要提供者,缺省情况下tcpmux在这种系统中被打开。Iris机器在发布时含有几个缺省的无密码的帐户,如lp, guest, uucp, nuucp, demos, tutor, diag, EZsetup, OutOfBox, 和4Dgifts。许多管理员安装后忘记删除这些帐户。因此Hacker们在Internet上搜索tcpmux并利用这些帐户。
7 Echo 你能看到许多人们搜索Fraggle放大器时,发送到x.x.x.0和x.x.x.255的信息。常见的一种DoS攻击是echo循环(echo-loop),攻击者伪造从一个机器发送到另一个机器的UDP数据包,而两个机器分别以它们最快的方式回应这些数据包。另一种东西是由DoubleClick在词端口建立的TCP连接。有一种产品叫做“Resonate Global Dispatch”,它与DNS的这一端口连接以确定最近的路由。Harvest/squid cache将从3130端口发送UDP echo:“如果将cache的source_ping on选项打开,它将对原始主机的UDP echo端口回应一个HIT reply。”这将会产生许多这类数据包。
11 sysstat 这是一种UNIX服务,它会列出机器上所有正在运行的进程以及是什么启动了这些进程。这为入侵者提供了许多信息而威胁机器的安全,如暴露已知某些弱点或帐户的程序。这与UNIX系统中“ps”命令的结果相似。再说一遍:ICMP没有端口,ICMP port 11通常是ICMP type=11。
19 chargen 这是一种仅仅发送字符的服务。UDP版本将会在收到UDP包后回应含有垃圾字符的包。TCP连接时,会发送含有垃圾字符的数据流知道连接关闭。Hacker利用IP欺骗可以发动DoS攻击。伪造两个chargen服务器之间的UDP包。由于服务器企图回应两个服务器之间的无限的往返数据通讯一个chargen和echo将导致服务器过载。同样fraggle DoS攻击向目标地址的这个端口广播一个带有伪造受害者IP的数据包,受害者为了回应这些数据而过载。
21 ftp 最常见的攻击者用于寻找打开“anonymous”的ftp服务器的方法。这些服务器带有可读写的目录。Hackers或Crackers 利用这些服务器作为传送warez (私有程序) 和pron的节点。
22 ssh PcAnywhere 建立TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱点。如果配置成特定的模式,许多使用RSAREF库的版本有不少漏洞。(建议在其它端口运行ssh)。还应该注意的是ssh工具包带有一个称为make-ssh-known-hosts的程序。它会扫描整个域的ssh主机。你有时会被使用这一程序的人无意中扫描到。UDP(而不是TCP)与另一端的5632端口相连意味着存在搜索pcAnywhere的扫描。5632(十六进制的0x1600)位交换后是0x0016(使进制的22)。
23 Telnet 入侵者在搜索远程登陆UNIX的服务。大多数情况下入侵者扫描这一端口是为了找到机器运行的操作系统。此外使用其它技术,入侵者会找到密码。
25 smtp 攻击者(spammer)寻找SMTP服务器是为了传递他们的spam。入侵者的帐户总被关闭,他们需要拨号连接到高带宽的e-mail服务器上,将简单的信息传递到不同的地址。SMTP服务器(尤其是sendmail)是进入系统的最常用方法之一,因为它们必须完整的暴露于Internet且邮件的路由是复杂的(暴露+复杂=弱点)。
53 DNS Hacker或crackers可能是试图进行区域传递(TCP),欺骗DNS(UDP)或隐藏其它通讯。因此防火墙常常过滤或记录53端口。需要注意的是你常会看到53端口做为UDP源端口。不稳定的防火墙通常允许这种通讯并假设这是对DNS查询的回复。Hacker常使用这种方法穿透防火墙。
6768 Bootp和DHCP UDP上的Bootp/DHCP:通过DSL和cable-modem的防火墙常会看见大量发送到广播地址255.255.255.255的数据。这些机器在向DHCP服务器请求一个地址分配。Hacker常进入它们分配一个地址把自己作为局部路由器而发起大量的“中间人”(man-in-middle)攻击。客户端向68端口(bootps)广播请求配置,服务器向67端口(bootpc)广播回应请求。这种回应使用广播是因为客户端还不知道可以发送的IP地址。
69 TFTP(UDP) 许多服务器与bootp一起提供这项服务,便于从系统下载启动代码。但是它们常常错误配置而从系统提供任何文件,如密码文件。它们也可用于向系统写入文件。
79 finger Hacker用于获得用户信息,查询操作系统,探测已知的缓冲区溢出错误,回应从自己机器到其它机器finger扫描。
80 HTTP服务器所用到的端口。
98 linuxconf 这个程序提供linux boxen的简单管理。通过整合的HTTP服务器在98端口提供基于Web界面的服务。它已发现有许多安全问题。一些版本setuid root,信任局域网,在/tmp下建立Internet可访问的文件,LANG环境变量有缓冲区溢出。此外因为它包含整合的服务器,许多典型的HTTP漏洞可能存在(缓冲区溢出,历遍目录等)
109 POP2 并不象POP3那样有名,但许多服务器同时提供两种服务(向后兼容)。在同一个服务器上POP3的漏洞在POP2中同样存在。
110 POP3 用于客户端访问服务器端的邮件服务。POP3服务有许多公认的弱点。关于用户名和密码交换缓冲区溢出的弱点至少有20个(这意味着Hacker可以在真正登陆前进入系统)。成功登陆后还有其它缓冲区溢出错误。
111 sunrpc portmap rpcbind Sun RPC PortMapper/RPCBIND。访问portmapper是扫描系统查看允许哪些RPC服务的最早的一步。常见RPC服务有:rpc.mountd, NFS, rpc.statd, rpc.csmd, rpc.ttybd, amd等。入侵者发现了允许的RPC服务将转向提供服务的特定端口测试漏洞。记住一定要记录线路中的daemon, IDS, 或sniffer,你可以发现入侵者正使用什么程序访问以便发现到底发生了什么。
113 Ident auth 这是一个许多机器上运行的协议,用于鉴别TCP连接的用户。使用标准的这种服务可以获得许多机器的信息(会被Hacker利用)。但是它可作为许多服务的记录器,尤其是FTP, POP, IMAP, SMTP和IRC等服务。通常如果有许多客户通过防火墙访问这些服务,你将会看到许多这个端口的连接请求。记住,如果你阻断这个端口客户端会感觉到在防火墙另一边与e-mail服务器的缓慢连接。许多防火墙支持在TCP连接的阻断过程中发回RST,着将回停止这一缓慢的连接。
119 NNTP news 新闻组传输协议,承载USENET通讯。当你链接到诸如:news://news.hackervip.com/. 的地址时通常使用这个端口。这个端口的连接企图通常是人们在寻找USENET服务器。多数ISP限制只有他们的客户才能访问他们的新闻组服务器。打开新闻组服务器将允许发/读任何人的帖子,访问被限制的新闻组服务器,匿名发帖或发送spam。
135 oc-serv MS RPC end-point mapper Microsoft在这个端口运行DCE RPC end-point mapper为它的DCOM服务。这与UNIX 111端口的功能很相似。使用DCOM和/或RPC的服务利用机器上的end-point mapper注册它们的位置。远端客户连接到机器时,它们查询end-point mapper找到服务的位置。同样Hacker扫描机器的这个端口是为了找到诸如:这个机器上运行Exchange Server吗?是什么版本?这个端口除了被用来查询服务(如使用epdump)还可以被用于直接攻击。有一些DoS攻击直接针对这个端口。
137 NetBIOS name service nbtstat (UDP) 这是防火墙管理员最常见的信息。
139 NetBIOS File and Print Sharing 通过这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于Windows“文件和打印机共享”和SAMBA。在Internet上共享自己的硬盘是可能是最常见的问题。大量针对这一端口始于1999,后来逐渐变少。2000年又有回升。一些VBS(IE5 VisualBasic Scripting)开始将它们自己拷贝到这个端口,试图在这个端口繁殖。
143 IMAP 和上面POP3的安全问题一样,许多IMAP服务器有缓冲区溢出漏洞运行登陆过程中进入。记住:一种Linux蠕虫(admw0rm)会通过这个端口繁殖,因此许多这个端口的扫描来自不知情的已被感染的用户。当RadHat在他们的Linux发布版本中默认允许IMAP后,这些漏洞变得流行起来。Morris蠕虫以后这还是第一次广泛传播的蠕虫。这一端口还被用于IMAP2,但并不流行。已有一些报道发现有些0到143端口的攻击源于脚本。
161 SNMP(UDP) 入侵者常探测的端口。SNMP允许远程管理设备。所有配置和运行信息都储存在数据库中,通过SNMP客获得这些信息。许多管理员错误配置将它们暴露于Internet。Crackers将试图使用缺省的密码“public”“private”访问系统。他们可能会试验所有可能的组合。SNMP包可能会被错误的指向你的网络。Windows机器常会因为错误配置将HP JetDirect remote management软件使用SNMP。HP OBJECT IDENTIFIER将收到SNMP包。新版的Win98使用SNMP解析域名,你会看见这种包在子网内广播(cable modem, DSL)查询sysName和其它信息。
162 SNMP trap 可能是由于错误配置
177 xdmcp 许多Hacker通过它访问X-Windows控制台, 它同时需要打开6000端口。
513 rwho 可能是从使用cable modem或DSL登陆到的子网中的UNIX机器发出的广播。这些人为Hacker进入他们的系统提供了很有趣的信息。
553 CORBA IIOP (UDP) 如果你使用cable modem或DSL VLAN,你将会看到这个端口的广播。CORBA是一种面向对象的RPC(remote procedure call)系统。Hacker会利用这些信息进入系统。
600 Pcserver backdoor 请查看1524端口。
一些玩script的孩子认为他们通过修改ingreslock和pcserver文件已经完全攻破了系统-- Alan J. Rosenthal.
635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口的扫描是基于UDP的,但基于TCP的mountd有所增加(mountd同时运行于两个端口)。记住,mountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是Linux默认为635端口,就象NFS通常运行于2049端口。
1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这一点,你可以重启机器,打开Telnet,再打开一个窗口运行“natstat -a”,你将会看到Telnet被分配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变大。再来一遍,当你浏览Web页时用“netstat”查看,每个Web页需要一个新端口。
1025,1026 参见1024
1080 SOCKS 这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址访问Internet。理论上它应该只允许内部的通信向外达到Internet。但是由于错误的配置,它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简单地回应位于Internet上的计算机,从而掩饰他们对你的直接攻击。WinGate是一种常见的Windows个人防火墙,常会发生上述的错误配置。在加入IRC聊天室时常会看到这种情况。
1114 SQL 系统本身很少扫描这个端口,但常常是sscan脚本的一部分。
1243 Sub-7木马(TCP)
1433 MSSQL数据库服务端口
1524 ingreslock 后门许多攻击脚本将安装一个后门Shell于这个端口(尤其是那些针对Sun系统中sendmail和RPC服务漏洞的脚本,如statd, ttdbserver和cmsd)。如果你刚刚安装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试Telnet到你的机器上的这个端口,看看它是否会给你一个Shell。连接到600/pcserver也存在这个问题。
161 SNMP(UDP) 入侵者常探测的端口。SNMP允许远程管理设备。所有配置和运行信息都储存在数据库中,通过SNMP客获得这些信息。许多管理员错误配置将它们暴露于Internet。Crackers将试图使用缺省的密码“public”“private”访问系统。他们可能会试验所有可能的组合。SNMP包可能会被错误的指向你的网络。Windows机器常会因为错误配置将HP JetDirect remote management软件使用SNMP。HP OBJECT IDENTIFIER将收到SNMP包。新版的Win98使用SNMP解析域名,你会看见这种包在子网内广播(cable modem, DSL)查询sysName和其它信息。
162 SNMP trap 可能是由于错误配置
177 xdmcp 许多Hacker通过它访问X-Windows控制台, 它同时需要打开6000端口。
513 rwho 可能是从使用cable modem或DSL登陆到的子网中的UNIX机器发出的广播。这些人为Hacker进入他们的系统提供了很有趣的信息。
553 CORBA IIOP (UDP) 如果你使用cable modem或DSL VLAN,你将会看到这个端口的广播。CORBA是一种面向对象的RPC(remote procedure call)系统。Hacker会利用这些信息进入系统。
600 Pcserver backdoor 请查看1524端口。
一些玩script的孩子认为他们通过修改ingreslock和pcserver文件已经完全攻破了系统-- Alan J. Rosenthal.
635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口的扫描是基于UDP的,但基于TCP的mountd有所增加(mountd同时运行于两个端口)。记住,mountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是Linux默认为635端口,就象NFS通常运行于2049端口。
1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这一点,你可以重启机器,打开Telnet,再打开一个窗口运行“natstat -a”,你将会看到Telnet被分配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变大。再来一遍,当你浏览Web页时用“netstat”查看,每个Web页需要一个新端口。
1025,1026 参见1024
1080 SOCKS 这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址访问Internet。理论上它应该只允许内部的通信向外达到Internet。但是由于错误的配置,它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简单地回应位于Internet上的计算机,从而掩饰他们对你的直接攻击。WinGate是一种常见的Windows个人防火墙,常会发生上述的错误配置。在加入IRC聊天室时常会看到这种情况。
1114 SQL 系统本身很少扫描这个端口,但常常是sscan脚本的一部分。
1243 Sub-7木马(TCP)
1433 MSSQL数据库服务端口
1524 ingreslock 后门许多攻击脚本将安装一个后门Shell于这个端口(尤其是那些针对Sun系统中sendmail和RPC服务漏洞的脚本,如statd, ttdbserver和cmsd)。如果你刚刚安装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试Telnet到你的机器上的这个端口,看看它是否会给你一个Shell。连接到600/pcserver也存在这个问题。