一、檢測網路連接
如果你懷疑自己的電腦上被別人安裝了木馬,或者是中了病毒,但是手裡沒有完善的工具來檢測是不是真有這樣的事情發生,那可以使用Windows內建的網路命令來看看誰在串連你的電腦。
具體的命令格式是:netstat -an -o命令能看到所有和本機電腦建立串連的IP,它包含四個部分——proto(串連方式)、local aDDRess(本地串連地址)、foreign address(和本地建立串連的地址)、state(當前連接埠狀態)。通過這個命令的詳細資料,我們就可以完全監控電腦上的串連,從而達到控制電腦的目的。
在看下面的內容之前,先看看: 教你認清網路特殊用途IP地址
1.我們通過:開始·運行·輸入cmd·輸入netstat -an -o(注意空格)可以看見
2.我給大家介紹關於它的具體意思:
例如:TCP 192.168.0.56:2150 221.130.44.194:8080 ESTABLISHED 2860
proto(串連方式)指:協議類型,主要含tcp,udp
local address(本地串連地址):因為我的本地ip是192.168.0.56所以就是他了。2150是你電腦所開的連接埠。
foreign address(和本地建立串連的地址)指:入侵電腦的ip地址(當你訪問一些網站,網站中的每個內容比片、flash等都要單獨建立一個串連,也會串連你的電腦。說入侵電腦不是很恰當。例如:訪問百度:可能出現:TCP 192.168.0.56:1045 202.108.250.249:80 ESTABLISHED) 221.130.44.194它跟我連上的。8080:它是以8080連接埠給我發起的串連。
state(當前連接埠狀態):如:
TIME_WAIT:的意思是結束了這次串連 (例如:如果瀏覽網頁完畢,那就變為TIME_WAIT狀態)
LISTENING:正在監聽 只有tcp連接埠才可以這樣(如果是udp的話,那麼肯定是木馬) 連接埠為開放。
ESTABLISHED:正在共用,表示兩者串連著
CLOSE_WAIT:串連並沒有正確關閉 依然是處於等待應用程式等待關閉(CLOSE_WAIT)的情況中 如果一直都處於CLOSE_WAIT狀態,有可能是應用程式異常退出並且沒有恰當地處理這個異常
SYN_SENT:表示請求串連,當你要訪問其它的電腦的服務時首先要發個同步訊號給該連接埠,此時狀態為SYN_SENT,如果串連成功了就變為ESTABLISHED,此時SYN_SENT狀態非常短暫。但如果發現SYN_SENT非常多且在向不同的機器發出,那你的機器可能中了衝擊波或震蕩波之類的病毒了。這類病毒為了感染別的電腦,它就要掃描別的電腦,在掃描的過程中對每個要掃描的電腦都要發出了同步請求,這也是出現許多SYN_SENT的原因。
對於其他的狀態你可以在百度搜尋一下就ok了。
pid(會話)接下來將講到。