网站运营
位置:首页>> 网站运营>> 搞好服务器的入侵检测(4)

搞好服务器的入侵检测(4)

作者:雨林 来源:站长网 发布时间:2008-09-26 18:51:00 

标签:服务器,安全,入侵

4.查看当前端口开放情况

现在企业的服务器一般是专用的,比如Web、Ftp、SQL都是各自独立的,对于这样应用单一的服务器只开放其应用端口,如果出现了陌生的连接或者监听端口就要提高警惕了。对于综合性的服务器,由于其担负的服务,因此开放的端口也多。查看其当前开放的端口笔者建议使用专门的工具,比如activeport。

运行activeport后,服务器当前的端口连接情况一目了然,作为管理员要特别注意服务器与外部的连接情况,看是否有未经允许的端口与外界在通信。如有,立即关闭该端口并记录下该端口对应的程序,将该程序转移到其他目录下存放以便后来分析。此时可以利用“冰刃”等进程管理工具进行查看,结束可疑连接程序的进程,然后定位到程序目录进行查杀。(图6)



图6

当然,Windows Server 2003中也有相关连接端口查看的命令。在命令提示符下输入“netstat -ano”,可以查看到当前服务器的网络连接状况。如果服务器的连接比较多想看看正在进行的连接,可以进行筛选,输入命令“netstat -ano |find "ESTABLISHED”即可。可以看到图7中有一条3389的连接,可以在命令行下输入命令“query user”查看是谁连接到了服务器,从而通过命令“logoff 1”(1是远程连接用户ID)踢出入侵者。当然,也可以在“任务管理器”的“用户”选项卡下查看。(图7)



图7

另外,管理员可以对服务器的端口状况及其安全隐患进行一个检测,这样至少可以防御那些只会使用工具进行攻击的恶意用户。笔者推荐工具xscan_gui,这是攻击者在对服务器进行攻击前进行服务器扫描的工具。管理员可以利用该工具对服务器进行一个安全检测,只需在扫描前输入服务器的IP并勾选相应的检测模块即可。

0
投稿

猜你喜欢

手机版 网站运营 asp之家 www.aspxhome.com