系统自身监测
考试要求: 掌握     
知识路径:  > 网络安全应急响应技术原理与应用  > 网络安全应急响应技术与常见工具  > 网络安全监测


 
       系统自身监测的目的主要在于掌握受害系统的当前活动状态,以确认入侵者在受害系统的操作。系统自身监测的方法包括如下几个方面。
       受害系统的网络通信状态监测
       用netstat命令、TCPView、HTTPNetworkSniffer等显示当前受害机器的网络监听程序及网络连接。例如,使用TCPView查看系统网络连接状况,如下图所示。
       
       使用TCPView检测系统网络通信连接状况示意图
       受害系统的操作系统进程活动状态监测
       在Linux/UNIX系统中,用ps命令查看受害机器的活动进程。在Windows系统中,可用Autoruns、Process Explorer、ListDLLs等查看系统进程活动状况。例如,使用Autoruns可以检查Windows系统的自启动项目,如下图所示。
       
       使用Autoruns检查Windows系统自启动状况示意图
       受害系统的用户活动状况监测
       用who命令显示受害系统的在线用户信息。
       受害系统的地址解析状况监测
       用arp命令查看受害机器的地址解析缓存表,如下图所示。
       
       用arp命令显示物理地址和IP地址解析状况示意图
       受害系统的进程资源使用状况监测
       在UNIX/Linux系统中可用lsof工具检查进程使用的文件、tcp/udp端口、用户等相关信息,如下图所示。
       
       用lsof显示进程打开的文件示意图
       在Windows系统下,可以使用fport工具对相关进程和端口号进行关联。
 

更多复习资料
请登录电脑版软考在线 www.rkpass.cn

京B2-20210865 | 京ICP备2020040059号-5
京公网安备 11010502032051号 | 营业执照
 Copyright ©2000-2025 All Rights Reserved
软考在线版权所有