iT邦幫忙

0

求救異常連線確認

jako 2010-09-13 11:44:5025844 瀏覽

最近我下netstat -no發現電腦有些奇怪的連線
127.0.0.1:5037 127.0.0.1:2814 TIME_WAIT 0
127.0.0.1:5037 127.0.0.1:2815 TIME_WAIT 0
127.0.0.1:5037 127.0.0.1:2816 TIME_WAIT 0
127.0.0.1:5037 127.0.0.1:2817 TIME_WAIT 0
127.0.0.1:5037 127.0.0.1:2818 TIME_WAIT 0
127.0.0.1:5037 127.0.0.1:2819 TIME_WAIT 0
127.0.0.1:5037 127.0.0.1:2820 TIME_WAIT 0
127.0.0.1:5037 127.0.0.1:2821 TIME_WAIT 0
127.0.0.1:5037 127.0.0.1:2823 TIME_WAIT 0
127.0.0.1:5037 127.0.0.1:2824 TIME_WAIT 0
127.0.0.1:5037 127.0.0.1:2825 TIME_WAIT 0
再下一次netstat -no後,發現port號從2825變到2826
127.0.0.1:5037 127.0.0.1:2826 TIME_WAIT 0
我適過T、M等牌掃毒、掃木馬後,並沒有掃出毒來,想請這樣是正常的嗎,如果事,麻煩跟我的說一下是哪隻程式導致的,謝謝。

ary246tt iT邦新手 5 級 ‧ 2010-09-15 22:04:29 檢舉
State如果是 LISTENING 或 ESTABLISHED 就要特別注意了,
有可能Port被打開處於監聽或已連接的狀態

PID在工作管理員一般並不會顯示,可以按檢視>選擇欄位,
將PID(程序識別元)打勾即可顯示

可以先把和網路有關的程式先行關閉,例如即時通,MSN,還有P2P/FTP/瀏覽器之類的軟體,
再下 netstat -no 指令,它會顯示出IP和跟對應程式的PID,再把工作管理員開起來對照一下就可以看出一些端倪了。在沒有安裝軟體防火牆的時候是一個不錯使用的方法。

由您提供的資訊來看,Local Address及Foreign Address皆為127.0.0.1,是屬於本地連接的狀況,並未與外網溝通,應該是開啟某軟體導致持續連線狀態。
jako iT邦新手 2 級 ‧ 2010-09-16 00:03:21 檢舉
感謝大大的提醒,因為PID顯示的是0才覺的很奇怪。
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 個回答

6
zyman2008
iT邦大師 6 級 ‧ 2010-09-13 16:40:33
最佳解答

看一下 netstat -no, 有沒有Local Address 一樣是 127.0.0.1:5037, 但
是State是 LISTENING 或是 ESTABLISHED 的連線.

如果有的話, 記一下 PID. 再用工作管理員或是 Process Explorer 找出
是哪個程式或是服務的連線.

我猜是防毒軟體本身的網頁過濾或郵件過濾proxy服務的連線, 應該不是木馬.

jako iT邦新手 2 級 ‧ 2010-09-13 22:14:59 檢舉

都沒有耶,全都是TIME_WAIT。

我要發表回答

立即登入回答