找回密码
 注册
快捷导航
查看: 2924|回复: 28

大家来查查你的系统有没有隐藏服务

[复制链接] |自动提醒
阅读字号:

3229

回帖

8

积分

6333

资产值

高级会员 Rank: 2Rank: 2

注册时间
2002-7-30
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2006-4-2 14:11:51| 字数 3,318| - 中国–上海–上海–宝山区 电信 | 显示全部楼层 |阅读模式
如果有隐藏服务,说明你的系统很可能已经中毒了。用此程序显示并禁用这些服务吧。

Kernel SC v1.3 By zzzEVAzzz
Usage : knlsc13.exe -f | -l[swamd] | -c[a|m|d] ServiceName
   -f : Find hidden services.
   -l : List specified services.
   -c : Config service start type.
  s w : Select System or Win32 service type. Default is all.
a m d : Select Automatic, Manual or Disabled start type. Default is all.
Example:
>knlsc13.exe -f       : Find hidden services.
>knlsc13.exe -law     : List Automatic Win32 services.
>knlsc13.exe -cd BITS : Config BITS service start type to Disabled.


一、介绍:
    一个查找隐藏服务的小程序。可以显示被hxdef100和ntrootkit122等rootkit隐藏的服务。发现隐藏的服务后,可以使用本程序禁用它。


二、用法:
1,查找隐藏的服务
C:\path>knlsc13.exe -f

2,列出指定类型的服务的属性
C:\path>knlsc13.exe -l[swamd]

s和w参数分别代表"System"和"Win32"服务类型。
a、m和d参数分别代表"自动"、"手动"和"禁用"启动方式。
各个参数可以组合使用。

3,配置指定服务的启动方式
C:\path>knlsc13.exe -c[a|m|d] ServiceName

a、m和d参数的意义同上。
三个参数单独使用,不使用参数则显示ServiceName当前的属性。


三、显示格式:
每个服务的属性按照以下格式显示。

>服务名
        服务显示名
        [类型] [启动方式] [时间戳]
        服务程序全路径
        服务Dll全路径(共享进程的服务才有此项)

注:时间戳表示服务属性最后一次被改变的时间。用本程序改的除外。


四、举例:
C:\path>knlsc13.exe -law        (显示自启动的Win32服务)
Dumping Services Info...OK!

>AudioSrv
        Windows Audio
        [Win32] [Auto] [2004-10-31 01:29:55]
        %SystemRoot%\System32\svchost.exe -k netsvcs
        %SystemRoot%\System32\audiosrv.dll
>Eventlog
        Event Log
        [Win32] [Auto] [2004-02-10 07:00:25]
        %SystemRoot%\system32\services.exe
>PlugPlay
        Plug and Play
        [Win32] [Auto] [2004-02-10 07:04:51]
        %SystemRoot%\system32\services.exe
>RpcSs
        Remote Procedure Call (RPC)
        [Win32] [Auto] [2004-10-31 01:29:55]
        %SystemRoot%\system32\svchost -k rpcss
        %SystemRoot%\system32\rpcss.dll
>SamSs
        Security Accounts Manager
        [Win32] [Auto] [2004-10-31 01:29:55]
        %SystemRoot%\system32\lsass.exe
>Serv-U
        Serv-U FTP 服务器
        [Win32] [Auto] [2004-10-31 01:29:55]
        E:\Program Files\Serv-U\ServUDaemon.exe
>Themes
        Themes
        [Win32] [Auto] [2004-10-31 01:29:55]
        %SystemRoot%\System32\svchost.exe -k netsvcs
        %SystemRoot%\System32\shsvcs.dll

7 service(s) has been listed.


C:\path>knlsc13.exe -f          (查找隐藏的服务)
Dumping Services Info...OK!

>hxdefdrv
        [Driver] [Manual] [2004-10-31 05:14:29]
        \??\C:\Windows\system32\hxdefdrv.sys
>hxdefsvc
        Hacker Defender 100
        [Win32] [Auto] [2004-10-31 05:14:29]
        C:\Windows\system32\hxdefsvc.exe

2 hidden service(s) has been found.

C:\path>knlsc13.exe -cd hxdefdrv    (禁用隐藏的服务hxdefdrv)
Dumping Services Info...OK!

The "hxdefdrv" service start type is set to Disabled.

C:\path>knlsc13.exe -cd hxdefsvc    (禁用隐藏的服务hxdefsvc)
Dumping Services Info...OK!

The "hxdefsvc" service start type is set to Disabled.

C:\path>knlsc13.exe -c hxdefsvc     (查看hxdefsvc服务当前的属性)
Dumping Services Info...OK!

>hxdefsvc
        Hacker Defender 100
        [Win32] [Disabled] [2004-10-31 05:14:29]   (已经被禁用)
        C:\Windows\system32\hxdefsvc.exe

C:\path>shutdown -r                (重启系统后,hxdef就失效了)

C:\path>knlsc13.exe -f
Dumping Services Info...OK!

It has not found hidden service.    (没有隐藏的服务)


五、运行环境:
    本程序支持Win2k/XP/2003系统,已在Win2k sp4、WinXP sp1/sp2和Win2003上测试通过。


六、其他:
1,knlsc运行时,将临时生成一个随机命名的sys文件,并增加一个同名的系统服务。如果运行时发生意外,导致服务没有被自动删除,请用SC手动删除。

C:\>sc GetServiceKeyName "Kernel SC"
[SC] GetServiceKeyName SUCCESS  Name = odritwuylp

C:\>sc delete odritwuylp
[SC] DeleteService SUCCESS

2,knlsc查找隐藏服务的原理是,直接解读注册表文件(%SystemRoot%\System32\config\system),历遍全部Service Key,与RegEnumKeyEx()的结果对比。注意,只有同时具有Type,Start和ImagePath三个键值的Service Key才被认为是个服务,否则即使被隐藏也不会显示。

3,你可以自由传播knlsc,但请附带本说明文件,谢谢。如果你发现Bug或有什么建议,请与我联系。
Email:zzzevazzz@126.com
HomePage:http://www.ph4nt0m.org


七、更新记录
v1.3  修正在远程shell中不能回显的Bug。感谢WinEggDrop的测试。
v1.2  修正不能正常返回命令行的Bug。感谢天道虚空的测试。
v1.1  在XP sp2上测试通过,修正时间戳和usage显示Bug。
v1.0  终于完成了 ^0^

[ 本帖最后由 karlamy 于 2006-4-2 14:17 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
T43 2668-INZ 1.86G 2G 250G 15‘SXGA ATI X300 128M Combo Wifi BT VX Revolution & WinXPSP3 Office2007 FF3

2万

回帖

232

积分

14万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-3-29
银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2006-4-2 14:14:44| 字数 5| - 中国–江西–赣州 电信 | 显示全部楼层

谢谢lz
X62s I7-5500U,16G,250G,SXGA
X62-16 I7-5600U,32G,180G+1T,SXGA
回复 支持 反对

使用道具 举报

2万

回帖

153

积分

1734

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-9-28
发表于 2006-4-2 14:22:30| 字数 6| - 中国–广东–深圳–宝安区 电信 | 显示全部楼层
下来试试看。
回复 支持 反对

使用道具 举报

923

回帖

0

积分

3265

资产值

入门会员 Rank: 1

注册时间
2003-12-12
发表于 2006-4-2 14:38:31| 字数 23| - 中国–北京–北京 科技网 | 显示全部楼层
7z没有解压缩工具 能否上传RAR的?或者EXE
这世界有太多不如意,但你的生活还是要继续
回复 支持 反对

使用道具 举报

253

回帖

0

积分

367

资产值

入门会员 Rank: 1

注册时间
2004-5-13
发表于 2006-4-2 14:52:34| 字数 62| - 中国–浙江–杭州 电信 | 显示全部楼层
QUOTE:
原帖由 mayday 于 2006-4-2 14:38 发表
7z没有解压缩工具 能否上传RAR的?或者EXE

RAR就能解压啊
R52 1858-2ZC 1G 7K100-80G
T40 2373-BU7
http://www.5icx.net
回复 支持 反对

使用道具 举报

3229

回帖

8

积分

6333

资产值

高级会员 Rank: 2Rank: 2

注册时间
2002-7-30
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
 楼主| 发表于 2006-4-2 15:03:56| 字数 73| - 中国–上海–上海–宝山区 电信 | 显示全部楼层
QUOTE:
原帖由 mayday 于 2006-4-2 14:38 发表
7z没有解压缩工具 能否上传RAR的?或者EXE

别太老的WinRAR都支持7z格式的。
T43 2668-INZ 1.86G 2G 250G 15‘SXGA ATI X300 128M Combo Wifi BT VX Revolution & WinXPSP3 Office2007 FF3
回复 支持 反对

使用道具 举报

2万

回帖

3

积分

5116

资产值

初级会员 Rank: 1

注册时间
2005-8-8
铜牌荣誉勋章(注册8年以上会员)
发表于 2006-4-2 15:39:05| 字数 7| - 中国–广东–佛山–三水区 电信 | 显示全部楼层
已收,多谢楼主
向死而生
一粒砂中三千界 合目内观礼毗卢
茶气氤氲尘内外 何须槽场问生熟
回复 支持 反对

使用道具 举报

688

回帖

0

积分

17

资产值

入门会员 Rank: 1

注册时间
2006-3-3
发表于 2006-4-2 15:46:20| 字数 12| - LAN | 显示全部楼层
丫是死磕7z的主……呵呵
回复 支持 反对

使用道具 举报

3604

回帖

33

积分

7963

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-3-20
发表于 2006-4-2 16:01:52| 字数 7| - 中国–陕西–西安 电信 | 显示全部楼层
下载了,试试。
不是思考,而是一种直觉!
回复 支持 反对

使用道具 举报

3229

回帖

8

积分

6333

资产值

高级会员 Rank: 2Rank: 2

注册时间
2002-7-30
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
 楼主| 发表于 2006-4-2 16:22:18| 字数 73| - 中国–上海–上海–宝山区 电信 | 显示全部楼层
QUOTE:
原帖由 cage 于 2006-4-2 15:46 发表
丫是死磕7z的主……呵呵

我只装了7-zip,大家包含哈,再说WinRAR支持的嘛,嘿嘿。
T43 2668-INZ 1.86G 2G 250G 15‘SXGA ATI X300 128M Combo Wifi BT VX Revolution & WinXPSP3 Office2007 FF3
回复 支持 反对

使用道具 举报

190

回帖

0

积分

747

资产值

入门会员 Rank: 1

注册时间
2004-9-17
发表于 2006-4-2 17:01:33| 字数 20| - 中国–江西–南昌 电信 | 显示全部楼层
谁发个RAR的上来呀, 偶的解不开....
回复 支持 反对

使用道具 举报

3229

回帖

8

积分

6333

资产值

高级会员 Rank: 2Rank: 2

注册时间
2002-7-30
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
 楼主| 发表于 2006-4-2 17:22:06| 字数 45| - 中国–上海–上海–宝山区 电信 | 显示全部楼层
解不开就证明你该升级你的解压软件了,现在WinRAR都出到3.6beta了,你是什么版本?
T43 2668-INZ 1.86G 2G 250G 15‘SXGA ATI X300 128M Combo Wifi BT VX Revolution & WinXPSP3 Office2007 FF3
回复 支持 反对

使用道具 举报

923

回帖

0

积分

3265

资产值

入门会员 Rank: 1

注册时间
2003-12-12
发表于 2006-4-2 17:31:16| 字数 9| - 中国–北京–北京 科技网 | 显示全部楼层
我解开了 发上来算了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
这世界有太多不如意,但你的生活还是要继续
回复 支持 反对

使用道具 举报

3861

回帖

0

积分

4684

资产值

入门会员 Rank: 1

注册时间
2004-12-19
发表于 2006-4-2 17:47:24| 字数 28| - 中国–甘肃–兰州–城关区 电信 | 显示全部楼层
刚解压直接被金山删除。。。
Trojan.ProteBoy
回复 支持 反对

使用道具 举报

225

回帖

0

积分

418

资产值

入门会员 Rank: 1

注册时间
2006-3-3
发表于 2006-4-2 18:36:35| 字数 4| - 中国–上海–上海–浦东新区 电信 | 显示全部楼层
不错不错
回复 支持 反对

使用道具 举报

3229

回帖

8

积分

6333

资产值

高级会员 Rank: 2Rank: 2

注册时间
2002-7-30
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
 楼主| 发表于 2006-4-2 19:29:18| 字数 71| - 中国–上海–上海–宝山区 电信 | 显示全部楼层
QUOTE:
原帖由 canyou3d 于 2006-4-2 17:47 发表
刚解压直接被金山删除。。。
Trojan.ProteBoy

误报误报误报,呵呵。
T43 2668-INZ 1.86G 2G 250G 15‘SXGA ATI X300 128M Combo Wifi BT VX Revolution & WinXPSP3 Office2007 FF3
回复 支持 反对

使用道具 举报

1579

回帖

0

积分

3645

资产值

入门会员 Rank: 1

注册时间
2005-4-18
发表于 2006-4-2 20:11:57| 字数 10| - 中国–广东–深圳–福田区 电信 | 显示全部楼层
瞧瞧,谢谢楼主。。。
回复 支持 反对

使用道具 举报

758

回帖

0

积分

2599

资产值

入门会员 Rank: 1

注册时间
2004-3-4
发表于 2006-4-2 20:14:26| 字数 81| - 中国–广东–佛山–顺德区 电信 | 显示全部楼层
E:\SOFT>knlsc13.exe -f
Dumping Services Info...OK!

It has not found hidden service.

3Q~~~
回复 支持 反对

使用道具 举报

1178

回帖

0

积分

2695

资产值

入门会员 Rank: 1

注册时间
2004-2-13
发表于 2006-4-2 20:18:29| 字数 4| - 中国–上海–上海 东方有线 | 显示全部楼层
它说没有
X60B75/BoseCompanion5/BENQ G2400W+Ergotron LX Monitor Arm/EOS350D+TamronA16
回复 支持 反对

使用道具 举报

1728

回帖

43

积分

3万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2004-6-3
年全勤勋章2019银牌荣誉勋章(注册10年以上会员)月全勤勋章铜牌荣誉勋章(注册8年以上会员)
发表于 2006-4-3 00:09:05| 字数 5| - 中国–湖北–黄石 教育网/湖北师范学院 | 显示全部楼层
谢谢分享。
 X61T/L7500/8G/500G/BT/Fpr/Intel5300
   Win8/Win7/Lion/XP
回复 支持 反对

使用道具 举报

588

回帖

0

积分

1057

资产值

入门会员 Rank: 1

注册时间
2005-4-30
发表于 2006-4-3 04:26:18| 字数 34| - 中国–福建–厦门 电信 | 显示全部楼层
windows自身有隐藏的服务么?为什么有些服务会被隐藏?什么原理?
Thinkpad X61+X32+HP1940+Lenovo I908+Pentax K100D+Sony S40;其中 X32出售中。
回复 支持 反对

使用道具 举报

924

回帖

0

积分

1054

资产值

入门会员 Rank: 1

注册时间
2006-3-16
发表于 2006-4-3 08:08:49| 字数 77| - 中国–广西–柳州 电信 | 显示全部楼层
QUOTE:
原帖由 smmd 于 2006-4-3 04:26 发表
windows自身有隐藏的服务么?为什么有些服务会被隐藏?什么原理?

我也想知道,望各位XD指点.
回复 支持 反对

使用道具 举报

1万

回帖

3

积分

3万

资产值

禁止发言

注册时间
2005-4-28
发表于 2006-4-3 08:34:55| 字数 6| - 中国–山东–烟台 中移铁通 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复 支持 反对

使用道具 举报

1590

回帖

27

积分

1万

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2005-3-10
发表于 2006-4-3 11:46:09| 字数 11| - 中国–北京–北京 鹏博士BGP | 显示全部楼层
查了一下,没有。
感谢!
回复 支持 反对

使用道具 举报

295

回帖

0

积分

1

资产值

入门会员 Rank: 1

注册时间
2005-9-7
发表于 2006-4-3 11:59:43| 字数 10| - 中国–北京–北京 教育网/清华大学教育网 | 显示全部楼层
这个程序本身安全吗?
回复 支持 反对

使用道具 举报

3229

回帖

8

积分

6333

资产值

高级会员 Rank: 2Rank: 2

注册时间
2002-7-30
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
 楼主| 发表于 2006-4-3 18:09:39| 字数 71| - 中国–上海–上海–宝山区 电信 | 显示全部楼层
QUOTE:
原帖由 smmd 于 2006-4-3 04:26 发表
windows自身有隐藏的服务么?为什么有些服务会被隐藏?什么原理?

没有.  病毒使然.
T43 2668-INZ 1.86G 2G 250G 15‘SXGA ATI X300 128M Combo Wifi BT VX Revolution & WinXPSP3 Office2007 FF3
回复 支持 反对

使用道具 举报

2166

回帖

30

积分

1万

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2003-8-31
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2006-4-3 22:25:26| 字数 66| - 中国–四川–成都–金堂县 电信 | 显示全部楼层
D:\temp>knlsc13 -f
Dumping Services Info...OK!

GetServicesKey Failed.
X230 2324-B14, i7-3520M, 16GB, SAMSUNG 840 EVO mSATA 1TB SSD
MECHREVO Z3 Air-S i7-10875H, 16GB, RTX2060 6G, 镁光1100 SATA 2TB
Lenovo R9000X R7-5800H, 16GB, RTX3060 6G, WD SN750 2TB+PNY CS3040 2TB
回复 支持 反对

使用道具 举报

1

回帖

0

积分

1

资产值

入门会员 Rank: 1

注册时间
2009-10-29
发表于 2009-10-29 13:36:53| 字数 24| - 中国–湖南–湘西土家族苗族自治州–吉首市 电信 | 显示全部楼层
asdfasdfasdfasdfasdfasdf
回复 支持 反对

使用道具 举报

2705

回帖

21

积分

3400

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-9-22
发表于 2009-10-29 16:17:37| 字数 42| - 中国–广东–广州 联通/E家宽频 | 显示全部楼层
ls脑子有病。

[ Edited by  ibm_2006 on 2009-10-29 16:18 ]
T43 2668 1.86G/1.5G/80G/DVD RW/蓝牙/无线
WIN2003R2(SP2)/Comodo/Nod32/Sandboxie
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-22 21:55 , Processed in 0.241557 second(s), 84 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部