三、還記得木馬的特徵之一端口麼?所有的木馬只要進行連接,只要它接受/發送數據則必然會打開端口,DLL木馬也不例外,這也為我們發現他們提供了一條線索,我們可以使用foundstone的進程端口查看工具Fport.exe來查看與端口對應的進程,這樣可以將範圍縮小到具體的進程,然後結合Procedump來查找DLL木馬就比較容易了.當然有如上文提到的有些木馬會通過端口劫持或者端口重用的方法來進行通信,139、80、1443、等常見端口則是木馬的最愛。因為即使即使用戶使用端口掃瞄軟件檢查自己的端口,發現的也是類似TCP UserIP:1026 ControllerIP:80 ESTABLISHED 的情況,稍微疏忽一點,您就會以為是自己在瀏覽網頁(防火牆也會這麼認為的)。所以光看端口還不夠,我們要對端口通信進行監控,這就是第四點要說的。