Input 接收到的字节数。 Output 发送的字节数。 In/Out 这个连接是来自该计算机(outbound)还是来自另外的系统(inbound)。 Life 在你的计算机清除名字表之前存在时间。 Local Name 连接时本地的名字。 Remote Host 远程计算机的名字或IP地址。 Type 一个名字可以有两种类型: unique 或group。 NetBIOS名字的最后16个字符经常代表一些内容。因为同样的名字可以在同一计算机出现几次。 该类型表示名字的最后一个字节(用16进制表示)。 State 你的NetBIOS连接将是下面几个状态之一:
C:\>nbtstat -A x.x.x.x NetBIOS Remote Machine Name Table
Name Type Status ---------------------------------------------------------------------- DATARAT < 00> UNIQUE Registered R9LABS < 00> GROUP Registered DATARAT < 20> UNIQUE Registered DATARAT < 03> UNIQUE Registered GHOST < 03> UNIQUE Registered DATARAT < 01> UNIQUE Registered
MAC Address = 00-00-00-00-00-00
上面的输出是什么意思呢?尤其是Type这一栏,代表的是什么呢。再看看下面的表,它能告诉你什么? Name Number Type Usage=====================================================< computername> 00 U Workstation Service< computername> 01 U Messenger Service< \\_MSBROWSE_> 01 G Master Browser< computername> 03 U Messenger Service < computername> 06 U RAS Server Service < computername> 1F U NetDDE Service < computername> 20 U File Server Service < computername> 21 U RAS Client Service < computername> 22 U Exchange Interchange < computername> 23 U Exchange Store < computername> 24 U Exchange Directory < computername> 30 U Modem Sharing Server Service < computername> 31 U Modem Sharing Client Service < computername> 43 U SMS Client Remote Control < computername> 44 U SMS Admin Remote Control Tool < computername> 45 U SMS Client Remote Chat < computername> 46 U SMS Client Remote Transfer < computername> 4C U DEC Pathworks TCPIP Service < computername> 52 U DEC Pathworks TCPIP Service < computername> 87 U Exchange MTA < computername> 6A U Exchange IMC < computername> BE U Network Monitor Agent < computername> BF U Network Monitor Apps < username> 03 U Messenger Service < domain> 00 G Domain Name < domain> 1B U Domain Master Browser < domain> 1C G Domain Controllers < domain> 1D U Master Browser < domain> 1E G Browser Service Elections < INet~Services> 1C G Internet Information Server < IS~Computer_name> 00 U Internet Information Server < computername> [2B] U Lotus Notes Server IRISMULTICAST [2F] G Lotus Notes IRISNAMESERVER [33] G Lotus Notes Forte_$ND800ZA [20] U DCA Irmalan Gateway Service
Unique (U): 名字(name )可能只分配了一个IP地址。在一个网络设备上,多次出现一个名字已经被注册,但后缀是唯一的,从而整个条目就是唯一的。 Group (G): 普通的组(group),同一个名字可能存在多个IP地址。Multihomed (M): 名字(name)是唯一的,但由于在同一计算机上有多个网络接口,这个配置在允许注册时是必须的。地址的数目最多25个。Internet Group (I): 这是组名字的一个特殊配置,用于WinNT的域名的管理。Domain Name (D): NT 4.0里新增的。
注意:IPC$共享不是一个目录,磁盘或打印机意义上的共享。你看到的"$",它是默认的在系统启动时的admin共享。IPC是指"interproce ss communications"。IPC$共享提供了登录到系统的能力。注意,你试图通过IPC$连接会在EventLog中留下记录。不管你是否登录成功。
入侵者使用下面的命令对IPC$实施攻击: c:\>net use \\[目标机器的IP地址]\ipc$ /user:< name> < passwd>
while(< IPC> ) { if (grep(/successfully/,$_)) { print LOG "$server accepts connections for password $name\n"; # delete a successful connection to avoid multiple connections to # the same machine open(DEL, "net use \\\\$server\\ipc\$ /d | "); } } ----- end script -----
C:\>net view \\0.0.0.0System error 5 has occurred.Access is denied. C:\>net use \\0.0.0.0\ipc$ "" /user:""The command completed successfully.C:\>net view \\0.0.0.0 Shared resources at \\0.0.0.0
Share name Type Used as Comment ------------------------------------------------------------------------------- Accelerator Disk Agent Accelerator share for Seagate backup Inetpub Disk mirc Disk NETLOGON Disk Logon server share www_pages Disk