查看当前系统所有正常用户
net user
查看系统所有管理员账户,包括隐藏的管理员账户
net localgroup administraors
查看系统正常账户和隐藏账户
wmic useraccount get name,sid
注册表查看克隆账户
reg query HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names
查看登录用户的会话信息
query user
显示所有登录用户的会话信息删除用户(包括隐藏用户)
net user ceshi$ /del
netstat -ano
查看监听ip 监听状态 端口号以及已建立的连接netstat -ano | find "ESTABLISHED"
筛选出所有已建立的连接、端口号和IPtasklist /svc | find "2368"
查看pid为2368的进程对应的进程taskkill /PID 2368 /T
关闭PID是2368对应的进程任务管理器-启动选项卡
用户账户开机启动文件夹:
C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
shell:startup
注册表查找
regedit
本地组策略中查看开机启动项
gpedit.msc
打开本地组策略编辑器使用微软工具Autoruns查看所有开机运行项:
文件分析-temp临时文件夹中异常文件查看
文件分析-浏览器信息分析
文件分析- 文件时间属性分析
文件分析-最近打开的文件分析
打赏我,让我更有动力~
© 2016 - 2024 掌控者 All Rights Reserved.