2024windows安全常用排查命令集.docx
《2024windows安全常用排查命令集.docx》由会员分享,可在线阅读,更多相关《2024windows安全常用排查命令集.docx(8页珍藏版)》请在优知文库上搜索。
1、Windows常用排查命令集目录一、账号安全3二、检查异常端口进程5三、启动项检查6四、查看系统定时任务7五、查看系统服务8六、文件查看9一、账号安全queryuser查看当前登录账户C:ProgramFiles(x86)1.ogParser2.2queryuser用户名会话名ID世态空闲时间登录时间hahaconsole1运行中无2021/2/248:40IogoffID注销用户idnetuser查看用户netuserusername查看用户登录情况Iusrmgnmsc打开本地用户组描述管理计算机(域)的内置帐户系统管理的用户帐户.供来宾访问计算机或访问域的内表本地用户和组(本地)用户23蛆
2、名称全名AdministratorftaDefauItAcco.&Guest原hahaWDAGUtilit.系统为WindowsDefender应用regedit注册表查看账户,确认系统是否存在隐藏账户rrn11RtylulalMA1.ENtAMAv1.omansACCoUrnusersNameswuA9uuyAccoUnlV计算机名称类型 HKEY_C1.ASSES_ROOT瞄CKiA)0x1f8 HKEY_CURREN1.USERVHKEYi1.oCA1.MACHINE BCb(X)OOOOOO HARDWAREvSAMvSAMvDomainsvAccount1AliasesiGroups
3、VUsers000001F4OO(X)OIFS000001F7000001F8000003E9vNamesAdministratorDefauItAccountGuesthahaWDAGUtiIityAccountBuiltin1.dstSkuUpgradeRXACT SECURITY SOFTWARE SYSTEM HKEY_USERS HKEY_CURRENT_CONFIG利用1.ogParsenexe查看event日志,查询用户登录情况1.ogParsenexe-i:EVTSE1.ECTTimeGenerated,EXTRACTJOKEN(StringS,5,)ASUSERNAME,EX
4、TRACTJOKEN(StringsbT)ASSERVICE_NAME,EXTRAeTjOKEN(StringS5T)ASCIientJPFROMC:UsershahaDesktopSecurity.evtxWHEREEventlD=4624(AProgramFiles(x86)1.ogParser2.21.ogParser.exe-i:EVTSE1.ECTTimeGenerated,EXTRACT_TOKEX(Strings,5,EiEXTRACTTOKEN(Strings,5/)FROMC:UsershahaDesktopSecurity.evt,WHEREEventID=4624*Tim
5、eGeneratedUSERXAMEEXTRACT_TOKEN(Strings,5,)2020-10-1411:05:55SYSTEMSYSTEM2020-10-1411:05:56SYSTEMSYSTEM2020-10-1411:05:56UMFD-OUMFD-O2020-10-1411:05:56SYSTEMSYSTEM2020-10-1411:05:561.OCA1.SERVICE1.OCA1.SERVICE2020-10-1411:05:56NETWORKSERVICENETWORKSERVICE2020-10-1411:05:56SYSTEMSYSTEM2020-10-1411:05
6、:56UMFD-IUMFD-I2020-10-1411:05:56DWM-IDWM-12020-10-1411:05:56DwM-IDWM-I1.ogParsenexe日志分析工具更多用法可参考:https:WOOyUnJs.org/drops/WindoWS%E5%AE%89%E5%85%A8%E6%97%A5%E5%BF%97%E5%88%86%E6%9E%90%E4%B9%8Blogparser%E7%AF%87.html二、检查异常端口进程查看目前连接:netstat-ano一般是查看已经成功建立的连接:netstat-anofindstrESTAB1.ISHEDC:ProgramFi
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2024 windows 安全 常用 排查 命令