96SEO 2026-09-09 12:46 3
| 特性 | CMD | PowerShell |
|---|---|---|
| 诞生 | 初代 Windows 即有 | 基于 .NET 开发 |
| 输出 | 文本流 | 对象流 |
| 脚本能力 | 简单参数式 | cmdlet + 管道 |
| 用途 | 自动化 / 运维 / 调试 | 全面运维 + 安全分析 |
| 攻击面 | 较低,但仍存在宏病毒等风险 | 高——多用于逃逸 & 持久化 |
findstr 或 find 做文本筛选 → 分析耗时且易漏报。Restricted → 正常运维也可能因 “无签名” 被阻塞。
bat
whoami :: 谁在跑
whoami /priv :: 当前 token 权限列表
ipconfig /all :: 网卡/IP/DNS 信息
net user :: 本机所有账户列表
net localgroup administrators:: 管理员组成员检查
tasklist :: 所有进程列表
netstat -ano :: 网络连接+PID 映射
systeminfo :: 程序信息 + 补丁状态
powershell
Get‑Process |
Sort‑Object CPU -Descending |
Select‑Object Name。Id,CPU |
这条链直接给你最耗资源进程清单,比传统 top 更直观。
powershell
Test‑WSMan localhost # 检测是否开放 WinRM
Enter-PSSession localhost # 建立交互式会话
默认仅开启 HTTP 子网访问。如果未限制来源 IP,内部网络很容易被批量渗透。
事件 ID 4104 保存每次 PS 脚本块内容。示例查询:
powershell
Get-WinEvent -FilterHashtable @{
LogName = 'Microsoft-Windows-PowerShell/Operational'
Id = 4104 } |
Select TimeCreated,@{Name='Script';Expression={$_.Message}}
如果日志缺失。即便你已经开启审计,也说明有人尝试关闭日志——这已是异常信号!
HKLM : 本机配置
HKCU : 当前登录使用者配置
HKCR : 文件关联 + COM 对象
HKU : 所有账户配置
HKCC : 当前硬件配置
HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\SYSTEM\CurrentControlSet\Services // 注册服务持久化
cmd reg query HKLM\SYSTEM\CurrentControlSet\Services reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
psExec.exe C:\path\to\autoruns.exe // Autoruns 一键列举全部自启动项
| 键值 | 正常值 |
|---|---|
| HKLM\...\Winlogon\Userinit:: C:\Windows\system32\userinit.exe | |
| HKLM\...\AppInit_DLLs:: :: 指向非程序 DLL 方法 | |
| HKLM\...\Image File Execution Options |
1️⃣ 定期扫描 Run / RunOnce / Services 键值并比对白名单。说起来,2️⃣ 使用 Autoruns 或 Sysinternals 工具“一览众生”。3️⃣ 对关键目录实施 ACL 最小化 —— 防止任意账户写入自启动方法。不过,
C:\Windows\System32\winevt\Logs wevtutil。Get-WinEvent| 日志类型 | 含义 |
|---|---|
| Security | 登录审计、防止非法操作 |
| System | 程序组件事件 |
| Application | 应用错误崩溃 |
| PowerShell Operational | PS 脚这篇文章档记录 |
默认未开启 Security 审计,让你完全不知道何时有人登录!按理说,请启用以下子类别:
bat
auditpol /set /subcategory:"Logon" /success:true /failure:true
auditpol /set /subcategory:"Process Creation" /success:true /
failure:true
| ID ID ɐɐ𠈓𠈓𠈓𠈓𠈓𠈓�䊝䊝䊝䊝�� |
powershell
$failed = Get-WinEvent -FilterHashtable @{LogName='Security';Id=4625}
$failed.Properties.Value # Source Network Address field index varies per OS
$failedCount = $failed.Count
$topIP = $failed |
Group-Object @{Expression={ $.Properties.Value }} |
Sort Count -Descending |
Select First@{Name='IP';Expression={ $}.Group.Properties.Value }
這相當於 Linux 下
UAC 在 Vista 后引入。即使管理员登录也默认以标准权限运行,仅触发特定操作才弹窗提高到管理员角色。
1️⃣ 利用白名单程序如
1️⃣ 保持 UAC 至少为 “通知我当程序尝试更改我的设备时”。2️⃣ 普通工作使用非管理员账户;管理员仅用于日常维护,3️⃣ 定期检查管理员组成员是否合理且无冗余。其实,
文件/目录均挂 ACL 表。每个对象都有读/写/执行等标识。
说到主要审计,* 是否有人拥有 Write 权限到敏感目录?* 是否存在 Everyone* 等过宽授予?* 服务帐户是否被赋予额外 *SeBackupPrivilege,SeDebugPrivilege。SeImpersonatePrivilege
攻陷后拥有 SeDebugPrivilege: 能注入任何进程并读取密码哈希→即时提权;拥有 SeImpersonatePrivilege: 可成其他帐户直接访问资源;拥有 SeBackupPrivilege: 能绕过 ACL 拷贝 SAM 数据库→密码泄露。
🛡️ 防护要点:
1️⃣ 避免将普通帐户加入 Administrators 或 Remote Desktop Users 群组。说起来,2️⃣ 审核每个帐户
1️⃣ 钓鱼邮件附件触发 payload → 下载第二阶段载荷并保存至
📌 病毒利用了 PS
🔎 查验步骤:
• 查看 reg query Run 键,看非程序目录方法出现;• 查看 PS Script Block Log 获得下载地址与 reg 写入指令;• 确认
🟢 若想阻断这一链路,请先拦截 PS 执行策略 并启用 AppLocker 或 WDAC 白名单。以阻止 encoded command .
🟢 同时保持 WinRM 限制,只允许受信任子网访问,否则内部机器可能被批量感染。
Event ID login failure ‑ 爆破/入侵分析
Event ID logout ‑ 會話結束記錄
Event ID admin privilege allocation ‑ 監測登錄特權
Event ID process creation ‑ 跨進程指揮線索
Event ID
scheduled task creation ‑ 持久化後門
Event ID PS script block log ‑ 捕捉惡意腳这篇文章檔
Event ID 不过,service installation ‑ 服務型後門
Event ID audit log cleared ‑ 痕跡清除警告
如何快速統計失敗登錄來源 IP
awk '{print $11}' ... |-sort|-uniq|-c|-sort n.
五.UAC —— 使用者账户控制到底有多关键?
常见绕过技巧
fodhelper.exe。ms-settings: 等直接获取提高 token,无弹窗。2️⃣ 滑块设置为“从不通知”导致 UAC 完全失效。3️⃣ 某些高版本补丁中仍存在 UAC 绕过漏洞。话说回来,
防御建议
六.ACL 与特权管理 —— 门禁程序实战
icacls 示例
cmd
icacls C:\important\data.txt :: 查看 ACL
icacls C:\important\data.txt /grant admin: :: 给 admin 完整控制权
icacls C:\important\data.txt /remove admin :: 移除权限
特权滥用典型案例
whoami /priv;如出现 SeDebug 等高特权即需立即排查。
七.案例复盘——从钓鱼到后门全过程
%ProgramData%. DownloadString 并通过以下代码写自启动项:reg add HKLM\SYSTEM_CURRENTVERSION_RUN \
ValueName SystemUpdater \
Data "C:\\ProgramData\\updater.exe"%ProgramData%\updater.exe 创建时间对应下载时间。
八.综合防御清单
1}>
net user,net localgroup administrators;check hidden accounts or never-expiring passwords.
‣ Remove unnecessary privileged members immediately.
netstat -ano;cross-check PID ↔ port.
‣ Flag suspicious high-numbered ports .
‣ Monitor unusual outbound connections via firewall logs.Sure!说起来,Below is a concise checklist presented within an ordered list format:
... Actually we’re done!
By following this roadmap you’ll have covered all major attack surfaces on a typical enterprise workstation—from command-line discovery through registry persistence checks up through audit log visibility—and you'll understand how each piece fits toger during both defensive monitoring and incident response.
>作为专业的SEO优化服务提供商,我们致力于通过科学、系统的搜索引擎优化策略,帮助企业在百度、Google等搜索引擎中获得更高的排名和流量。我们的服务涵盖网站结构优化、内容优化、技术SEO和链接建设等多个维度。
| 服务项目 | 基础套餐 | 标准套餐 | 高级定制 |
|---|---|---|---|
| 关键词优化数量 | 10-20个核心词 | 30-50个核心词+长尾词 | 80-150个全方位覆盖 |
| 内容优化 | 基础页面优化 | 全站内容优化+每月5篇原创 | 个性化内容策略+每月15篇原创 |
| 技术SEO | 基本技术检查 | 全面技术优化+移动适配 | 深度技术重构+性能优化 |
| 外链建设 | 每月5-10条 | 每月20-30条高质量外链 | 每月50+条多渠道外链 |
| 数据报告 | 月度基础报告 | 双周详细报告+分析 | 每周深度报告+策略调整 |
| 效果保障 | 3-6个月见效 | 2-4个月见效 | 1-3个月快速见效 |
我们的SEO优化服务遵循科学严谨的流程,确保每一步都基于数据分析和行业最佳实践:
全面检测网站技术问题、内容质量、竞争对手情况,制定个性化优化方案。
基于用户搜索意图和商业目标,制定全面的关键词矩阵和布局策略。
解决网站技术问题,优化网站结构,提升页面速度和移动端体验。
创作高质量原创内容,优化现有页面,建立内容更新机制。
获取高质量外部链接,建立品牌在线影响力,提升网站权威度。
持续监控排名、流量和转化数据,根据效果调整优化策略。
基于我们服务的客户数据统计,平均优化效果如下:
我们坚信,真正的SEO优化不仅仅是追求排名,而是通过提供优质内容、优化用户体验、建立网站权威,最终实现可持续的业务增长。我们的目标是与客户建立长期合作关系,共同成长。
Demand feedback