首页
学习
活动
专区
圈层
工具
发布

Windows系统入侵痕迹自查指南

• 使用 last 命令(需安装 Sysinternals Suite) last -f C:\Windows\System32\winevt\Logs\Security.evtx 查看最近登录记录。...\Temp\*.exe • 检查系统目录(如 System32): dir /a /s /od C:\Windows\System32\*.exe 关注近期新增或修改的 .exe、.dll 文件。...(3)检查文件修改时间 • 查找近期修改的文件: Get-ChildItem -Path C:\ -Recurse -ErrorAction SilentlyContinue | Where-Object...(4)检查 WMI 持久化 • 查询 WMI 事件订阅: wmic /namespace:\\root\subscription path __eventfilter get name wmic /namespace...检查日志是否被清除 攻击者可能删除日志掩盖行踪: • 查看日志文件大小: dir C:\Windows\System32\winevt\Logs\ 如果 Security.evtx 异常小(如几 KB)

1.6K10

红队——多层内网环境渗透测试(二)

/smb/ms17_010_eternalblue #攻击测试set payload windows/x64/meterpreter/bind_tcp #这里正向使用的是正向shell,是基于我们可以访问到对方...,查看更多) 清理前后: 防火墙日志清理 cd logfiles/firewalldel xxx.log 服务器日志清理 默认情况,在 %systemroot%\system32\logfles\...FTP日志默认位置:%systemroot%\system32\logfiles\msftpsvc1\WWW日志默认位置:%sys temroot%\sys tem32\logfiles\w3svc1\...S);隐藏文件属性(H)attrib Default.rdp -s -h# 删除del Default.rdp(向右滑动,查看更多) 近期访问记录清理 # 用户最近访问过的文件和网页记录C:\Users...\root\AppData\Local\Microsoft\Windows\History# 近期访问过的文件C:\Users\root\Recent(向右滑动,查看更多) 安全删除文件利用cipher

2.5K10
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    宽带连接_出现上网错误

    如果错误仍然存在,请删除并重新创建“网络和拨号连接”. 2、win7 错误代码651,路由能上,拨号上不了 试一下:打开 \windows\system32\logfiles\wmi,双击打开wmi再打开里面的...RtBackup 会提示你需要管理员权限 继续 重启,即可修复。...3、不行的话把wmi里的后缀为etl的文件删除包括RtBackup里的 重启 4、如果上面的都不管用的话那尝试一下,禁用本地连接-关机-检查猫的所有插头拔下重插-拔下猫的电源插头-等待2分钟 之后插上插头...5、最后一招先从别的能上网的系统的机子里复制下面这个文件 c:\windows\system32\drivers\raspppoe.sys 来替换你电脑里的这个文件。...宽带连接错误691(由于域上的用户名或密码无效而拒绝访问)/错误635(未知错误)的处理流程如下: (1)用户名密码填写错误 (2)如果用户帐号密码填写无误,则进入下一步继续处理;建议重建拨号软件(如果不懂装拨号软件

    6.6K60

    Windows如何过滤出某后缀的文件路径

    方法1:用everything搜索比如要搜system32目录的.dll文件输入目录的绝对路径 空格 .dll,然后按路径排序,然后按住shift选择system32根目录的文件,右击点复制完整路径和文件名...,粘贴到记事本文件里即可图片方法2:用powershell命令,比如导出windows根目录 system32根目录的可执行文件,举例如下比较low的代码cd "c:\windows\system32"...比较牛逼的代码Get-ChildItem -Path C:\Windows\System32 -Filter ***.dll** -File | Sort-Object Length -Descending...| ForEach-Object { $_.Name }Get-ChildItem -Path C:\Windows\System32 -Filter ***.dll** -File | Sort-Object...Length -Descending | ForEach-Object { $_.BaseName }(Get-ChildItem -Path C:\Windows\System32 -Filter

    2.3K30

    wmic命令解析与实例

    WMI 特点: WMI有一组API: 我们不管使用VBScript、PowerShell脚本还是利用C#的来访问WMI的类库,都是因为WMI向外暴露的一组API,通过调用API实现使用指定的类。...其不能直接进行执行需要切换终端到C:\Windows\System32\wbem位置下才能进行调用;通过 WMI 实现数据的收集与管理,包括提供注册、请求传送、远程管理、安全管理、查询能力、和脚本编程能力等...\Windows\System32\wbem> wmic process list brief PS C:\Windows\System32\wbem> wmic process list full #...\Windows\System32\notepad.exe" #新建notepad进程 或者 该路径有空格的情况下 "C:\Program Files\Tencent\QQ\QQ.exe" wmic...C:\WINDOWS\system32\svchost.exe的 wmic process where "name='svchost.exe' and ExecutablePath'C:\\WINDOWS

    4K20

    常规安全检查阶段 | Windows 应急响应

    计划任务目录文件 计划任务服务会讲所有设置的计划任务保存一份儿到文件,具体路径为 C:\Windows\System32\Tasks 使用记事本打开相关文件 这里提一点,修改计划任务文件不会影响计划任务的执行...\system32;C:\Windows;C:\Windows\System32\Wbem;C:\Windows\System32\WindowsPowerShell\v1.0\;C:\User...Tools\Applications C:\Windows\system32 C:\Windows C:\Windows\System32\Wbem C:\Windows\System32\WindowsPowerShell...11,版本 21H2 (10.0;内部版本 22000) 及更高版本) 应用程序的文件夹 系统文件夹 (C:\Windows\System32) 使用 GetSystemDirectoryA 函数检索此文件夹的路径...\Windows\System32)和系统路径(如PATH环境变量所指定的路径)中搜索。

    4.4K10

    服务器c盘满了怎么清理? 服务器c盘空间不足清理方法

    一、清理IIS日志文件 打开文年夹C:\Windows\System32\LogFiles 可以看到日志有10多个G。...(访问多的会更多) 图片 同时也要检查:C:\inetpub\logs\LogFiles 这些日志文件夹。...二、清理不必要文件 服务器IIS日志清理后,清理以下文件: C:\WINDOWS\PCHealth\ERRORREP\QSIGNOFF C:\WINDOWS\PCHealth\ERRORREP\UserDumps...C:\Windows\Temp 三、虚拟内存转移到其他硬盘 服务器虚拟内存默认是在C盘的,将虚拟内存转移到其他盘,如D盘或是E盘,可以增加C盘的空间,虚拟内存设置方法点击这里查看 虚拟内存设置到其他盘服务器需要重启才能生效...,服务器重启也可以关闭很多系统产生的缓存文件 删除不必要的文件对清理C盘作用不大,主要就是清理IIS系统日志和虚拟内存设置可以解决服务器c盘空间不足的问题 最后说一下,很多程序路径默认都是C盘,在安装的时候路径可以更换到

    5.2K20
    领券