文章总结: 本文介绍了Windows应急响应的基础排查方法,包括系统信息查询、账号检查、安全日志分析、计划任务和启动项排查等关键步骤。文章提供了详细的命令行和图形界面操作方法,帮助安全人员识别潜在威胁和异常活动,如隐藏账户、异常登录、恶意启动项等。这些基础排查技术是Windows应急响应的重要组成部分,有助于快速定位和处置安全事件。
综合评分: 88
文章分类: 应急响应,系统排查,安全日志分析,账号安全,恶意软件排查
【应急响应基础】一、系统查询-Windows基础排查
原创
混子Hacker
混子Hacker
2025年12月2日 16:39
四川
免责声明
请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者不承担任何法律及连带责任。
[ 简介 ]
Windows应急基础
在应急响应的过程中经常遇见很多系统相关项排查,如主机网络连接、主机启动进程、主机启动项、主机服务项等。本文主要介绍Windows系统中如何对这些内容进行查询
| |
| — |
| 目录 一、系统基础信息 1.1 基础信息 1.2 网络信息 二、账号信息 2.1 命令行查询 2.2 组策略查询 2.3 注册表查询 三、安全日志分析 3.1 事件ID及查询方式 3.2 登录日志分析 3.3 账号创建日志分析 四、计划任务 五、启动项 5.1 注册表启动项 5.2 启动目录 5.3 自启动服务 5.4 WMI事件订阅 六、常见目录 |
Windows应急基础
混子Hacker
01
系统信息
1.1 基础信息
Win + R → 输入 msinfo32 → 回车
可以查看系统名称、版本信息、硬件信息、环境变量等
Win + R → 输入 cmd 回车→ systeminfo
也能够查看系统的基本信息还能看到系统的补丁信息
1.2 网路信息
ipconfig
查看网卡地址、DNS服务器、IP地址、网关等信息
或在控制面板找到网络
混子Hacker
02
账号信息
查看系统账号(本地用户、域用户、内置账户、隐藏账户(以$结尾账号)、克隆账号(复制高权限账户的SID账号)等) 是安全审计、应急响应和权限管理的关键步骤。以下是 全面、分类整理的查看系统账号的方法,涵盖命令行、PowerShell、图形界面及注册表等途径
内置账户(Built-in Accounts)
Administrator(SID: S-1-5-21-domain-500)
Guest(SID: S-1-5-21-domain-501)
SYSTEM(S-1-5-18)
LOCAL SERVICE(S-1-5-19)
NETWORK SERVICE(S-1-5-20)
2.1 命令行查看
net user
# 无法查看隐藏账号net user net localgroup "administrator" #查看管理员账号
Powershell查询
可以查询用户是否禁用
#查询本地账号Get-LocalUser# 查看所有**禁用**的账户Get-LocalUser | Where-Object { -not $_.Enabled }# 查看无密码的账户(高危!)Get-LocalUser | Where-Object { -not $_.PasswordRequired }# 查看 Administrators 组成员Get-LocalGroupMember -Group "Administrators"
PS win7不可用,使用
# PowerShell 2.0+ 兼容(Win7 可用)Get-WmiObject -Class Win32_UserAccount -Filter "LocalAccount=True" |Select-Object Name, Disabled, Lockout, SID, FullName
Wmic查询
wmic useraccount get Name,Status,Disabled,Lockout,SID# Status:OK / Degraded / Unknown# Disabled:TRUE/FALSE# 可看到 SID(安全标识符),用于识别隐藏账户
2.2 组策略查看
Win + R → 输入 lusrmgr.msc → 回车
2.3 注册表查看
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList" /s
或使用win+r → 输入 regedit → 回车
打开【注册表编辑器】窗口
选择【HKEY_LOCAL_MACHINE】下的【SAM】选项
为该项添加【允许父项的继承权限传播到该对象和所有子对象。包括那些在此明确定义的项目】和【用在此显示的可以应用到子对象的项目替代所有子对象的权限项目】权限
使当前用户拥有SAM的读取权限
所有00000项与000001F4(该项对应Administrator用户)导出内容做比较,若其中的F值相同,则表示可能为克隆账户
混子Hacker
03
安全日志分析
WIndows安全日志路径:C:\Windows\System32\winevt\Logs,日志类型包括系统日志(System.evtx):系统中各种驱动程序在运行中出现的重大问题、操作系统等运行中出现的重大问题及应用软件在运行中出现的重大问题等。
安全日志(Security.evtx):记录了各种与安全相关的事件。主要包括:各种登录与退出系统的成功或不成功的信息;对系统中各种重要资源进行的各种操作,如对系统文件进行的创建、删除、更改等操作。
应用程序日志(Application.evtx):记录各种应用程序所产生的各类事件。例如数据库程序日志。
3.1 事件ID及查询方式
事件ID及描述
| | |
| — | — |
| ID(新) | 描述 |
| 1100 | 日志服务关闭 |
| 1102 | 日志被清除 |
| 1104 | 日志空间已满 |
| 4624 | 登录成功 |
| 4625 | 登录失败 |
| 4672 | 特殊权限用户登录 如administrator |
| 4657 | 注册表值被修改 |
| 4672 | 授予特殊权限。 如果伪造的票据属于高权限账户(如域管),这里会记录该账户被授予了高级特权 |
| 4698 | 创建计划任务 |
| 4699 | 删除计划任务 |
| 4700 | 启用计划任务 |
| 4720 | 创建账号 |
| 4722 | 启用账号 |
| 4723 | 更改帐户密码 |
| 4724 | 重置帐户密码 |
| 4725 | 禁用帐号 |
| 4726 | 删除帐号 |
| 4768 | 请求了Kerberos身份验证票证(TGT) |
| 4769 | 请求了Kerberos服务票证 |
| 5025 | Windows防火墙服务已停止 |
| 7030 | 服务创建失败 |
| 7035 | 创建服务 |
登录类型及描述
| | |
| — | — |
| 登录类型 | 描述 |
| 2 | 本地登录 |
| 3 | 网络登录如使用net user访问共享 |
| 4 | 批处理 |
| 5 | 服务登录 |
| 10 | 远程登录如RDP |
查询
1、双击Security.evtx在事件查看器窗口可以看到日志列表
下方为日志的详细信息
2、powershell 查询
Get-WinEvent -FilterHashtable @{LogName='Security';ID='4625'}
使用如下脚本显示详细信息
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4624} -MaxEvents 20 | Select-Object @{Name='Time'; Expression={$_.TimeCreated.ToString('yyyy-MM-dd HH:mm:ss')}}, @{Name='Account'; Expression={$_.Properties[5].Value}}, @{Name='Domain'; Expression={$_.Properties[6].Value}}, @{Name='LogonType'; Expression={$_.Properties[8].Value}}, @{Name='LogonTypeName'; Expression={ switch($_.Properties[8].Value) { 2 { "交互式登录" } 3 { "网络登录" } 4 { "批处理登录" } 5 { "服务登录" } 7 { "解锁" } 8 { "网络明文" } 9 { "新凭证" } 10 { "远程交互" } 11 { "缓存交互" } default { "其他 ($_)" } } }}, @{Name='Workstation'; Expression={$_.Properties[11].Value}}, @{Name='IPAddress'; Expression={$_.Properties[18].Value}} |Format-Table -AutoSize
3.2 登录日志
如下RDP登录,会有类型10的4624日志
3.3 创建账号日志
创建账号会同时出现4720、4722
包含了哪个用户创建、创建的用户名等
混子Hacker
04
计划任务
计划任务是系统预设实现某些操作的功能,设置运行时间实现自动运行。这也导致经常被病毒、黑客入侵利用实现持久化驻留,因此计划任务也是应急排查中重点关注的一项
查询方式
1、【计算机】右键选择管理–>【系统工具】–>【任务计划程序】
点击操作查看具体执行的程序
2、powershell查询
Get-ScheduledTask
不适用于win7
3、schtasks /query
导出到表格schtasks /query /fo CSV > C:\tasks.csv
混子Hacker
05
启动项
5.1、注册表
#存放的是当用户登录Windows系统时会自动运行的程序相关信息,#这些程序通常是一些应用程序或插件HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run#存放的是系统开机后需要自动运行的程序相关信息,#这些程序通常是一些系统程序或第三方应用程序HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run# 用于在系统启动时自动执行一次指定的程序或脚本# 执行完毕后会从注册表中删除该项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce# 用于在用户登录时自动执行一次指定的程序或脚本# 执行完毕后会从注册表中删除该项HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
1. HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
-
特点:
-
仅对当前登录用户生效;
-
程序以当前用户权限运行(非管理员);
-
存在于每个用户的配置文件中(
NTUSER.DAT); -
多用户环境下,A 用户的 Run 项对 B 用户不可见。
-
使用场景:
-
用户安装的软件(如 Steam、Discord);
-
浏览器扩展、输入法;
-
恶意软件(若通过普通用户权限植入,常写入此处)。
2. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
-
特点:
-
对所有用户生效;
-
程序以登录用户的权限运行(不是 SYSTEM!);
-
需要管理员权限才能写入;
-
常用于需要全局生效的工具。
-
使用场景:
-
杀毒软件(如 Defender、火绒);
-
硬件厂商工具(如 NVIDIA 控制面板、Intel Driver & Support Assistant);
-
企业部署的监控/管理代理;
-
高权限恶意软件(如窃密木马、远控)。
3. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
-
特点:
-
仅对当前用户生效;
-
仅在下一次登录时执行一次
,执行后自动删除该值;
-
常用于“一次性初始化”操作。
-
使用场景:
-
软件安装程序完成后的首次启动配置;
-
用户配置迁移(如从旧版升级);
-
恶意软件的“延迟执行”技巧(绕过安装时检测)。
4. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
-
特点:
-
对所有用户生效;
-
仅在下一个用户登录时执行一次
(无论哪个用户),执行后自动删除;
-
需要管理员权限写入;
-
常用于系统级部署。
-
使用场景:
-
Windows Update 安装后的清理脚本;
-
域环境中通过 GPO 推送的一次性配置;
-
软件批量部署(如 SCCM、Intune);
-
APT 组织的“一次性载荷投递”。
5.2 启动文件夹
%AppData%\Microsoft\Windows\Start Menu\Programs\StartupC:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp
5.3 系统服务
Get-WmiObject Win32_Service | Where-Object { $_.StartMode -eq "Auto" } | Select Name, DisplayName, PathName
Name(服务名称)
DisplayName(在 服务管理控制台(services.msc)、任务管理器中显示名称)
State(当前状态)
StartMode(启动类型)
PathName(可执行文件路径)
StartName(运行身份 / 登录账户)
Description(服务描述)
5.4 WMI事件订阅
# 检查 __FilterToConsumerBindingGet-WmiObject -Namespace root\Subscription -Class __EventFilterGet-WmiObject -Namespace root\Subscription -Class __CommandLineEventConsumerGet-WmiObject -Namespace root\Subscription -Class __FilterToConsumerBinding
混子Hacker
06
常见目录
1. %AppData% 和 %LocalAppData%
-
路径:
-
C:\Users\<User>\AppData\Roaming -
C:\Users\<User>\AppData\Local -
恶意行为:
-
存放加密挖矿程序(如
xmrig.exe); -
存储 C2 配置文件(
.dat,.json); -
驻留 DLL(用于 Office 宏或 COM 劫持)。
2. %Temp% 和 C:\Windows\Temp
-
路径:
-
用户临时:
C:\Users\<User>\AppData\Local\Temp -
系统临时:
C:\Windows\Temp -
恶意行为:
-
程序默认写入位置,自动清理但可绕过;
-
攻击链中常作为下载器 → 解压 → 执行的中间目录;
3. C:\ProgramData
-
常见路径:
-
C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp(所有用户启动文件夹) -
C:\ProgramData\AnyDesk\,TeamViewer\(远程工具常被滥用) -
恶意行为:
-
程序默认写入位置,自动清理但可绕过;
-
攻击链中常作为下载器 → 解压 → 执行的中间目录;
4. C:\Windows\System32\ 及 SysWOW64\
-
恶意行为:
-
恶意软件伪装成系统文件(如
svchost.exe,lsass.exe); -
DLL 劫持:放置同名 DLL 于 System32,被合法程序加载;
-
驱动植入:
.sys文件用于 Rootkit。
5. Web 应用目录(IIS / Apache / Nginx)
-
路径:
-
C:\inetpub\wwwroot\ -
C:\xampp\htdocs\ -
WordPress:
C:\www\wordpress\wp-content\plugins\ -
恶意行为:
-
文件上传漏洞 → 上传 Webshell(
.php,.aspx,.jsp); -
插件漏洞 → 植入后门(如你提到的
defunct); -
日志文件被写入 PHP 代码(日志包含漏洞)。
<<< END >>>
原创文章|转载请附上原文出处链接
更多漏洞|关注作者查看
作者|混子Hacker
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:混子Hacker 混子Hacker《【应急响应基础】一、系统查询-Windows基础排查》