新手勇闯网络安全 | Windows安全基础(一)

新手勇闯网络安全 | Windows安全基础(一) 搞懂了网络通信接下来进入内网渗透的核心目标——Windows 系统。企业内网服务器和办公电脑中 Windows占比极高是攻击者的首选目标。这篇从最基础的系统认知、命令行操作讲起到账户权限管理每一条命令都附带渗透视角的解读。看完你就能用命令行查看系统信息、排查可疑进程、创建隐藏用户为后续内网渗透打下基础。一、Windows 系统基础认知1.1 为什么学 Windows 系统基础高占比企业内网服务器和个人办公电脑中Windows 系统占比极高是渗透测试的核心目标。基础前提系统基础是理解漏洞原理、工具使用的前提能帮助我们避免在后续学习中知其然不知其所以然。1.2 操作系统核心概念操作系统Operating System简称 OS是管理和控制计算机硬件与软件资源的核心程序是直接运行在裸机上的最基本系统软件所有其他软件都必须在它的支持下才能运行。1.3 主流操作系统分类系统特点典型应用Windows微软研发图形界面友好兼容性强企业服务器、个人办公电脑、专用工业设备Linux自由开源稳定性高安全性强服务器、嵌入式设备、渗透测试环境macOS苹果专有生态闭环用户体验佳设计师、开发者工作站渗透关注点个人设备老旧系统如 Win7漏洞多需突破硬件级防护服务器关注 SMB、RDP、IIS 等核心服务配置漏洞1.4 Windows 版本差异与渗透场景个人设备系统类型代表版本渗透关注点老旧个人设备Windows 72009 年发布已停止官方支持系统漏洞多、默认防御弱易成为内网突破入口现代个人设备Windows 102015、Windows 112021需突破硬件级防护如 TPM 2.0与行为检测攻击难度显著提升服务器系统高价值攻击目标代表版本Windows Server 2008/2012/2016/2019/2022应用场景企业内网文件服务器、数据库服务器、Web 服务器、域控制器渗透关注点掌握服务器核心服务如 SMB、RDP、IIS的配置漏洞是获取内网控制权的关键二、Windows 终端CMD 与 PowerShell2.1 CMDCommand Prompt命令提示符来源MS-DOS 时代1980s纯文本命令行特点简单、轻量兼容老.bat脚本微软不再加新功能渗透用途快速执行ipconfig、ping、net、tasklist等基础命令运行老旧批处理打开方式Win R- 输入cmd- 回车2.2 PowerShellPS来源2006 年基于 .NET 的现代 Shell特点面向对象、强编程能力、全系统管理、支持.ps1脚本渗透用途后期主阵地——信息收集、权限提升、横向移动、维持权限、免杀脚本打开方式Win R- 输入powershell- 回车2.3 核心区别CMD 能做的PowerShell 全能做且更强但老机器/老脚本只能用 CMD。拿到目标电脑命令行权限CMD/PowerShell是黑客入侵后最基础、最重要的操作入口。图形界面很多操作做不了命令行可以完成信息收集、持久化、横向移动、文件操作。图形界面可能被限制命令行往往不受桌面策略约束。三、Windows 常用命令行3.1 系统信息收集命令作用渗透价值systeminfo输出操作系统版本、补丁级别、系统启动时间、内存信息快速判断系统版本和补丁情况寻找未修复漏洞winver弹出窗口显示 Windows 版本信息快速确认系统大版本msinfo32系统信息工具图形界面查看软件环境 - 正在运行任务完整进程路径和启动命令3.2 网络配置与诊断ipconfig命令作用ipconfig查看基本网络配置IP 地址、子网掩码、默认网关ipconfig /all查看详细配置MAC 地址、DNS 等ipconfig /release释放 DHCP 租约ipconfig /renew重新获取 IP 地址核心应用场景基础信息查询快速查看本机 IP 地址是远程桌面连接或网络共享配置的基础网络故障排查检查 IP 配置是否正确通过释放/续租 IP 修复 DHCP 问题安全渗透测试确认目标机器的网络环境获取网卡信息及内网 IP 段为后续攻击路径做情报收集3.3 网络连接查看netstat常用命令netstat -ano参数作用-a显示所有连接和监听端口-n以数字形式显示地址和端口-o显示关联的进程 PID重点关注状态ESTABLISHED已建立的连接可能是木马回连LISTENING监听状态异常端口需排查通过 PID 定位进程tasklist | findstr PID号3.4 进程管理tasklist / taskkill为什么要查看进程电脑上所有正在运行的软件、程序都会产生进程。病毒、木马运行的时候同样会产生进程。查看进程就是找出藏在电脑里偷偷运行的恶意程序。可疑进程的危害黑客远程控制你的电脑窃取账号、文件、聊天信息偷偷下载更多病毒监控键盘操作盗取密码真实案例银狐木马银狐属于远程控制木马。受害者点开伪造的官网下载木马文件后木马悄悄启动生成可疑进程。可通过进程溯源攻击机 IP 地址再到微步在线威胁情报中心x.threatbook.com查询 IP 信誉。tasklist查看进程命令作用tasklist列出所有进程tasklist /v显示详细信息路径、PID、用户名tasklist | findstr 关键词管道筛选只显示包含关键词的进程管道符 | 的作用先用tasklist列出所有进程再把这份清单交给findstr只挑出带关键词的进程展示。taskkill结束进程参数作用/PID按进程 ID 杀进程/IM按进程名杀进程/F强制结束必须示例taskkill/PID21876/F# 强制结束 PID 为 21876 的进程taskkill/IM notepad.exe/F# 结束所有记事本进程taskkill/IM malware.exe/F# 强制结束恶意进程3.5 路径与目录基础操作前置概念绝对路径 vs 相对路径类型定义特点绝对路径从盘符根目录完整写到底如D:\tools\hack自带盘符完整定位不受当前目录影响相对路径以当前 CMD 所在目录为起点如cd payload只适用于当前盘符内切换相对路径标识符号.代表当前目录..代表上一级父目录盘符切换不同盘之间跳转D:# 直接切到 D 盘不用 cdE:# 切到 E 盘注意cd带绝对路径不能跨盘跳转只能切换同盘内目录。跨盘直接输入盘符即可。目录切换cd命令作用cd folder进入当前目录下的 folder 文件夹cd ..回到上一级目录cd \回到当前盘根目录cd D:\tools进入指定绝对路径同盘内cd无参数显示当前所在目录创建 / 删除目录代码解读复制代码mdtest# 创建 test 目录mkdir 等价rdtest# 删除空目录rd /s /qtest# 强制删除非空目录静默不提示3.6 高效文件处理目录 / 文件查看命令作用dir列出当前目录文件dir /a显示所有文件含隐藏/系统文件dir /w宽格式显示精简列表dir /o:n按名称排序/o:d按日期排序dir /p分页显示tree /f树形显示目录结构含所有文件名搜索与过滤findstr命令作用findstr key file.log在目标文件中搜索特定关键词findstr /i flag *.log忽略大小写搜索findstr /v flag *.log反向匹配不含 flag 的行findstr /s flag *.log递归搜索子目录所有 .log 文件dir | findstr test结合管道筛选 dir 输出内容查看命令作用type file.txt查看文本文件内容适用于配置文件分析more file.txt分页查看文件行数过多时生效批量处理命令作用echo 内容 test.log创建文件并写入内容覆盖copy con file.txt快速创建小文件CtrlZ 保存ren *.txt *.bak批量改后缀del *.tmp批量删除 tmp 文件xcopy /s /e src dest递归复制目录含空目录渗透场景利用findstr快速筛选日志中的敏感信息或配置参数用xcopy拷贝重要资料、上传木马程序用type查看配置文件内容。四、系统账户与权限4.1 Windows 账户类型账户类型存储位置特点本地账户SAM 数据库仅本机有效适合单机使用域账户Active Directory域内所有机器通用便于企业管理内置账户SAM 数据库系统自带Administrator、Guest、SYSTEM内置账户核心说明账户说明Administrator管理员默认的本地管理员账户UID 500拥有对系统的完全控制权限用于安装软件和配置系统Guest来宾账户默认处于禁用状态用于临时用户访问权限受到严格限制无法更改系统设置SYSTEM系统账户操作系统的核心账户拥有最高权限比管理员权限更高通常用于运行系统服务和核心进程4.2 用户账户管理net user命令作用net user查看所有本地用户net user admin查看指定用户信息net user gaga 123456 /add创建用户 gaga密码 123456net user gaga /delete删除用户net user gaga /active:no禁用账户net user gaga /active:yes启用账户4.3 本地组管理net localgroup命令作用net localgroup查看所有本地组net localgroup administrators查看管理员组所有成员net localgroup administrators gaga /add将用户 gaga 添加到管理员组提权net localgroup administrators gaga /delete将 gaga 从管理员组移除权限提升核心Windows 系统中管理员组 Administrators拥有系统的最高控制权。将用户加入该组是获取系统核心权限的关键操作。4.4 隐藏用户创建后门技术原理在用户名后添加美元符号$可使该用户默认不在系统常规用户列表net user中显示常用于维持权限的后门。net user gaga$123456/add# 创建隐藏用户排查方法隐藏用户$只是不在默认列表中显示直接指定用户名仍可查到net user gaga$# 直接指定用户名查询4.5 NTFS 权限管理图形界面配置右键文件/文件夹 - 属性切换到安全选项卡点击编辑 - “添加”输入用户或组名分配权限完全控制、修改、读取和执行、读取、写入命令行配置icacls命令作用icacls C:\test查看目录权限icacls C:\test /grant Everyone:F授予 Everyone 完全控制权限icacls C:\test /deny Guest:R拒绝 Guest 账户读取权限常用参数说明/grant授予用户或组指定权限/deny拒绝用户或组指定权限优先级高于授予五、易错点辨析常见错误认知正确理解“CMD 和 PowerShell 是一样的”CMD 是纯文本 ShellPowerShell 是面向对象的现代 Shell功能远超 CMD“cd 可以跨盘切换”cd 不能跨盘cd D:\tools只会切换 D 盘当前目录但不跳盘。跨盘直接输入D:“net user 看不到 $ 结尾的用户就是安全的”隐藏用户只是不在默认列表中显示net user gaga直接指定用户名仍可查到“taskkill 不加 /F 也能结束进程”/F 是强制结束进程的关键参数部分进程不加 /F 无法结束“icacls 的 /grant 和 /deny 权限相同”/deny 拒绝权限优先级高于 /grant 授予权限拒绝会覆盖授予六、知识小结知识模块核心内容一句话速记CMD vs PowerShellCMD 轻量兼容 .batPowerShell 面向对象功能全老式对讲机 vs 智能终端systeminfo查看系统版本、补丁级别、内存信息摸清系统底细ipconfig查看网络配置/all 看详情本机网络信息查询netstat -ano看连接 端口 PID谁在连我的电脑tasklist/taskkill查看/结束进程/F 强制结束进程管理器命令行版绝对/相对路径绝对路径从盘符写到底cd 不能跨盘绝对带盘符相对看起点dir/findstr/type列文件、搜关键词、看内容文件操作三件套net user查看/创建/删除/禁用用户$ 结尾可隐藏用户管理命令行net localgroup管理本地组加入 administrators 即提权管理员组是权限钥匙NTFS 权限icacls/grant 授予、/deny 拒绝优先级更高文件级访问控制最后关于网络安全技术储备学好网络安全不论是就业还是做副业赚钱都不错但要学会网络安全还是要有一个学习规划。最后大家分享一份全套的网络安全学习资料给那些想学习网络安全的小伙伴们一点帮助对于0基础小白入门如果你是零基础小白想快速入门网络安全是可以考虑的。一方面是学习时间相对较短学习内容更全面更集中。二方面是可以找到适合自己的学习方案包括网安成长学习路线图、SRC黑客文档、护网行动、黑客必读书单、面试题、学习视频等教程。带你从零基础系统性的学好网络安全需要的可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】1.成长路线图学习规划要学习一门新的技术作为新手一定要先学习成长路线图方向不对努力白费。对于从来没有接触过网络安全的同学我们帮你准备了详细的学习成长路线图学习规划。可以说是最科学最系统的学习路线大家跟着这个大的方向学习准没问题。2.网安入门到进阶视频教程很多朋友都不喜欢晦涩的文字我也为大家准备了视频教程其中一共有21个章节每个章节都是当前板块的精华浓缩。全套教程文末领取哈3.SRC黑客文档大家最喜欢也是最关心的SRC技术文籍黑客技术也有收录SRC技术文籍黑客资料由于是敏感资源这里不能直接展示哦全套教程文末领取哈4.护网行动资料其中关于HW护网行动也准备了对应的资料这些内容可相当于比赛的金手指5.黑客必读书单随着互联网技术的飞速发展网络安全已经成为了当今科技领域的一大热点。这些SQL注入、CCNA、Web渗透、Linux服务器等以其强大的语言理解和防御能力正在守护着我们网络世界。 那以下这些PDF籍就是非常不错的学习资源。6.网络安全岗面试题合集当你自学到这里你就要开始思考找工作的事情了而工作绕不开的就是真题和面试题。这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】