Windows黑客基础

windows设置隐藏账户

注:以下命令需要cmd在管理员权限下运行

使用DOS命令创建隐藏账号

  • 优点:命令行下不可见
  • 缺点:本地用户和组中可见、注册表中可见
  • 命令:net user 用户名 密码 /add
    • 如:创建net user ty 123456 /add
  • 为该隐藏账号赋予管理员权限:net localgroup administrators ty /add
  • 效果
    • 使用net user命令无法查看到该隐藏账户
    • 在计算机管理中的本地用户和组中可见 。在win+R调出运行框后,输入lusrmgr.msc打开本地用户和组。在win+R调出运行框后,输入secpol.msc打开本地安全策略

在注册表中创建隐藏账号

  • 优点:在本地用户和组中不可见、命令行下不可见
  • 缺点:注册表下可见
  • 在win+R调出运行框后,输入regedit,打开注册表
  • 找到根键名为HKEY_LOCAL_MACHINE的键,右键子键SAM下的sam,给用户配置权限,全部勾选。添加了权限,才能看到子目录(记得刷新)
    alt
  • 继续找到HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsers 展开,
    HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsersNames。
    • 这里简单介绍下这两个键的作用。
      Names里存放的子键是和Users里的子键一一对应的,如Names里的Administrator,点击后会出现0xF4的注册表,那么Users里也会有相同命名的子键
      alt
  • 接下来我们导出一下我们刚才添加的admin$用户的注册表,我命名为admin$.reg
    alt
  • 继续导出对应Names里的03f7,命名为0X3f7
    alt
  • 导出administrator用户对应的的注册表01F4,命名为adminis.reg
    alt
  • 这时候,删除刚才创建的用户,admin$用户(net user发现不了,但可以删除)
    使用命令:net user 用户名 /del
  • Lusrmgr.msc进入图形化界面看下,已经没了,如下
    alt
  • 先介绍下,比如导出来的admin$的注册表文件。
    alt
  • 对应的admin$用户导出的0x3F7.reg
    alt
  • 接下来复制administrator的注册表文件(导出的adminis.reg)里的用户名到0x3F7.reg里相应位置,保存0x3F7.reg。
    alt
  • 这时候adminis.reg可以删除了。依次双击admin$.reg0x3F7.reg,即可,注册表里已经出现admin$的注册表。
    alt

超级隐藏账户

  • 优点:图形化、命令行、注册表都不可见。
  • 缺点:杀软能检测出。(办法自己想)
  • 这里用到一款工具rootkit
  • 首先把两个文件放到桌面
  • 编辑ini文件
    alt
  • 然后保存,双击exe文件,发现一起消失了,查看注册表、命令行、图形化。都没有,注销验证,登陆。

抢救被账号入侵的系统

  • 在win+R调出运行框后,输入gpedit.msc,打开本地组策略编辑器
  • 依次点击计算机配置、Windows设置、安全设置、本地策略、审核策略
  • 将审核策略更改、审核登录事件、审核策进程跟踪,右键勾选成功选项。
  • 效果
    • 设置完成后可以在计算机管理窗口中的事件查看器中查看所有登录过系统的账号信息。即使黑客删除了登录日志,系统也会自动记录删除日志的账号
  • 若确定了黑客的隐藏账号后,但无法删除,可以使用命令 net user + 隐藏账号 + 新密码 ,来更改隐藏账号的密码

上帝模式

  • 在桌面创建文件夹,并命名为God Mode.{ED7BA470-8E54-465E-825C-99712043E01C}
  • 该窗口,包含了各种系统设置的选项和工具

木马防护策略

木马入侵的常见方式

  • win.ini文件中加载,位于c:windows下,在文件的[windows]段中有启动命令run=和load=,一般此两项为空,如果等号后有程序名,可能就是木马
  • system.ini文件在加载,位于c:windows下,其[boot]字段的shell=Explorer.exe是木马喜欢的地方。另外,[386Enh]字段,要注意检查driver=

电脑系统账户的防护策略

win10的账户类型

  • 本地账户
  • Microsoft账户

破解管理员账户的方法

  • 强制清除管理员账户密码
    • 启动计算机,开机画面出现后,按F8,进入Windows高级选项,选择带命令行提示的安全模式
    • 运行结束后,系统列出了超级用户administrator和本地用户的选项,选择administrator,进入命令行模式
    • 输入命令 net user Administrator 123456 /add 强制将密码改为123456,重启后即可用123456密码登录

基础操作

  • ctrl+z返回上一步
  • ctrl+y返回下一步
原文地址:https://www.cnblogs.com/hacker-snail/p/13975113.html