码迷,mamicode.com
首页 > Windows程序 > 详细

Windows应急响应常识

时间:2018-10-23 20:52:36      阅读:245      评论:0      收藏:0      [点我收藏+]

标签:windows   修改   远程   响应   审计   通用   htm   system   权限   

Windows 应急响应

常见事件ID

  • 1102 清理审计日志
  • 4624 账号登陆成功
  • 4625 账号登陆失败
  • 4672 授予特殊权限
  • 4720 创建用户
  • 4726 删除用户
  • 4728 将成员添加到启用安全的全局组中
  • 4729 将成员从安全组移除
  • 4732 将成员添加到启用安全的本地组中
  • 4733 将成员从启用安全的本地组移除
  • 4756 将成员添加到启用安全的通用组中
  • 4757 将成员从启用安全的通用组中移除
  • 4719 系统审计策略修改

常见登陆类型

  • 2 交互式登陆(用户从控制台登陆)
  • 3 网络 (比如通过net use,访问共享网络、共享文件夹)
  • 4 批处理 (计划任务)
  • 5 服务启动 (服务启动时,win会先创建一个新的登陆会话)
  • 6 不支持
  • 7 解锁 (锁屏解锁)
  • 8 网络明文 (IIS服务器登陆验证)
  • 9 新凭证 (使用带/netonly 参数的runas命令允许程序时)
  • 10 远程交互 (终端服务、远程桌面、远程辅助)
  • 11 缓存域证书登陆

命令

netstat -ano | more

tasklist | findstr "xxx"

systeminfo

net user

net user admin

Reference

http://www.freebuf.com/vuls/175560.html

Windows应急响应常识

标签:windows   修改   远程   响应   审计   通用   htm   system   权限   

原文地址:https://www.cnblogs.com/0x4D75/p/9838098.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!