网络安全深入学习第九课——本机信息收集

文章目录

  • 一、Windows基本信息收集
    • 1、查看当前权限
    • 2、查看指定用户的详细信息
    • 3、查看用户SID
    • 4、查看网卡配置
    • 5、查看服务器版本\补丁等
    • 6、查看系统架构
    • 7、查看安装的软件及版本
    • 8、查看本机服务信息
    • 9、查询进程信息和列表
    • 10、查看启动程序信息
    • 11、查看计划任务
    • 12、查看主机开机时间
    • 13、查看属于本地管理员组的用户
    • 14、查看当前在线用户
    • 15、端口开放情况
    • 16、列出或者断开本地计算机和连接的客户端会话
    • 17、补丁列表
    • 18、查看本机共享和可访问共享列表
    • 19、收集本机WIFI信息
    • 20、查询当前保存的凭据
    • 21、查询杀软等信息
    • 22、查询RDP凭据
  • 二、杀毒软件检测对比
  • 三、Windows防火墙相关
    • 1、进站规则
    • 2、关闭防火墙
    • 3、修改防火墙配置
    • 4、端口转发(杀软告警)
    • 5、自定义防火墙日志存储位置
    • 6、允许3389连接
  • 四、Windows远程服务相关
    • 1、查询远程服务是否开启
    • 2、查看远程服务的端口
    • 3、修改远程服务端口
    • 4、开启远程服务
  • 五、网段信息收集
    • 1、netstat -nato -p tcp
    • 2、C:\Windows\System32\drivers\etc\hosts
    • 3、ipconfig
    • 4、远程连接管理工具
    • 5、远程连接记录
    • 6、事件查看器 -> windows日志 -> 安全 -> id:4648
  • 六、存活主机探测
    • 1、NetBIOS快速探测内网
    • 2、利用ICMP协议探测内网
    • 3、arp
    • 4、tcp\udp
  • 七、端口扫描


一、Windows基本信息收集

1、查看当前权限

命令:whoami

2、查看指定用户的详细信息

命令:net user username
命令:net user username /domain

3、查看用户SID

命令:whoami /all

4、查看网卡配置

命令:ipconfig /all

5、查看服务器版本\补丁等

命令:systeminfo

6、查看系统架构

命令:echo %PROCESSOR_ARCHITECTURE%

7、查看安装的软件及版本

命令:wmic product get name,version

8、查看本机服务信息

命令:wmic service list brief

9、查询进程信息和列表

命令:wmic process list brief
命令:tasklist /v

10、查看启动程序信息

命令:wmic startup get command,caption

11、查看计划任务

命令:schtasks /query /fo LIST /v

12、查看主机开机时间

命令:net statistics workstation

13、查看属于本地管理员组的用户

命令:net localgroup administrators

14、查看当前在线用户

命令:query user || qwinsta
命令:quser

15、端口开放情况

命令:netstat -nao

16、列出或者断开本地计算机和连接的客户端会话

命令:net session

17、补丁列表

命令:wmic qfe get Caption,Description,HotFixID,InstalledOn
systeminfo

18、查看本机共享和可访问共享列表

命令:net share
命令:wmic share get name,path,status

19、收集本机WIFI信息

命令:for /f "skip=9 tokens=1,2 delims=:" %i in ('netsh wlan show profiles') do @echo %j | findstr -i -v echo | netsh wlan show profiles %j key=clear

20、查询当前保存的凭据

命令:cmdkey /l

21、查询杀软等信息

命令:wmic /node:localhost /namespace:\\root\securitycenter2 path antivirusproduct get displayname /format:list

22、查询RDP凭据

命令:dir /a %userprofile%\AppData\Local\Microsoft\Credentials\*

二、杀毒软件检测对比

tasklist在线网站:https://mrxn.net/avlist/
先在cmd中使用tasklist 命令列出进程列表,然后把整个列表复制到网站中去检测。


三、Windows防火墙相关

1、进站规则

命令:netsh advfirewall firewall show rule name=all dir=in
命令:netsh firewall show config

2、关闭防火墙

命令:netsh firewall set opmode disable
// Windows Server 2003 系统及之前版本命令:netsh advfirewall set allprofiles state off
// Windows Server 2003 之后系统版本 

3、修改防火墙配置

命令:netsh firewall add allowedprogram c:\nc.exe "allow nc" enable 
// Windows Server 2003 系统及之前版本,允许指定程序全部连接Windows Server 2003 之后系统版本,情况如下:3.2、允许指定程序连入
命令:netsh advfirewall firewall add rule name="pass nc" dir=in action=allow program="C:\nc.exe"3.2、允许指定程序连出
命令:netsh advfirewall firewall add rule name="Allow nc" dir=out action=allow program="C:\nc.exe"3.3、允许 3389 端口放行
命令:netsh advfirewall firewall add rule name="Remote Desktop" protocol=TCP dir=in localport=3389 action=allow

4、端口转发(杀软告警)

命令:netsh interface portproxy add v4tov4 listenaddress=192.168.193.1 listenport=701 connectaddress=192.168.192.128 connectport=701命令:netsh interface portproxy add v4tov4 listenport=8080 connectaddress=192.168.56.101 connectport=8080

5、自定义防火墙日志存储位置

命令:netsh advfirewall set currentprofile logging filename "C:\windows\temp\fw.log"

6、允许3389连接

命令:netsh advfirewall firewall add rule name="Remote Desktop" protocol=TCP dir=in localport=3389 action=allow
\\需要管理员

四、Windows远程服务相关

1、查询远程服务是否开启

注册表查询RDP是否开启(0x1为关闭、0x0为开启)
命令:REG QUERY "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections 

2、查看远程服务的端口

命令:REG QUERY "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber

3、修改远程服务端口

命令:REG ADD "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber /t REG_DWORD /d 0x00003d33389)
\\需要管理员

4、开启远程服务

命令:REG ADD "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f
//(/f强制操作) 需要管理员命令:wmic /namespace:\\root\cimv2\terminalservices path win32_terminalservicesetting where (__CLASS !="") call setallowtsconnections 1命令:wmic /namespace:\\root\cimv2\terminalservices path win32_tsgeneralsetting where (TerminalName='RDP-Tcp') call setuserauthenticationrequired 1

五、网段信息收集

1、netstat -nato -p tcp

2、C:\Windows\System32\drivers\etc\hosts

3、ipconfig

4、远程连接管理工具

5、远程连接记录

命令:reg query “HKEY_CURRENT_USER\SOFTWARE\Microsoft\Terminal Server Client\Servers” /s

6、事件查看器 -> windows日志 -> 安全 -> id:4648


六、存活主机探测

1、NetBIOS快速探测内网

NetBIOS是局域网程序使用的一种应用程序编程接口(API),为程序提供请求低级别服务的统一的命令集,为局域网提供了网络及其他特殊功能。几乎所有局域网都是在NetBIOS协议的基础上工作的。NetBIOS也是计算机的标识名,用于局域网中计算机的访问。
NetBIOS的工作流程就是正常的机器名解析查询应答过程。nbtscan-存活 -r 192.168.245.1/24

2、利用ICMP协议探测内网

命令:For /L %I in (1,1,254) DO @ping -w 1 -n 1 192.168.245.%I | findstr “TTL”

3、arp

命令:arp-scan.exe -t 10.10.10.1/24

4、tcp\udp

命令:nmap -Pn -sT -p22,445,139,135 10.10.10.1/24

七、端口扫描

  • 1、nmap

  • 2、routescan

  • 3、scanport

  • 4、auxiliary/scanner/portscan/tcp

  • 5、powershell.exe -exec bypass -Command “& {Import-Module
    ./Invoke-Portscan.ps1; Invoke-Portscan -Hosts 192.168.245.120 -T 4
    -ports ‘445,135,139,137,22’ -oA ‘port.txt’}”


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/165524.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

1、postman的安装及使用

一、安装、登录 1.安装 下载地址 2.注册登录(保存云服务进度) 二、界面介绍 三、执行接口测试页面 请求页签: 1、params:当是get请求时,通过params传参 2、authorization:鉴权 3、headers&#xff1…

大数据-之LibrA数据库系统告警处理(ALM-37000 MPPDBServer数据目录或Redo目录缺失)

告警解释 当出现如下情况时,产生该告警: 数据实例数据目录被删除。数据实例Redo目录(pg_xlog)被删除。 告警属性 告警ID 告警级别 可自动清除 37000 严重 是 告警参数 参数名称 参数含义 ServiceName 产生告警的服务…

OTP语音芯片WTN6系列:多样化选择,满足各种产品应用需求

随着科技的快速发展,语音芯片已经成为了智能产品中不可或缺的核心组件。在这个领域中,唯创知音OTP语音芯片WTN6系列以其出色的性能和多样化的选择,赢得了广大开发者的青睐。本文将详细介绍WTN6系列的几个重要型号及其特点,并为读者…

idea 26 个天花板技巧

1、 查看代码历史版本;2、 调整idea的虚拟内存:;3、 idea设置成eclipse的快捷键;4、 设置提示词忽略大小写;5、 关闭代码检查;6、 设置文档注释模板;7、 显示方法分隔符;8、 设置多行…

DAOS低时延与高性能RDMA网络

什么是RDMA RDMA(Remote Direct Memory Access)远程直接内存访问是一种技术,它使两台联网的计算机能够在主内存中交换数据,而无需依赖任何一台计算机的处理器、缓存或操作系统。与基于本地的直接内存访问 ( DMA ) 一样&#xff0c…

C++ Qt属性Property使用介绍

文章目录 C++ 普通类使用Qt属性Qt窗口类使用属性自定义控件使用属性在 Qt 中,属性(Property)系统提供了一种机制来定义对象的属性。这些属性可以在运行时动态地查询和修改,而且可以通过设计师工具进行可视化编辑。Qt 属性系统还支持属性绑定、动画和其他高级特性。 属性在…

DFS连通块问题

DFS连通块问题 只要是位置的上下左右都有 ‘1’ 的就是同一块连通块 一般题目类型有: 连通块中数量最多的连通块联通块的数量 110010000011111110101001001001101010111011011011101001111110 010000000001010001101100000010010110001111100010101100011110 00…

5-linux-用户操作、su和sudo、普通权限、特殊权限、解压压缩、软件管理(rpm和yum)、源码安装nginx、系统服务、进程管理

1 用户操作 2 su和sudo 3 普通权限 4 特殊权限 5 解压压缩 6 软件管理,rpm和yum 6.1 rpm 6.2 yum 7 源码安装nginx 8 系统服务 9 进程管理 1 用户操作 ####创建用户####1 创建sa和sutdents组 groupadd sa groupadd students # 2 用户可以属于多个组,只…

03-详细介绍Stream及其常用API

Stream API Stream API(java.util.stream)把真正的函数式编程风格引入到Java中,可以极大地提高程序员生产力,让程序员写出高效、简洁的代码 实际开发中项目中多数数据源都是来自MySQL、Oracle等关系型数据库,还有部分来自MongDB、Redis等非关系型数据库 从关系型…

1.测试基础

目录 一、测试基础 1.软件测试中基础信息定义 2.测试主流技能 3.常见的测试分类 3.1按阶段划分 3.2按代码可见度划分 3.3其他 4.测试模型 5.测试流程 6.测试用例 二、用例设计方法 2.1等价类 2.2 边界值 2.3判定表法 2.4场景法 2.5错误推测法 三、缺陷管理 1…

文章解读与仿真程序复现思路——电力系统自动化EI\CSCD\北大核心《交直流配电网中柔性软开关接入的规划-运行协同优化方法》

这个标题涉及到交直流配电网中柔性软开关接入的规划-运行协同优化方法。下面是对这个标题各部分的详细解读: 交直流配电网: 这指的是一个电力系统,同时包含交流和直流电力传输的元素。这样的系统可能结合了传统的交流电力传输和近年来兴起的直…

python中一个文件(A.py)怎么调用另一个文件(B.py)中定义的类AA详解和示例

本文主要讲解python文件中怎么调用另外一个py文件中定义的类,将通过代码和示例解读,帮助大家理解和使用。 目录 代码B.pyA.py 调用过程 代码 B.py 如在文件B.py,定义了类别Bottleneck,其包含卷积层、正则化和激活函数层,主要对…

WordPress用sql命令批量删除所有文章

有时我们需要将一个网站搬迁到另一个服务器。我们只想保留网站的模板样式,而不需要文章内容。一般情况下我们可以在后台删除已发表的文章,但如果有很多文章,我们则需要一次删除所有文章。 WordPress如何批量删除所有文章 进入网站空间后台&a…

常见树种(贵州省):013桉树、米槠、栲类

摘要:本专栏树种介绍图片来源于PPBC中国植物图像库(下附网址),本文整理仅做交流学习使用,同时便于查找,如有侵权请联系删除。 图片网址:PPBC中国植物图像库——最大的植物分类图片库 一、桉树 …

Java中的字符串String

目录 一、常用方法 1、字符串构造 2、String对象的比较 (1)、equals方法 (2)、compareTo方法 (3)、compareToIgnoreCase方法(忽略大小写进行比较) 3、字符串查找 4、转化 &…

4.3 实时阴影

一、基于图像的阴影技术(Shadow Map) 什么是阴影 当来自光源的至少一个点在空间中被遮挡时,就产生了阴影区域。 阴影的前提 直接光照不透明物体 阴影的实现方式 阴影体(Shadow Volumes)——空间中黑暗部分的几何…

Springboot集成swagger之knife4j

knife4j的最终效果&#xff1a; 支持直观的入参介绍、在线调试及离线各种API文档下载。 1 引入pom <dependency><groupId>com.github.xiaoymin</groupId><artifactId>knife4j-spring-boot-starter</artifactId><version>3.0.2</ver…

python 3.7安装并配置 pytorch(torch 1.8.2 + cuda 11.1 + torchaudio 0.8.2 + torchvision 0.9.2)

文章目录 前言一、安装 python二、安装 cuda cudnn二、安装 pytorch2.1 版本匹配2.1.1 方法一2.1.2 方法二2.2 安装 .tar.bz2 三、验证是否安装成功总结 前言 本篇文章主要介绍在Windows下 python 3.7 配置 pytorch&#xff0c;帮助需要的朋友避坑 安装 pytorch 需要多个版本适…

内建组件和模块

讨论 Vue.js 中几个非常重要的内建组件和模块&#xff0c;例如 KeepAlive 组件、Teleport 组件、Transition 组件等&#xff0c;它们都需要渲染器级别的底层支持。另外&#xff0c;这些内建组件所带来的能力&#xff0c;对开发者而言非常重要且实用&#xff0c;理解它们的工作原…

Word中如何实现 图片 | 表格 自动编号与文中引用编号对应

当我们在进行大篇幅word文档的编写时&#xff0c;为了节约修改文章中图片或表格所花费的大量时间&#xff0c;可以将图片自动编号&#xff0c;且让文中引用的顺序跟着图片顺序的变化而变化&#xff0c;具体操作如下&#xff1a; 1. 将鼠标定位在图片或者表格欲加编号的下方或上…