应急响应-第一弹(windows/Linux)

一、系统排查

1.Windows系统

msinfo32:

在命令框中输入:msinfo32打开系统消息(可以显示出本地计算机的 硬件资源、 组件和软件环境的信息。 除了各方面的概述信 息,还可以对正在运行任务、服务、系统驱动程序、加 载的模块、启动程序等进行排查。)

简单了解系统消息:systeminfo

2.Linux系统

lscpu:查看cpu信息

uname -a:

查看当前操作系统消息(或在命令行中输入【 cat /proc/version】命令, 可查 看当前操作系统版本信息)

lsmod:可查看所有已 载入系统的模块信息

二、用户信息

1.Windows系统

net user:可直接收集用 户账户信息

(注意, 此方法看不到以$结尾的隐藏账户), 若需查看某个账户的详细信息, 可在命令行中输 入【 net user username 】命令( username 为具体的用户 名)。使用【net user k8h3d】命令, 查看 k8h3d 账户的详细信息,或者直接到计算机管理中查看用户信息,或者使用D盾,名称以$结尾的 为隐藏账户,或者使用注册表方法,打开【注册表编辑器】窗口, 选择【HKEY _ LOCAL _ MACHINE】下的【SAM】选项, 为该项添 加【允许父项的继承权限传播到该对象和所有子对象。 包括那些在此明确定义的项目】和【用在此显示的可 以应用到子对象的项目替代所有子对象的权限项目】 权限,使当前用户拥有 SAM 的读取权限,添加权限完成后按【F5】键, 刷新后即可访问子项 并查看用户信息,也可以使用wmic 扩展 WMI(Windows Management Instrum- entation , Windows 管理工具) ,提供从命令行接口和 批命令脚本执行系统管理支持。在命令行中输入【 wmicuseraccount get name , SID】命令, 可以查看系统 中的用户信息

2.Linux系统

cat /etc/passwd:

查看系统所有用户信息可以在命令行中输入【 cat /etc/passwd】命令,后续各项由冒号隔开, 分别表 示“用户名”“密码加密”“用户 ID ”“用户组 ID ”“注 释”“用户主目录”“默认登录 shell ”,如图 2.1.20 所 示。查询的用户信息中,最后显“bin/bash”的, 表 示账户状态为可登录; 显示“sbin/nologin”的, 表示 账户状态为不可登录。

分析超级权限账户:

在命令行中输入【awk -F: '{if($3==0)print $1}' / etc/passwd】命令,可查询可登录账户 UID 为 0 的账 户, 如图 2.1.21 所示。 root 是 UID 为 0 的可登录账户, 如果出现其他为 0 的账户,就要重点排查。

查看可登录的账户:

在命令行中输入【 cat /etc/passwd | grep '/bin/ bash'】命令,可查看可登录的账户

查看用户错误的登录信息:

在命令行中输入【lastb】命令,可查看显示用户 错误的登录列表,包括错误的登录方法、 IP 地址、时间等

查看所有用户最后的登录信息:

在命令行中输入【lastlog】命令,可查看系统中 所有用户最后的登录信息

查看用户最近登录信息:

在命令行中输入【last】命令,可查看用户最近 登录信息(数据源为/var/log/wtmp 、 /var/log/btmp 、 / var/log/utmp),如图 2.1.25 所示。其中, wtmp 存储登 录成功的信息、 btmp 存储登录失败的信息、 utmp 存储 当前正在登录的信息。

查看当前用户登录系统情况:

在命令行中输入【who】命令,可查看当前用户 登录系统情况

查看空口令账户:

在命令行中输入【awk -F: 'length($2)==0 {print $ 1}' /etc/shadow】命令,可查看是否存在空口令账户

  • 5
    点赞
  • 10
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: Windows是由微软公司开发的一种操作系统。它具有易用性、兼容性和强大的功能。Windows系统首次发布于1985年,此后,其不断地升级和发展,发展出了多个版本,如Windows 95、Windows 98、Windows 2000、Windows XP、Windows Vista、Windows 7、Windows 8和Windows 10等。 Windows的界面具有友好的用户操作界面和图形化界面,使得普通用户也能够方便地使用电脑。其系统的兼容性很强,大部分软件和硬件都可以与之兼容。同时,Windows拥有大量的应用程序和游戏,用户可以通过这些来扩展系统的功能和增加趣味性。 除此之外,Windows还提供了一系列高级功能和设置,如安全性、网络连接、多媒体处理、远程控制等。这些功能可满足不同用户的需求。 总之,Windows作为使用最广泛的操作系统之一,其稳定性和易用性受到广泛认可,使得大部分用户能够轻松地利用它进行工作和娱乐,成为了当今世界的主流操作系统之一。 ### 回答2: Windows是一种操作系统,由微软公司开发。它是世界上最流行的操作系统之一,被广泛用于个人电脑和服务器Windows提供了一个基于图形用户界面(GUI)的交互式桌面环境,用户可以从桌面上访问文件、程序和设备。Windows还提供了许多其他功能,如网络连接、安全性和数据备份。Windows系统的版本包括Windows 10、Windows 8、Windows 7、Windows Vista和Windows XP等。其中,Windows 10是最新和最广泛使用的版本。Windows 10具有新的功能和更新的应用程序,如Windows相机、Windows照片、Cortana助手和Microsoft Edge浏览器。Windows操作系统也提供了广泛的支持和用户社区,使得用户可以轻松获取帮助和支持。总的来说,Windows是一种功能齐全、易于使用和广泛使用的操作系统,它被广泛用于各种设备和应用程序中。 ### 回答3: Windows是由微软公司开发的一款操作系统,是全球使用最广泛的操作系统之一。Windows系统的开发历史可以追溯到1981年,从最初的DOS操作系统到现在的Windows 10系统,经历了多个版本的更新与完善。Windows系统简单易用,具有强大的兼容性和丰富的软件支持,可以满足用户在不同领域的各种需求。 Windows系统的主要功能包括文件管理、网络连接、多媒体播放、游戏娱乐、办公应用等。Windows系统还提供了大量的系统工具和服务,如磁盘清理、防病毒软件、网络安全等,以保障用户的系统安全和稳定性。 作为国际知名软件品牌,Windows系统一直以来都致力于在用户体验、系统性能和数据安全方面不断提升,目前Windows 10系统已经融入了人工智能和云计算等先进技术,为用户提供更加精准和高效的服务体验。 总之,Windows系统是一款功能强大、易用、安全可靠的操作系统,无论是个人用户还是企业机构,都能够从中受益并实现更好的生产和生活效率。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值