
Windows 应急排查命令合集入侵现场直接复制使用免责声明本文仅用于企业授权应急响应、安全学习演练。严禁在未授权主机执行排查、取证、操作命令未经授权访问计算机系统属于违法行为。所有操作建议在授权范围内优先保存取证快照再进行排查。前言Windows 主机被入侵、中木马、勒索、横向渗透后的应急排查很多时候现场环境限制不能上传工具、不能打开 GUI、只能 CMD/PowerShell需要开箱即用的命令。本文把应急响应全套常用命令整理完毕分为现场快照保存、系统基础信息、账号与登录痕迹、进程排查、网络连接、服务排查、启动项持久化、计划任务、文件痕迹检索、事件日志查询、Sysmon 日志排查、应急处置全部可以直接复制粘贴使用CMD 和 PowerShell 分开标注。应急排查原则先取证、后排查最后处置优先导出快照不要直接删除文件、杀进程防止销毁恶意程序证据。一、现场快照保存入侵第一件事保存证据导出到文件建议管理员权限执行把所有信息输出到 txt方便后续分析。CMD 版本ipconfig /all ipinfo.txt route print route.txt arp -a arp.txt netstat -ano netstat.txt tasklist /v tasklist.txt tasklist /svc tasklist_svc.txt wmic process list full wmic_process.txt net user localuser.txt net localgroup administrators admin_group.txt query user loginuser.txt net session session.txt schtasks /query /fo table /nh schtasks.txtPowerShell 版本导出 CSV更方便分析Get-NetIPAddress | Export-Csv -Encoding UTF8 ipinfo.csv Get-NetRoute | Export-Csv -Encoding UTF8 route.csv Get-NetTCPConnection | Export-Csv -Encoding UTF8 netconn.csv Get-Process | Select Name,Id,ParentId,Path,CommandLine | Export-Csv -Encoding UTF8 process.csv Get-LocalUser | Export-Csv -Encoding UTF8 localuser.csv Get-LocalGroupMember Administrators | Export-Csv -Encoding UTF8 admin_member.csv Get-ScheduledTask | Select TaskName,TaskPath,State,Actions | Export-Csv -Encoding UTF8 task.csv二、系统基础信息排查CMD# 系统版本、安装时间、域信息 systeminfo # 查看环境变量恶意程序常利用PATH set # 查看主机名 hostname # 查看补丁列表查找漏洞 wmic qfe get HotFixID,InstalledOn,DescriptionPowerShell# 完整系统信息 Get-ComputerInfo # 查看系统补丁 Get-HotFix | Sort InstalledOn -Descending # 查看环境变量 Get-ChildItem Env:三、账号、登录会话与远程痕迹重点排查后门账号、隐藏账号、RDP 登录CMD# 查看本地所有账号 net user # 查看管理员组成员重点后门账号最爱加这里 net localgroup administrators # 查看当前登录用户 query user # 查看最近登录的会话 qwinsta # 查看本机开放的共享、远程会话 net session # 查看本机共享目录横向移动常用 net sharePowerShell# 列出本地所有用户 Get-LocalUser # 查看管理员组成员 Get-LocalGroupMember Administrators # 查看RDP登录记录 Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4624} | Select TimeCreated,Message重点关注陌生本地管理员账号、账号名字带空格、$ 结尾隐藏账号、RDP 多次异地登录。四、进程排查查找恶意进程、Beacon、木马、异常父进程CMD# 查看进程详细信息包含PID、用户名、窗口标题 tasklist /v # 进程关联服务 tasklist /svc # 根据PID杀恶意进程取证完成后再执行 taskkill /F /PID 1234 # 根据进程名结束进程 taskkill /F /IM malware.exe # wmic查看进程完整命令行最重要看恶意参数、base64 powershell wmic process get name,processid,parentprocessid,commandline,executablepathPowerShell推荐可以拿到完整命令行# 列出全部进程包含父PID、程序路径、命令行 Get-Process | Select Name,Id,ParentId,Path,CommandLine,StartTime | Sort-Object Id # 查找指定名称进程 Get-Process | Where-Object {$_.Name -match powershell|cmd|rundll32} # 查看进程加载的DLL Get-Process -Id 1234 | Select -ExpandProperty Modules # 结束恶意进程 Stop-Process -Id 1234 -Force排查关注点无文件路径进程、rundll32/powershell 异常命令行、父进程异常如 explorer 派生 cmd或者 winword 启动 powershell。五、网络连接排查C2 回连、内网横向、SMB、RDP 异常连接CMD# 全部TCP/UDP连接带PID最常用 netstat -ano # 只看已建立连接 netstat -ano | findstr ESTABLISHED # 查看监听端口木马正向监听、bind beacon netstat -ano | findstr LISTENINGPowerShell# 查看TCP连接 Get-NetTCPConnection | Select State,LocalAddress,LocalPort,RemoteAddress,RemotePort,OwningProcess | Sort State # 筛选外部出站连接C2回连重点 Get-NetTCPConnection | Where-Object {$_.State -eq Established -and $_.RemoteAddress -notlike 192.168.* -and $_.RemoteAddress -notlike 10.*} # 根据PID找到进程名 Get-NetTCPConnection -OwningProcess 1234 | Select *重点陌生公网 IP 的 ESTABLISHED 连接、异常高端口监听、大量 445/135 内网连接横向移动。六、服务排查恶意服务、后门服务、持久化CMD# 查看正在运行的服务 net start # wmic列出所有服务查看二进制路径 wmic service get name,displayname,startmode,pathname,statePowerShell# 所有服务 Get-Service | Select Name,DisplayName,Status,StartType # 查看服务完整二进制路径 Get-WmiObject win32_service | Select Name,State,PathName,StartName # 查找自动启动的服务 Get-Service | Where-Object {$_.StartType -eq Automatic}重点路径指向 temp、AppData、随机命名 exe 的服务无名描述服务。七、启动项排查开机持久化注册表、启动文件夹CMD# 查看用户启动文件夹 dir /b %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup # 机器启动文件夹 dir /b C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup # 查询Run注册表键经典自启动 reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run # RunOnce一次性执行 reg query HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce reg query HKLM\Software\Microsoft\Windows\CurrentVersion\RunOncePowerShell# 读取Run自启动项 Get-ItemProperty HKCU:\Software\Microsoft\Windows\CurrentVersion\Run Get-ItemProperty HKLM:\Software\Microsoft\Windows\CurrentVersion\Run # WMI事件持久化查询红队常用WMI订阅 Get-WmiObject -Namespace root\subscription -Class __EventFilter Get-WmiObject -Namespace root\subscription -Class __Consumer八、计划任务排查高频持久化CS、勒索、后门最爱用CMD# 查询全部计划任务 schtasks /query /fo table /nh # 详细信息查看任务执行命令 schtasks /query /v /fo listPowerShell# 列出所有计划任务输出任务名称、执行动作 Get-ScheduledTask | Where State -ne Disabled | Select TaskName,TaskPath,State,{NameAction;Expression{$_.Actions}} # 查看最近创建的计划任务 Get-ScheduledTaskInfo * | Select TaskName,LastRunTime,NextRunTime重点触发器为开机、登录、每隔几分钟执行执行路径指向 temp、powershell、rundll32。九、文件痕迹检索查找最近新增 / 修改恶意文件、临时文件CMD# 查找C盘最近24小时修改的文件可修改时间 forfiles /p C:\ /m * /d -1 /c cmd /c echo path fdate ftime recent_file.txt # 查看Temp目录 dir %temp% dir C:\Windows\TempPowerShell强烈推荐精准检索# 查询C盘24小时内修改的文件排除系统目录 Get-ChildItem -Path C:\ -Recurse -File -ErrorAction SilentlyContinue | Where-Object {$_.LastWriteTime -gt (Get-Date).AddHours(-24)} | Select FullName,Length,LastWriteTime | Sort LastWriteTime -Descending # 查找exe/dll/ps1文件最近7天 Get-ChildItem -Path C:\ -Recurse -Include *.exe,*.dll,*.ps1,*.bat -ErrorAction SilentlyContinue | Where {$_.LastWriteTime -gt (Get-Date).AddDays(-7)} | Select FullName,LastWriteTime # 计算可疑文件哈希用于VT比对 Get-FileHash -Algorithm SHA256 C:\temp\backdoor.exe十、Windows 事件日志查询入侵溯源核心4624 登录、4688 进程创建安全日志默认位置Security系统日志 System应用程序 ApplicationCMD# 导出安全日志取证 wevtutil epl Security C:\security_log.evtx wevtutil epl System C:\system_log.evtxPowerShell日志查询红队蓝队最常用# 查看最近24小时安全日志 Get-WinEvent -LogName Security | Where-Object {$_.TimeCreated -gt (Get-Date).AddHours(-24)} # 4624成功登录重点溯源登录来源IP Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4624} | Select TimeCreated,Message # 4625登录失败暴力破解 Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625} | Select TimeCreated,Message # 4688进程创建需要提前开启进程审计可查看命令行 Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4688} | Select TimeCreated,Message # 4720新建账号 Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4720} # 4732账号加入管理员组 Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4732}十一、Sysmon 日志排查如果主机部署 Sysmon溯源神器Sysmon 日志路径Microsoft-Windows-Sysmon/Operational# 读取Sysmon全部日志最近24h Get-WinEvent -LogName Microsoft-Windows-Sysmon/Operational | Where {$_.TimeCreated -gt (Get-Date).AddHours(-24)} # Sysmon EventID 1进程创建 Get-WinEvent -LogName Microsoft-Windows-Sysmon/Operational | Where {$_.Id -eq 1} | Select TimeCreated,Message # Sysmon EventID 3网络连接 Get-WinEvent -LogName Microsoft-Windows-Sysmon/Operational | Where {$_.Id -eq 3} # Sysmon EventID 11文件创建 Get-WinEvent -LogName Microsoft-Windows-Sysmon/Operational | Where {$_.Id -eq 11}十二、应急处置命令取证完成后隔离、清理# 禁用网卡紧急断网隔离保留本地取证 netsh interface set interface 以太网 disable # 停止server服务关闭SMB阻断横向移动 net stop Server # 关闭计划任务 schtasks /end /tn 恶意任务名 schtasks /delete /tn 恶意任务名 /f # 删除恶意注册表自启动项 reg delete HKLM\Software\Microsoft\Windows\CurrentVersion\Run /v badkey /fPowerShell# 禁用网卡 Disable-NetAdapter -Name 以太网 -Confirm:$false # 删除本地后门账号 Remove-LocalUser -Name backdoor # 从管理员组移除账号 Remove-LocalGroupMember -Group Administrators -Member backdoor十三、应急排查检查清单现场按顺序执行快照导出网络、进程、账号信息先取证查看系统信息确认版本、域环境检查本地管理员账号排查后门账号查看当前登录用户、RDP 登录日志进程列表重点看 powershell、rundll32、wmic 异常进程与命令行netstat 查看对外 C2 连接、内网 SMB/135 横向连接检查服务、开机启动项、注册表 Run 键查看计划任务红队持久化高频检索最近新增 exe/ps1/bat 可疑文件计算文件哈希安全日志 4624/4688/4720/4732 溯源入侵时间和来源 IP如有 Sysmon进一步溯源进程、网络、文件创建取证完成后断网隔离清理持久化、删除恶意文件十四、常见坑提醒不要上来直接删除恶意文件、杀进程证据丢失无法溯源PowerShell 命令需要管理员权限低权限会信息不全4688 进程创建日志默认不开启没有日志属于正常现象日志可能被攻击者清除wevtutil cl 清空日志日志缺失要警惕日志擦除行为部分后门会隐藏进程、隐藏注册表项仅命令行不够可搭配 Autoruns 等工具辅助。最后关于网络安全技术储备网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣黑客都是未来职业选择中上上之选为了保护自己的网络安全学习网络安全知识是必不可少的。如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】