本手册专为Windows安全零基础小白编写,全程使用系统原生工具、CMD/PowerShell命令,无需安装第三方软件,适配Windows Server 2016/2019/2022及家用Windows 10/11系统。覆盖黑客后门账号排查、异常流量监测、木马病毒核查、恶意进程排查、开机自启后门、系统日志溯源核心场景,所有命令可直接复制执行,解读通俗,零基础可独立完成全套安全巡检。
前置说明:大部分排查命令需要管理员身份运行终端(CMD/PowerShell),右键开始菜单选择「Windows终端(管理员)」或「命令提示符(管理员)」,检查结果以「正常无异常、异常需处理」为判断标准。
一、Windows账号安全检查(核心:排查黑客新建后门账号)
黑客入侵Windows服务器/电脑后,最高频的操作就是创建隐藏管理员账号、提权普通账号,用于长期远程登录、控制设备。本步骤全覆盖常规账号、隐藏账号、特权账号排查。
1. 查看系统所有本地账号
执行命令(CMD):net user
命令解读:系统原生账号查询命令,一键列出设备内所有本地用户名,包含禁用、启用账号,是排查陌生账号的基础命令。
正常默认账号:Administrator(超级管理员)、Guest(访客,默认禁用)、系统默认预留账号。
异常判断标准:出现自己未手动创建的陌生用户名(英文名、乱码名、数字名大概率是黑客后门账号)。
2. 查看账号详细信息(权限、状态、登录权限)
执行命令:net user 用户名
示例:net user test
命令解读:精准查询单个账号的详细信息,包含账号是否启用、密码是否过期、是否允许登录、所属用户组。
关键字段解读:
-
本地组成员:若显示Administrators(管理员组),该账号拥有系统最高权限
-
账户启用:状态为“是”代表可直接登录设备
-
密码是否必需:若为“否”,属于无密码高危后门账号
异常判断:陌生账号属于管理员组、无密码、永久启用,100%为黑客提权后门账号。
3. 排查隐藏账号(黑客常用隐匿手段)
黑客会创建带$符号的隐藏账号,普通net user无法直接显示,需用PowerShell命令排查。
执行命令(PowerShell 管理员):Get-LocalUser
命令解读:读取系统完整账号列表,可强制显示带$的隐藏后门账号,是Windows查隐藏账号的核心命令。
异常判断:列表中出现名称带$、状态启用、非系统默认的陌生账号。
4. 查看管理员组所有成员(排查提权账号)
执行命令:net localgroup administrators
命令解读:查看系统所有拥有最高管理员权限的账号,黑客入侵后必会将后门账号加入该组。
异常判断:管理员列表中出现未知账号、陌生账号,属于高危提权漏洞。
5. 查看近期登录记录(溯源异常登录)
执行命令(PowerShell):Get-WinEvent -FilterHashtable @{LogName='Security';ID=4624} -MaxEvents 50
命令解读:读取系统安全日志,查询最近50条成功登录记录,包含登录账号、登录时间、登录IP、登录类型。
异常判断:非本人操作时段、陌生IP、陌生账号登录,代表设备已被入侵。
二、Windows流量监控与异常流量排查(识别挖矿、反弹连接、数据泄露)
Windows设备中,木马、挖矿病毒、远控后门的核心特征就是静默对外联网、持续上传流量、连接陌生外网IP。以下为原生无工具流量排查命令,零基础可直接判断异常。
1. 查看所有网络连接(核心排查命令)
执行命令(CMD 管理员):netstat -ano
命令参数完整解读(小白必懂):
-
-a:显示所有连接、监听端口、正在通信的网络链路
-
-n:以数字IP、端口展示,不解析域名,结果更精准、无延迟
-
-o:显示每个连接对应的PID进程ID(关键!精准定位恶意程序)
2. 网络连接状态解读
-
LISTENING:端口监听中,等待外部连接,属于正常服务端口
-
ESTABLISHED:正在通信的活跃连接(重点排查高危异常)
-
TIME_WAIT:临时断开的残留连接,属于正常现象,无需处理
3. 异常流量100%判定标准
执行 netstat -ano 后,出现以下情况即为中毒/被入侵:
-
大量陌生境外IP、未知外网IP的ESTABLISHED持续连接
-
设备闲置无任何操作,仍有大量对外上传流量
-
出现非常规高危端口连接:6666、8888、9999、135、445等
-
同一陌生IP频繁批量连接本机端口(端口扫描、暴力攻击)
4. 根据PID定位恶意程序路径
通过上面netstat查到的异常PID,精准找到恶意程序位置
执行命令:tasklist | findstr PID号
示例:tasklist | findstr 1234
进阶查路径(PowerShell):Get-Process -Id PID号 | Select-Object Name,Path
命令解读:通过进程ID查询程序名称、完整存储路径,区分正常业务程序和木马程序。
5. 实时流量监控
无需第三方工具,通过系统资源监控查看实时流量:直接按下 Ctrl+Shift+Esc 打开任务管理器,切换「性能」-「以太网/Wi-Fi」,查看实时上传、下载速率。
异常判断:无软件更新、无下载、无业务操作,上传速率持续偏高,大概率是挖矿、远控木马、数据泄露。
三、Windows木马、病毒、恶意程序全面排查
Windows恶意程序常见特征:隐藏进程、伪装系统进程、开机自启、占用高CPU/内存、静默联网、藏匿临时目录。以下是全套零基础排查方案。
1. 排查异常进程(木马核心藏身点)
执行命令(CMD):tasklist
命令解读:列出系统所有正在运行的进程、PID、内存占用,等同于命令行版任务管理器。
异常进程判断:
-
进程名称乱码、无图标、无详细描述、路径未知
-
闲置状态下,单个进程占用CPU50%以上、内存大量占用(挖矿木马典型特征)
-
伪装成系统进程的陌生程序(系统进程均有官方描述、固定路径)
2. 排查开机自启恶意程序(持久化后门)
黑客会将木马设置为开机自启,实现设备重启后自动运行,永久控制设备。
执行命令(PowerShell):Get-CimInstance -ClassName Win32_StartupCommand | Select-Object Name, Command, Location
命令解读:列出系统所有开机自动启动的程序、脚本、快捷方式,全覆盖注册表、启动文件夹自启项。
异常判断:出现陌生exe、bat、ps1脚本,未知路径的开机程序,均为可疑自启后门。
3. 排查系统临时目录恶意文件
Windows木马、病毒默认藏匿目录:Temp临时文件夹,大量恶意脚本会在此缓存运行。
快速打开目录:Win+R 输入 %temp% 回车
异常判断:目录内出现大量未知exe、bat、vbs、乱码文件、临时可执行文件,大概率为恶意程序。
4. 系统原生杀毒扫描(无需安装软件)
Windows Defender自带离线查杀功能,可全盘扫描木马、病毒、恶意软件,零基础直接用。
执行命令(管理员CMD):mpscan /scan /full
命令解读:调用系统自带Defender进行全盘深度扫描,自动识别病毒、木马、恶意程序并提示清理。
5. 排查注册表后门(高级隐匿木马)
部分高级木马会写入注册表实现隐蔽自启,常规方式无法查到。
执行命令(PowerShell):Get-ItemProperty HKLM:\Software\Microsoft\Windows\CurrentVersion\Run
命令解读:读取注册表开机自启项,排查隐匿的注册表后门程序。
四、系统日志与定时任务后门排查
1. 查看系统安全日志(溯源入侵行为)
执行命令(PowerShell):Get-WinEvent -LogName Security -MaxEvents 100
命令解读:读取最近100条系统安全日志,包含账号创建、权限修改、登录失败、远程连接等所有敏感操作。
异常判断:大量登录失败记录、陌生账号创建记录、权限提升记录,代表设备被暴力破解入侵。
2. 排查计划任务后门
黑客常创建定时计划任务,定期执行木马、下载病毒、维持设备被控。
执行命令(CMD):schtasks /query /fo table /nh
命令解读:列出系统所有定时计划任务,简洁展示任务名称、执行时间、运行程序。
异常判断:出现未知定时任务、自动下载脚本、自动运行陌生程序的任务,均为后门任务。
五、Windows异常问题快速处理方案(小白一键止损)
排查出异常后,按以下命令快速止损,操作简单、无风险:
-
删除可疑后门账号:
net user 用户名 /delete -
禁用异常管理员账号:
net user 用户名 /active:no -
结束恶意进程:
taskkill /F /PID 进程ID(/F代表强制终止) -
删除可疑计划任务:
schtasks /delete /tn "任务名" /f -
屏蔽异常IP连接(防火墙拦截):
netsh advfirewall filter add rule name="banIP" remoteip=异常IP action=block dir=in -
清理临时恶意文件:直接打开%temp%,全选删除可清理大部分缓存木马脚本
六、Windows日常安全巡检极简流程(日常复用)
日常维护可直接按顺序执行以下命令,快速完成全盘安全检查:
1. 账号排查:net user && net localgroup administrators
2. 流量排查:netstat -ano
3. 进程排查:tasklist
4. 自启排查:Get-CimInstance -ClassName Win32_StartupCommand
5. 计划任务排查:schtasks /query /fo table /nh
6. 病毒扫描:mpscan /scan /full
posted on
浙公网安备 33010602011771号