本手册专为Windows安全零基础小白编写,全程使用系统原生工具、CMD/PowerShell命令,无需安装第三方软件,适配Windows Server 2016/2019/2022及家用Windows 10/11系统。覆盖黑客后门账号排查、异常流量监测、木马病毒核查、恶意进程排查、开机自启后门、系统日志溯源核心场景,所有命令可直接复制执行,解读通俗,零基础可独立完成全套安全巡检。

前置说明:大部分排查命令需要管理员身份运行终端(CMD/PowerShell),右键开始菜单选择「Windows终端(管理员)」或「命令提示符(管理员)」,检查结果以「正常无异常、异常需处理」为判断标准。

一、Windows账号安全检查(核心:排查黑客新建后门账号)

黑客入侵Windows服务器/电脑后,最高频的操作就是创建隐藏管理员账号、提权普通账号,用于长期远程登录、控制设备。本步骤全覆盖常规账号、隐藏账号、特权账号排查。

1. 查看系统所有本地账号

执行命令(CMD)net user

命令解读:系统原生账号查询命令,一键列出设备内所有本地用户名,包含禁用、启用账号,是排查陌生账号的基础命令。

正常默认账号:Administrator(超级管理员)、Guest(访客,默认禁用)、系统默认预留账号。

异常判断标准:出现自己未手动创建的陌生用户名(英文名、乱码名、数字名大概率是黑客后门账号)。

2. 查看账号详细信息(权限、状态、登录权限)

执行命令net user 用户名

示例net user test

命令解读:精准查询单个账号的详细信息,包含账号是否启用、密码是否过期、是否允许登录、所属用户组。

关键字段解读

  • 本地组成员:若显示Administrators(管理员组),该账号拥有系统最高权限

  • 账户启用:状态为“是”代表可直接登录设备

  • 密码是否必需:若为“否”,属于无密码高危后门账号

异常判断:陌生账号属于管理员组、无密码、永久启用,100%为黑客提权后门账号。

3. 排查隐藏账号(黑客常用隐匿手段)

黑客会创建带$符号的隐藏账号,普通net user无法直接显示,需用PowerShell命令排查。

执行命令(PowerShell 管理员)Get-LocalUser

命令解读:读取系统完整账号列表,可强制显示带$的隐藏后门账号,是Windows查隐藏账号的核心命令。

异常判断:列表中出现名称带$、状态启用、非系统默认的陌生账号。

4. 查看管理员组所有成员(排查提权账号)

执行命令net localgroup administrators

命令解读:查看系统所有拥有最高管理员权限的账号,黑客入侵后必会将后门账号加入该组。

异常判断:管理员列表中出现未知账号、陌生账号,属于高危提权漏洞。

5. 查看近期登录记录(溯源异常登录)

执行命令(PowerShell)Get-WinEvent -FilterHashtable @{LogName='Security';ID=4624} -MaxEvents 50

命令解读:读取系统安全日志,查询最近50条成功登录记录,包含登录账号、登录时间、登录IP、登录类型。

异常判断:非本人操作时段、陌生IP、陌生账号登录,代表设备已被入侵。

二、Windows流量监控与异常流量排查(识别挖矿、反弹连接、数据泄露)

Windows设备中,木马、挖矿病毒、远控后门的核心特征就是静默对外联网、持续上传流量、连接陌生外网IP。以下为原生无工具流量排查命令,零基础可直接判断异常。

1. 查看所有网络连接(核心排查命令)

执行命令(CMD 管理员)netstat -ano

命令参数完整解读(小白必懂)

  • -a:显示所有连接、监听端口、正在通信的网络链路

  • -n:以数字IP、端口展示,不解析域名,结果更精准、无延迟

  • -o:显示每个连接对应的PID进程ID(关键!精准定位恶意程序)

2. 网络连接状态解读

  • LISTENING:端口监听中,等待外部连接,属于正常服务端口

  • ESTABLISHED:正在通信的活跃连接(重点排查高危异常)

  • TIME_WAIT:临时断开的残留连接,属于正常现象,无需处理

3. 异常流量100%判定标准

执行 netstat -ano 后,出现以下情况即为中毒/被入侵:

  • 大量陌生境外IP、未知外网IP的ESTABLISHED持续连接

  • 设备闲置无任何操作,仍有大量对外上传流量

  • 出现非常规高危端口连接:6666、8888、9999、135、445等

  • 同一陌生IP频繁批量连接本机端口(端口扫描、暴力攻击)

4. 根据PID定位恶意程序路径

通过上面netstat查到的异常PID,精准找到恶意程序位置

执行命令tasklist | findstr PID号

示例tasklist | findstr 1234

进阶查路径(PowerShell)Get-Process -Id PID号 | Select-Object Name,Path

命令解读:通过进程ID查询程序名称、完整存储路径,区分正常业务程序和木马程序。

5. 实时流量监控

无需第三方工具,通过系统资源监控查看实时流量:直接按下 Ctrl+Shift+Esc 打开任务管理器,切换「性能」-「以太网/Wi-Fi」,查看实时上传、下载速率。

异常判断:无软件更新、无下载、无业务操作,上传速率持续偏高,大概率是挖矿、远控木马、数据泄露。

三、Windows木马、病毒、恶意程序全面排查

Windows恶意程序常见特征:隐藏进程、伪装系统进程、开机自启、占用高CPU/内存、静默联网、藏匿临时目录。以下是全套零基础排查方案。

1. 排查异常进程(木马核心藏身点)

执行命令(CMD)tasklist

命令解读:列出系统所有正在运行的进程、PID、内存占用,等同于命令行版任务管理器。

异常进程判断

  • 进程名称乱码、无图标、无详细描述、路径未知

  • 闲置状态下,单个进程占用CPU50%以上、内存大量占用(挖矿木马典型特征)

  • 伪装成系统进程的陌生程序(系统进程均有官方描述、固定路径)

2. 排查开机自启恶意程序(持久化后门)

黑客会将木马设置为开机自启,实现设备重启后自动运行,永久控制设备。

执行命令(PowerShell)Get-CimInstance -ClassName Win32_StartupCommand | Select-Object Name, Command, Location

命令解读:列出系统所有开机自动启动的程序、脚本、快捷方式,全覆盖注册表、启动文件夹自启项。

异常判断:出现陌生exe、bat、ps1脚本,未知路径的开机程序,均为可疑自启后门。

3. 排查系统临时目录恶意文件

Windows木马、病毒默认藏匿目录:Temp临时文件夹,大量恶意脚本会在此缓存运行。

快速打开目录:Win+R 输入 %temp% 回车

异常判断:目录内出现大量未知exe、bat、vbs、乱码文件、临时可执行文件,大概率为恶意程序。

4. 系统原生杀毒扫描(无需安装软件)

Windows Defender自带离线查杀功能,可全盘扫描木马、病毒、恶意软件,零基础直接用。

执行命令(管理员CMD)mpscan /scan /full

命令解读:调用系统自带Defender进行全盘深度扫描,自动识别病毒、木马、恶意程序并提示清理。

5. 排查注册表后门(高级隐匿木马)

部分高级木马会写入注册表实现隐蔽自启,常规方式无法查到。

执行命令(PowerShell)Get-ItemProperty HKLM:\Software\Microsoft\Windows\CurrentVersion\Run

命令解读:读取注册表开机自启项,排查隐匿的注册表后门程序。

四、系统日志与定时任务后门排查

1. 查看系统安全日志(溯源入侵行为)

执行命令(PowerShell)Get-WinEvent -LogName Security -MaxEvents 100

命令解读:读取最近100条系统安全日志,包含账号创建、权限修改、登录失败、远程连接等所有敏感操作。

异常判断:大量登录失败记录、陌生账号创建记录、权限提升记录,代表设备被暴力破解入侵。

2. 排查计划任务后门

黑客常创建定时计划任务,定期执行木马、下载病毒、维持设备被控。

执行命令(CMD)schtasks /query /fo table /nh

命令解读:列出系统所有定时计划任务,简洁展示任务名称、执行时间、运行程序。

异常判断:出现未知定时任务、自动下载脚本、自动运行陌生程序的任务,均为后门任务。

五、Windows异常问题快速处理方案(小白一键止损)

排查出异常后,按以下命令快速止损,操作简单、无风险:

  1. 删除可疑后门账号net user 用户名 /delete

  2. 禁用异常管理员账号net user 用户名 /active:no

  3. 结束恶意进程taskkill /F /PID 进程ID(/F代表强制终止)

  4. 删除可疑计划任务schtasks /delete /tn "任务名" /f

  5. 屏蔽异常IP连接(防火墙拦截):netsh advfirewall filter add rule name="banIP" remoteip=异常IP action=block dir=in

  6. 清理临时恶意文件:直接打开%temp%,全选删除可清理大部分缓存木马脚本

六、Windows日常安全巡检极简流程(日常复用)

日常维护可直接按顺序执行以下命令,快速完成全盘安全检查:

1. 账号排查:net user && net localgroup administrators

2. 流量排查:netstat -ano

3. 进程排查:tasklist

4. 自启排查:Get-CimInstance -ClassName Win32_StartupCommand

5. 计划任务排查:schtasks /query /fo table /nh

6. 病毒扫描:mpscan /scan /full

 posted on 2026-06-11 10:58  2525256  阅读(40)  评论(0)    收藏  举报