Windows 运维命令|按细分领域汇总
Bootcfg 基础说明
Bootcfg (Boot Configuration Tool) ,是微软为 Windows NT 内核系列操作系统开发的引导配置命令行工具的官方正式命名。
它有时也会被非官方称呼为 Boot Configuration Editor(引导配置编辑器),因为核心功能是编辑管理引导配置文件,但官方正式命名以 Boot Configuration Tool 为准。
该工具专门用于管理 Legacy BIOS 时代 Windows 系统的 boot.ini 引导配置文件,仅存在于 Windows 2000 到 Windows Vista/Server 2008 的系统中,后续被适配新 BCD 引导架构的 bcdedit 等工具替代。
Bootcfg 是微软为 Windows NT 内核系列操作系统 开发的原生引导配置命令行工具,核心作用是编辑、管理 Legacy BIOS 时代的引导配置文件 boot.ini,支持引导项增删改查、超时设置、引导参数配置、引导修复等功能。 它的生命周期完全绑定 Windows NT 的引导架构迭代:仅存在于 Windows NT 5.0(Windows 2000)到 Windows NT 6.0(Windows Vista/Server 2008)的系统中,Windows 7/Server 2008 R2 起被完全移除,功能由适配新引导架构的 bcdedit 等工具替代。
发展时间线(按系统版本对应 Bootcfg 版本划分)
| 阶段 | 对应 Bootcfg 版本 | 对应系统及发布时间 | 阶段特征 |
|---|---|---|---|
| 前置背景 | 无原生版本 | Windows NT 3.1/3.5/3.51/4.0(1993-1996年) | 无系统原生 Bootcfg,boot.ini 需手动编辑,或使用 NT 4.0 资源工具包中的社区开发版 Bootcfg |
| 正式引入 | 5.0.x | Windows 2000(NT 5.0,2000年2月发布) | 首次将 Bootcfg 集成到系统,作为官方原生 boot.ini 编辑工具 |
| 功能成熟 | 5.1.x / 5.2.x | Windows XP(NT 5.1,2001年10月)、Windows Server 2003(NT 5.2,2003年4月)、Windows Server 2003 R2(2005年12月) | 功能全面完善,适配企业级、客户端多场景引导需求 |
| 逐渐废弃 | 6.0.x | Windows Vista(NT 6.0,2007年1月)、Windows Server 2008(NT 6.0,2008年2月) | 随新引导架构推出被标记为弃用,仅保留对旧 boot.ini 的兼容能力 |
| 完全移除 | 无 | Windows 7(NT 6.1,2009年10月)、Windows Server 2008 R2(2008年7月)及之后所有 Windows 版本 | 彻底从系统中移除,功能完全由新引导工具替代 |
各版本核心差异
Bootcfg 版本号与对应 Windows 系统的内核版本完全绑定,核心差异围绕引导架构、功能支持、兼容性展开:
| Bootcfg 版本 | 核心功能与差异点 | 废弃状态 |
|---|---|---|
| 5.0.x(Windows 2000) | 1. 首次提供原生 boot.ini 编辑能力,支持基础命令:/copy(复制引导项)、/add(新增引导项)、/delete(删除引导项)、/query(查询配置)、/default(设置默认引导项)、/timeout(设置引导超时)、/backup(备份 boot.ini)、/reboot(重启生效)2. 支持 ARC 路径配置,适配 RISC/Itanium 架构的引导需求3. 集成恢复控制台(Recovery Console)的引导修复能力,/rebuild 命令可扫描系统分区重建损坏的 boot.ini4. 不支持远程配置、高级引导参数(如 PAE、DEP 相关参数) |
正常支持 |
| 5.1.x/5.2.x(XP/Server 2003 系列) | 1. 新增大量引导参数支持:/PAE(物理地址扩展)、/NOEXECUTE(DEP 数据执行保护)、/3GB(用户态地址空间扩容)、/MAXMEM(内存上限限制)、/DEBUG(内核调试配置)、/SCSIORDINAL(SCSI 磁盘序号指定)2. 5.2 版本(Server 2003)新增远程配置能力,支持/s 参数远程修改其他服务器的 boot.ini,适配企业批量部署需求3. 优化 /rebuild 功能,可识别 Windows 98 等非 NT 系统的引导项4. 支持 64 位 XP/Server 2003 的引导配置,适配 Itanium 架构的 EFI 引导参数 |
正常支持 |
| 6.0.x(Vista/Server 2008) | 1. 仅支持兼容旧的 boot.ini 配置,不支持修改全新的 BCD(引导配置数据)架构(Vista 起默认使用二进制格式的 BCD 替代文本格式的 boot.ini)2. /rebuild 命令失去实用价值(Vista 默认使用 BCD 引导,boot.ini 仅为兼容旧系统保留)3. 不再支持 RISC 架构引导配置,ARC 路径仅作向下兼容4. 官方文档明确标记为「已弃用(Deprecated)」,推荐使用 bcdedit 替代 |
已弃用,仅作兼容 |
| 无(Windows 7 及之后) | 系统不再内置 Bootcfg 组件,所有引导配置由 bcdedit(BCD 配置)、bootrec(引导扇区修复)、bcdboot(BCD 文件生成)等工具完成,同时支持 Legacy BIOS 和 UEFI 两种引导架构 |
完全移除 |
演进逻辑与淘汰原因
Bootcfg 的兴衰完全跟随 Windows NT 引导架构的迭代:
- 2000-2003 年(成熟期):
boot.ini是 NT 时代唯一的引导配置文件,Bootcfg 作为官方原生工具替代了手动编辑和第三方工具的生态,满足了双系统引导、服务器引导修复、高级参数配置的核心需求。 - 2007 年(废弃期):Vista 重构引导架构,推出二进制格式的 BCD,取代
boot.ini,BCD 支持 UEFI 引导、VHD 引导、Windows 启动管理器等新特性,Bootcfg 因仅适配boot.ini,无法覆盖新架构的配置需求,被官方弃用。 - 2009 年(淘汰期):Windows 7 起引导架构全面统一为 BCD,Bootcfg 彻底失去存在必要,被从系统中移除。
注意事项
- Bootcfg 仅支持 Windows NT 内核的 Legacy BIOS 引导配置,不支持 Windows 9x/DOS 系统,也不支持 UEFI 引导配置。
- 在 Windows 7 及之后系统中配置引导,需使用
bcdedit、系统自带的「启动修复」工具或第三方引导工具(如 EasyBCD)。 - 目前仍在使用 Windows XP/Server 2003 的老旧系统中,Bootcfg 是修复引导问题的首选原生工具,无需依赖第三方软件。
bootcfg
配置、查询或更改 Boot.ini 文件设置。
Syntax
bootcfg <parameter> [arguments...]
Parameters
| Parameter | Description |
|---|---|
| bootcfg addsw | 为指定的操作系统项添加操作系统加载选项。 |
| bootcfg copy | 创建现有启动项副本,可向其添加命令行选项。 |
| bootcfg dbg1394 | 为指定操作系统项配置 1394 端口调试。 |
| bootcfg debug | 添加或更改指定操作系统项的调试设置。 |
| bootcfg default | 指定要指定为默认值的操作系统项。 |
| bootcfg delete | 删除 Boot.ini 文件的 [operating systems] 部分中的操作系统项。 |
| bootcfg ems | 使用户能够添加或更改用于将紧急管理服务控制台重定向到远程计算机的设置。 |
| bootcfg query | 查询并显示 Boot.ini 中的 [boot loader] 和 [operating systems] 部分项。 |
| bootcfg raw | 将指定为字符串的操作系统加载选项添加到 Boot.ini 文件的 [operating systems] 节中的操作系统条目中。 |
| bootcfg rmsw | 为指定操作系统条目删除操作系统加载选项。 |
| bootcfg timeout | 更改操作系统超时值。 |
|
C:\Users\Administrator>bcdedit -help BCDEDIT - 启动配置数据存储编辑器 Bcdedit.exe 命令行工具用于修改启动配置数据存储。启动配置数据存储包含启动配置参数并控制操作系统的启动方式。这些参数以前位于 Boot.ini 文件中(在基于 BIOS 的操作系统中)或位于非易失性 RAM 项中(在基于可扩展固件接口的操作系统中)。可以使用 Bcdedit.exe 在启动配置数据存储中添加、删除、编辑和附加项。 有关命令和选项的详细信息,请键入 bcdedit.exe /? <command>。例如,若要显示有关 /createstore 命令的详细信息,请键入: bcdedit.exe /? /createstore C:\Users\Administrator> bcdedit.exe /? /createstore bcdedit /createstore <filename> 此命令新建空的启动配置数据存储。创建的存储不是系统存储。 <filename> 指定启动配置数据存储的文件名。如果文件名包含空格,则必须将其括在引号("")中。 示例: 下列命令创建指定的存储文件: bcdedit /createstore C:\DATA\BCD 有关本帮助文件中按字母顺序排列的主题列表,请运行 "bcdedit /? TOPICS"。 C:\Users\Administrator>bcdedit /? TOPICS 本帮助文件中的主题 若要显示某个主题的帮助,请运行 "bcdedit /? <topic>",其中,<topic> 是下列 bcdedit bootdebug /bootdebug 命令。 对存储执行的命令 对存储中的项执行的命令 运行 bcdedit /? ID 可获得有关这些命令使用的标识符的信息。 对项选项执行的命令 运行 bcdedit /? TYPES 可获得这些命令使用的数据类型的列表。 C:\Users\Administrator>bcdedit /? TYPES 类型 /set 和 /deletevalue 命令要求将 <datatype> 作为参数。 数据类型是使用名称或自定义类型标识的。下面列出了名称及其数据格式(在括号中)以及自定义类型的简短描述。如果未指定格式,则描述列出可用于该类型的文本值。有关数据格式的详细信息,请运行 "bcdedit /? formats"。 以下类型对所有项都是有效的。有关特定项(如启动管理器项或 Windows OS 加载器项)特有的类型的信息,请参阅此帮助主题末尾。 项 有关设备对象的附加类型的信息,请运行 "bcdedit /? TYPES DEVOBJECT"。 C:\Users\Administrator>bcdedit /? TYPES DEVOBJECT 设备其他选项 以下类型适用于设备其他选项条目。有关这些类型的数据格式的信息,请运行 "bcdedit /? FORMATS"。 以下选项对于设备其他选项条目有效: EXPORTASCD (布尔) 允许将 RAM 磁盘导出为 CD。 有关特定应用程序的附加类型的信息,请运行 "bcdedit /? TYPES <apptype>",其中 <apptype> 为以下其中一项: BOOTAPP 启动应用程序。这些类型也应用于启动管理器、内存诊断应用程序、Windows OS 加载器和恢复应用程序。
C:\Users\Administrator>bcdedit /? FORMATS bool 布尔值。以下值与 TRUE 对应: 1、ON、YES、TRUE 以下值与 FALSE 对应: 0、OFF、NO、FALSE device 设备可以是以下类型之一: BOOT 这些类型的选项为: <drive> 带有冒号并且结尾不带反斜杠的驱动器号。 id 条目标识符,它引用启动配置数据存储中的项。有关标识符的详细信息,请运行 "bcdedit /? ID"。 integer 64 位整数类型。可以使用枚举的值设置某些整数类型。 integerlist 以空格分隔的一个或多个 64 位整数的列表。该列表不应置于引号中。 list 条目标识符列表。它包含以空格分隔的一个或多个条目标识符。该列表不应置于引号中。 string 文本字符串。如果它包含空格,则应该置于引号("")中。 控制输出的命令 C:\Users\Administrator>bcdedit /enum Windows 启动管理器 Windows 启动加载器
C:\Users\Administrator>bcdedit /v Windows 启动管理器 Windows 启动加载器 单独运行 "bcdedit" 等同于运行 "bcdedit /enum ACTIVE"。 控制启动管理器的命令 控制启动应用程序紧急管理服务的命令 控制调试的命令 控制远程事件日志记录的命令
C:\Users\Administrator> pnputil /? 命令: pnputil /add-driver <filename.inf | *.inf> [/subdirs] [/install] [/reboot] 将驱动程序包添加到驱动程序存储中。 示例: pnputil /delete-driver <oem#.inf> [/uninstall] [/force] [/reboot] 从驱动程序存储中删除驱动程序包。 示例: pnputil /export-driver <oem#.inf | *> <目标目录> 从驱动程序存储中将驱动程序包导出到目标目录中。 示例: pnputil /enum-drivers [/class <name | GUID>] [/files] [/ids] [/devices] [/format <txt | xml | csv>] [/output-file [<filename>]] 枚举驱动程序存储中的所有第三方驱动程序包。 示例: pnputil /disable-device [<实例 ID> | /deviceid <设备 ID>] [/class <名称 | GUID>] [/bus <name | GUID>] [/reboot] [/force] 禁用系统上的设备。 示例: pnputil /enable-device [<instance ID> | /deviceid <device ID>] [/class <name | GUID>] [/bus <name | GUID>] [/reboot] 启用系统上的设备。 示例: pnputil /restart-device [<instance ID> | /deviceid <device ID>] [/class <name | GUID>] [/bus <name | GUID>] [/reboot] 重启系统上的设备。 示例: pnputil /remove-device [<instance ID> | /deviceid <device ID>] [/class <name | GUID>][/bus <name | GUID>] [/subtree] [/reboot] [/force] 尝试从系统中删除设备。 示例: pnputil /scan-devices [/instanceid <实例 ID>] [/async] 扫描系统以查找任何设备硬件更改。 示例: pnputil /enum-devices [/connected | /disconnected] [/class <name |GUID>] [/instanceid <instance ID> | /deviceid <device ID>] [/problem [<code>]] [/bus [<name | GUID>]] [/deviceids] [/relations] [/services] [/stack] [/location] [/drivers] [/interfaces] [/properties] [/resources] [/format <txt | xml | csv>] [/output-file [<filename>]] 枚举系统上的所有设备。 示例: pnputil /enum-interfaces [/enabled | /disabled] [/class <GUID>] [/instanceid <instance ID>] [/properties] [/format <txt | xml | csv>] [/output-file [<filename>]] 枚举系统上的所有设备接口。 示例: pnputil /enum-classes [/class <name | GUID>] [/services] [/format <txt | xml | csv>] [/output-file [<filename>]] 枚举系统上的所有设备设置类。 示例: pnputil /enum-devicetree [根设备实例 ID] [/connected] [/services] [/stack] [/drivers] [/interfaces] 枚举设备树。 示例: pnputil /enum-containers [/containerid <container id>] [/connected | /disconnected] [/problem] [/devices] [/format <txt | xml | csv>] [/output-file [<filename>]] 枚举系统上的所有设备容器: 示例: pnputil /? 显示使用情况屏幕。 C:\Users\Administrator>setx /? SetX 有三种使用方式: 语法 1: 语法 2: 语法 3: 描述: 参数列表: /U [domain\]user 指定应该在哪个用户上下文执行命令。 /P [password] 指定给定用户上下文的密码。如果省略则提示输入。 var 指定要设置的环境变量。 value 指定分配给环境变量的值。 /K regpath 指定变量是基于注册表项的信息而设置的。 路径的格式应该是 hive\key\...\value。例如HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\TimeZoneInformation\StandardName。 /F file 指定要使用的文本文件的文件名。 /A x,y 指定绝对文件坐标(线 X,项目 Y)作为在此文件里搜索的参数。 /R x,y string 指定有关“字符串”作为搜索参数的相对文件坐标。 /M 指定应该在系统 (HKEY_LOCAL_MACHINE) 环境中设置此变量。在 HKEY_CURRENT_USER 环境下,默认将设置此变量。 /X 用 x,y 坐标显示文件内容。 /D delimiters 指定其他限定符,如 "," 或 "\"。内置分隔符是空格、制表符、回车和换行符。所有 ASCII 字符都可作为限定符。限定符的最大数量,包括内置分隔符,是 15。 /? 显示此帮助消息。 注意: 1) SETX 在注册表中将变量写入主机环境。 2) 在本地系统,用此工具创建或修改的变量将在以后的命令窗口可用,但在当前的 CMD.exe 命令窗口。 3) 在远程系统,用此工具创建或修改的变量在下次登录会话可用。 4) 有效的注册表项数据类型是 REG_DWORD,REG_EXPAND_SZ,REG_SZ和 REG_MULTI_SZ。 5) 受支持的配置单元: HKEY_LOCAL_MACHINE (HKLM),HKEY_CURRENT_USER (HKCU)。 6) 限定符区分大小写。 7) REG_DWORD 的值是从注册表里以十进制格式提取出来的。 示例:
C:\Users\Administrator>sfc /? Microsoft (R) Windows (R) Resource Checker 6.0 版版权所有 (C) Microsoft Corporation。保留所有权利。扫描所有保护的系统文件的完整性,并使用正确的 Microsoft 版本替换不正确的版本。 SFC [/SCANNOW] [/VERIFYONLY] [/SCANFILE=<file>] [/VERIFYFILE=<file>][/OFFWINDIR=<offline windows directory> /OFFBOOTDIR=<offline boot directory> [/OFFLOGFILE=<log file path>]] SFC /SCANNOW 扫描所有保护的系统文件的完整性,并尽可能修复有问题的文件。 示例: sfc /SCANNOW
C:\Users\Administrator>dism /? 部署映像服务和管理工具版本: 10.0.26100.1150
描述: DISM 枚举、安装、卸载、配置和更新 Windows 映像中的功能和程序包。可以使用的命令取决于提供的映像以及映像是处于脱机还是运行状态。
DISM.exe /Capture-Ffu - 将物理磁盘映像捕获到新的 FFU 文件中。 WIM 命令: DISM.exe /Apply-CustomDataImage - 冻结自定义数据映像中包含的文件。 通用映像处理命令: DISM.exe /Split-Image - 将现有 .wim 文件拆分为多个只读拆分 WIM (SWM) 文件。 映像规格: DISM.exe /Online - 以正在运行的操作系统为目标。 DISM 选项: DISM.exe /English - 用英文显示命令行输出。 若要获得有关这些 DISM 选项及其参数的详细信息,请在紧挨着 /? 之前指定一个选项。 示例: C:\Users\Administrator>REG /? REG Operation [Parameter List] Operation [ QUERY | ADD | DELETE | COPY |SAVE | LOAD | UNLOAD | RESTORE | COMPARE | EXPORT | IMPORT | FLAGS ] 返回代码: (除了 REG COMPARE) 0 - 成功 要得到有关某个操作的帮助,请键入: REG Operation /? 例如: REG QUERY /?
C:\Users\Administrator> REG QUERY /? REG QUERY KeyName [/v [ValueName] | /ve] [/s] KeyName [\\Machine\]FullKey REG QUERY /v 具体的注册表项值的查询。如果省略,会查询该项的所有值。只有与 /f 开关一起指定的情况下,此开关的参数才是可选的。它指定只在值名称中搜索。 REG QUERY /ve 查询默认值或空值名称(默认)。 REG QUERY /s 循环查询所有子项和值(如 dir /s)。 REG QUERY /se 为 REG_MULTI_SZ 在数据字符串中指定分隔符(长度只为 1 个字符)。默认分隔符为 "\0"。 REG QUERY /f 指定搜索的数据或模式。如果字符串包含空格,请使用双引号。默认为 "*"。 REG QUERY /k 指定只在项名称中搜索。 REG QUERY /d 指定只在数据中搜索。 REG QUERY /c 指定搜索时区分大小写。默认搜索为不区分大小写。 REG QUERY /e 指定只返回完全匹配。默认是返回所有匹配。 REG QUERY /t 指定注册表值数据类型。有效的类型是:REG_SZ, REG_MULTI_SZ, REG_EXPAND_SZ,REG_DWORD, REG_QWORD, REG_BINARY, REG_NONE默认为所有类型。 REG QUERY /z 详细: 显示值名称类型的数字等值。 REG QUERY /reg:32 指定应该使用 32 位注册表视图访问的注册表项。 REG QUERY /reg:64 指定应该使用 64 位注册表视图访问的注册表项。 示例: REG QUERY HKLM\Software\Microsoft\ResKit /v Version 显示注册表值 Version 的值 REG QUERY \\ABC\HKLM\Software\Microsoft\ResKit\Nt\Setup /s 显示远程机器 ABC 上的、在注册表项设置下的所有子项和值 REG QUERY HKLM\Software\Microsoft\ResKit\Nt\Setup /se # 用 "#" 作为分隔符,显示类型为 REG_MULTI_SZ 的所有值名称的所有子项和值。 REG QUERY HKLM /f SYSTEM /t REG_SZ /c /e 以区分大小写的形式显示项、值和数据和数据类型 REG_SZ的、在 HKLM 更目录下的、"SYSTEM" 出现的精确次数 REG QUERY HKCU /f 0F /d /t REG_BINARY 显示在 HKCU 根目录下、数据类型为 REG_BINARY 的数据的项、值和数据的 "0F" 出现的次数。 REG QUERY HKLM\SOFTWARE /ve 显示在 HKLM\SOFTWARE 下的项、值和数据(默认) PS C:\Users\Administrator> fsutil /? fsutil 8dot3name 8dot3name 管理
PS C:\Users\Administrator> fsutil 8dot3name /? fsutil 8dot3name query 在系统上查询当前设置的短名称行为
PS C:\Users\Administrator> fsutil behavior /? fsutil behavior query 查询文件系统行为参数
PS C:\Users\Administrator> fsutil dax /? fsutil dax queryFileAlignment 在 dax 卷上查询文件对齐
PS C:\Users\Administrator> fsutil devdrv /? 开发人员驱动器或开发人员卷是针对开发人员场景的性能进行调整的卷。这也让设备管理员可以控制附加到卷的文件系统筛选器。 ---- 支持的 DEVDRV 命令 ---- fsutil devdrv query 查询开发人员卷信息 请使用 "fsutil devdrv <command> /?" 了解详细信息。
PS C:\Users\Administrator> fsutil repair /? fsutil repair enumerate 枚举卷的损坏日志项 PS C:\Users\Administrator> fsutil reparsePoint /? fsutil reparsePoint delete 删除重分析点
fsutil resource create 创建辅助事务性资源管理器
fsutil sparse queryflag 查询稀疏
fsutil tiering clearFlags 禁用卷的分层行为标记
解码 解码 NTFS 跟踪信息
fsutil transaction commit 提交指定事务
fsutil usn createJournal 创建 USN 日志
fsutil wim enumFiles 枚举 WIM 支持的文件 |
||||||||||||||||||||||||||||
| bcdedit /enum //显示系统启动项 bcdedit /set {current} description "New Description" //编辑系统启动项 bcdboot c:\windows /s c: //重建BCD pnputil /enum-devices /connected //列出所有设备 pnputil /delete-driver oem.inf /uninstall /force //删除设备驱动程序 set //列出系统变量 setx <VariableName> <Value> /m //创建系统变量 reg delete "HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment" /v <VariableName> /f //删除系统变量 wmic product get name,version //列出已安装的程序 wmic product where name="<ProgramName>" call uninstall //卸载程序 wmic qfe list //列出系统更新 msinfo32 //显示系统信息摘要 bcdedit /set {bootmgr} timeout 30 //设置启动菜单超时时间 msconfig //打开系统配置实用程序 sfc /scannow //检查系统文件 dism /online /cleanup-image /restorehealth //修复系统映像 chkntfs c: //检查NTFS文件系统 fsutil fsinfo drives //列出所有磁盘驱动器 gpedit.msc //打开组策略编辑器 regedit //打开注册表编辑器 ms-settings: //打开Windows设置 |
||||||||||||||||||||||||||||
|
C:\Users\Administrator>icacls /? ICACLS name /save aclfile [/T] [/C] [/L] [/Q] 将匹配名称的文件和文件夹的 DACL 存储到 aclfile 中以便将来与 /restore 一起使用。请注意,未保存 SACL、所有者或完整性标签。 ICACLS directory [/substitute SidOld SidNew [...]] /restore aclfile [/C] [/L] [/Q] 将存储的 DACL 应用于目录中的文件。 ICACLS name /setowner user [/T] [/C] [/L] [/Q] 更改所有匹配名称的所有者。该选项不会强制更改所有身份;使用 takeown.exe 实用程序可实现该目的。 ICACLS name /findsid Sid [/T] [/C] [/L] [/Q] 查找包含显式提及 SID 的 ACL 的所有匹配名称。 ICACLS name /verify [/T] [/C] [/L] [/Q] 查找其 ACL 不规范或长度与 ACE计数不一致的所有文件。 ICACLS name /reset [/T] [/C] [/L] [/Q] 为所有匹配文件使用默认继承的 ACL 替换 ACL。 ICACLS name [/grant[:r] Sid:perm[...]][/deny Sid:perm [...]] [/remove[:g|:d]] Sid[...]] [/T] [/C] [/L] [/Q] [/setintegritylevel Level:policy[...]] ICACLS /grant[:r] Sid:perm 授予指定的用户访问权限。如果使用 :r,这些权限将替换以前授予的所有显式权限。如果不使用 :r,这些权限将添加到以前授予的所有显式权限。 ICACLS /deny Sid:perm 显式拒绝指定的用户访问权限。将为列出的权限添加显式拒绝 ACE,并删除所有显式授予的权限中的相同权限。 ICACLS /remove[:[g|d]] Sid 删除 ACL 中所有出现的 SID。使用:g,将删除授予该 SID 的所有权限。使用 :d,将删除拒绝该 SID 的所有权限。 ICACLS /setintegritylevel [(CI)(OI)] 级别将完整性 ACE 显式添加到所有匹配文件。要指定的级别为以下级别之一: ICACLS /inheritance:e|d|r
/T 指示在以该名称指定的目录下的所有匹配文件/目录上执行此操作。 /C 指示此操作将在所有文件错误上继续进行。仍将显示错误消息。 /L 指示此操作在符号链接本身而不是其目标上执行。 /Q 指示 icacls 应该禁止显示成功消息。 ICACLS 保留 ACE 项的规范顺序: perm 是权限掩码,可以指定两种格式之一: 示例: icacls c:\windows\* /save AclFile /T - 将 c:\windows 及其子目录下所有文件的ACL 保存到 AclFile。 icacls c:\windows\ /restore AclFile - 将还原 c:\windows 及其子目录下存在的 AclFile 内所有文件的 ACL。 icacls file /grant Administrator:(D,WDAC) - 将授予用户对文件删除和写入 DAC 的管理员权限。 icacls file /grant *S-1-1-0:(D,WDAC) - 将授予由 sid S-1-1-0 定义的用户对文件删除和写入 DAC 的权限。 C:\Users\Administrator>TAKEOWN /? TAKEOWN [/S system [/U username [/P [password]]]] /F filename [/A] [/R [/D prompt]] 描述: 参数列表: TAKEOWN /U [domain\]user 指定用户上下文,命令在此上下文中执行。 TAKEOWN /P [password] 指定给定用户上下文的密码。如果省略,提示输入。 TAKEOWN /F filename 指定文件名或目录名模式。可以用通配符 "*"指定模式。允许共享名\文件名。 TAKEOWN /A 将所有权给于管理员组,而不是当前用户。 TAKEOWN /R 递归: 指示工具运行于指定的目录和子目录 里的文件上。 TAKEOWN /D prompt 当前用户在一个目录里没有“列出文件夹”权限时,使用默认答案。当在子目录里进行递归 (/R) 操作时会发生这种情况。用有效值 "Y" 获取所有权或用 "N" 跳过。 TAKEOWN /SKIPSL 不遵循符号链接。仅适用于 /R。 TAKEOWN /? 显示此帮助消息。 注意: 1) 如果未指定 /A,文件所有权会将被授予当前登录的用户。 2) 不支持用 "?" 和 "*" 的混合模式。 3) /D 用于抑制确认提示。 示例:
C:\Users\Administrator> whoami /? WhoAmI 有三种使用方法: 语法 1: 语法 2: 语法 3: 描述: 参数列表: WHOAMI /FQDN 用完全合格的 (Fully Qualified) 格式显示用户名可分辨名称(FQDN) 格式。 WHOAMI /USER 显示当前用户的信息以及安全标识符 (SID)。 WHOAMI /GROUPS 显示当前用户的组成员信息、帐户类型和安全标识符 (SID) 和属性。 WHOAMI /CLAIMS 显示当前用户的声明,包括声明名称、标志、类型和值。 WHOAMI /PRIV 显示当前用户的安全特权 。 WHOAMI /LOGONID 显示当前用户的登录 ID。 WHOAMI /ALL 显示当前用户名、所属的组以及安全等级 当前用户访问令牌的标识符(SID)、 声明和权限。 WHOAMI /FO format 指定要显示的输出格式。有效值为 TABLE、LIST、CSV。列标题未使用 CSV格式显示。默认格式为 TABLE。 WHOAMI /NH 指定不应在输出中显示列标题。此参数仅对TABLE 和 CSV 格式有效。 WHOAMI /? 显示此帮助消息。 Examples: PS C:\Users\Administrator> WHOAMI /PRIV 特权信息 特权名 描述 状态 |
||||||||||||||||||||||||||||
|
icacls <Filename> //列出文件权限 |
||||||||||||||||||||||||||||
|
在 PowerShell 中,你可以使用以下命令来实现类似的功能:
这些 PowerShell 命令和示例可以帮助你在 Windows 中进行文件和权限管理操作。 |
||||||||||||||||||||||||||||
|
C:\Users\Administrator>gpresult /? GPRESULT [/S system [/U username [/P [password]]]] [/SCOPE scope] [/USER targetusername] [/R | /V | /Z] [(/X | /H) <filename> [/F]] 描述: 参数列表: GPRESULT /U [domain\]user 指定命令应在其下执行的无法与 /X、/H 一起使用。 GPRESULT /P [password] 为给定的用户上下文指定密码。如果省略则提示输入。无法与 /X、/H 一起使用。 GPRESULT /SCOPE scope 指定是显示用户还是计算机设置。 有效值: "USER","COMPUTER"。 GPRESULT /USER [domain\]user 指定要显示 RSOP 的用户名。 将显示 RSoP 数据。 GPRESULT /X <filename> 以 XML 格式将报告保存该位置, 并使用由 <filename> 参数指定的文件名。(在 WindowsVista SP1 和更高版本以及 Windows Server 2008 和更高版本中有效) GPRESULT /H <filename> 以 HTML 格式将报告保存该位置, 并使用由<filename> 参数指定的文件名。(在 Windows Vista SP1 和更高版本以及 Windows Server 2008 和更高版本中有效) GPRESULT /F 强制 Gpresult 覆盖在 /X 或 /H 命令中指定的文件名。 GPRESULT /R 显示 RSoP 摘要数据。 GPRESULT /V 指定要显示详细信息。详细信息提供已经应用的、优先权是 1 的详细设置。 GPRESULT /Z 指定显示超详细信息。超详细信息提供其他详细设置,用 1 或更高的优先权应用于此设置。这允许你查看是否在多处设置了某一设置。请参阅组策略联机帮助主题获得更信息。 /? 显示该帮助消息。
C:\Users\Administrator>gpupdate /? 语法: Gpupdate [/Target:{Computer | User}] [/Force] [/Wait:<value>] [/Logoff] [/Boot] [/Sync] 参数: 值 描述 Gpupdate /Force 重新运用所有策略设置。在默认情况下,只有已经改变了的策略设置被应用。 Gpupdate /Wait:{value} 设置等待策略处理完成的秒数。默认值是 600 秒。 值 '0' 意思是不要等待。值 '-1' 意思是无限期等待。当超过时间限制,返回命令提示,但是策略处理 继续。 Gpupdate /Logoff 在组策略设置被更新后引起注销。对于那些不在后台更新周 期处理策略,但是在用户登录 时处理策略的组策略客户端扩 展来说,这是需要的。例如,以用户为目标的软件安装和文件夹重新定向。如果没有调用 要求注销的扩展,则此选项无效。 Gpupdate /Boot 应用组策略设置后触发计算机重新启动。 被更新。这是需要的对下列组策略客户端扩展不需要 按后台更新周期处理策略但是在计算机启动时处理策略。 例如以计算机为目标的软件安装。此选项无效,如果没有调用的扩展需要 重新启动。 Gpupdate /Sync 使下一个前台策略应用程序同时执行。前台策略应用程序在计算机启动和用户登录时执行。 你可以使用 /Target 参数为 用户,计算机或两者指定。 如果指定了,/Force 和 /Wait参数将被忽略。
C:\Users\Administrator> secedit /?
此命令的语法为: secedit [/configure | /analyze | /import | /export | /validate | /generaterollback]
解释:
示例详细说明:
C:\Users\Administrator>secedit /configure 允许你用保存在数据库中的安全性设置来配置系统。 此命令的语法为: secedit /configure /db filename [/cfg filename] [/overwrite][/areas area1 area2...] [/log filename] [/quiet] /db filename - 指定用来执行安全性配置的数据库。 /cfg filename - 指定在配置次计算机前要导入到数据库的安全性模板。安全性模板是用安全性模板管理单元创建的。 /overwrite - 指定在导入安全性模板前数据库应该被清空。如果没有指定此参数,在安全性模板中指定的将累积到数据库中。如果没有指定此参数而且在数据库中的设置与要导入的模板冲突,将采用模板中的设置。 /areas - 指定要应用到系统的安全性范围。如果没有指定此参数,在数据库中定义的所有安全性设置都将应用到系统中。要配置多个范围,用空格将它们分开。下列安全性范围将被导出: SECURITYPOLICY - 包括帐户策略,审核策略,事件日志设置和安全选项。 /log filename - 指定要记录配置操作状态的文件。如果没有指定,配置操作信息将被记录到 scesrv.log 文件中,此文件为于 %windir%\security\logs 目录。 /quiet - 指定配置操作的执行不需要提示用户进行任何确认。 示例: secedit /configure /db hisecws.sdb /cfg hisecws.inf /overwrite /log hisecws.log 对于所有的文件名,如果没有指定路径,则是用当前目录。
C:\Users\Administrator>secedit /analyze 允许你基于存储在数据库中的基线设置来分析当前系统设置。此分析结果将保存在数据库中的一个独立的位置,并且可以用安全配置和分析管理单元来查看。 此命令的语法为: secedit /analyze /db filename [/cfg filename ] [/overwrite] [/log filename] [/quiet] /db filename - 指定用来执行分析的数据库。 /cfg filename - 指定在进行分析前要导入到数据库的安全模板。安全模板是用安全模板管理单元创建的。 /log filename - 指定要记录配置处理状态的文件。如果没有指定,配置处理信息将被记录在 scesrv.log 文件中,可以在 s%windir%\security\logs 目录中找到它。 /quiet - 指定分析处理的执行不需要提示用户进行任何确认。 示例: secedit /analyze /db hisecws.sdb 对于所有文件名,如果没有指定路径,则使用当前目录。
C:\Users\Administrator>secedit /import 允许你导入安全模板到数据库,这样在模板中指定的设置就可以应用到系统或对系统进行分析。 此命令的语法为: secedit /import /db filename /cfg filename [/overwrite][/areas area1 area2...] [/log filename] [/quiet] /db filename - 指定将要导入安全模板设置的数据库。 /cfg filename - 指定要导入到数据库的安全模板。安全模板是用安全模板管理单元创建的。 /overwrite - 指定在导入安全模板之前数据库应该被清空。如果没有指定此参数,在安全模板中的设置将被附加到数据库中。如果没有指定此参数并且在要导入的模板和数据库之间有设置冲突,将采用模板中的设置。 /areas - 指定要导出的安全范围。如果没有指定此参数,将导出在数据库中定义的所有安全设置。要导出特定范围,用空格分隔它们。下列安全范围将被导出: SECURITYPOLICY - 包括帐户策略,审核策略,事件日志设置和安全选项。 /log filename - 指定要记录倒入操作状态的文件。如果没有指定,配置操作信息将被记录到 scesrv.log file 中,此文件为于 %windir%\security\logs 目录。 /quiet - 指定导入操作的执行不需要提示用户进行任何确认。 示例: secedit /import /db hisecws.sdb /cfg hisecws.inf /overwrite 对于所有的文件名,如果没有指定路径,则是用当前目录。
C:\Users\Administrator>secedit /export 允许你导出保存在数据库中的安全设置。 此命令的语法为: secedit /export [/db filename] [/mergedpolicy] /cfg filename [/areas area1 area2...] [/log filename] /db filename - 指定要导出数据的数据库。如果没有指定,将使用系统安全数据库。 /cfg filename - 指定要导出数据库内容的安全模板。 /mergedpolicy - 合并并且导出域和本地策略安全设置。 /areas - 指定要应用到系统的安全性范围。如果没有指定此参数,在数据库中定义的所有安全性设置都将应用到系统中。要配置多个范围,用空格将它们分开。下列安全性范围是受支持的: SECURITYPOLICY - 包括帐户策略,审核策略,事件日志设置和安全选项。 /log filename - 指定要记录导出操作状态的文件。如果没有指定,配置操作信息将被记录到 scesrv.log file 中,此文件为于 %windir%\security\logs 目录。 示例: secedit /export /db hisecws.sdb /cfg hisecws.inf /log hisecws.log 对于所有的文件名,如果没有指定路径,则是用当前目录。
/quiet 静默 secedit /export /cfg "C:\Users\Administrator\Documents\secfull.inf" /verbose /quiet
C:\Users\Administrator>secedit /validate 允许你验证安全模板的语法。 此命令的语法为: secedit /validate filename /cfg filename - 指定要验证的安全模板。安全模板是用安全模板管理单元创建的。 示例: secedit /validate hisecws.inf 对于所有的文件名,如果没有指定路径,则是用当前目录。 C:\Users\Administrator>secedit /generaterollback 允许你生成一个关于配置模板的复原模板。 此命令的语法为: secedit /generaterollback /cfg filename /rbk filename [/log filename] [/quiet] /db filename - 指定执行复原操作使用的数据库。 /cfg filename - 指定一个将要生成关于它的复原模板的安全模板。安全模板是用安全模板管理单元创建的。 /rbk filename - 指定一个复原信息要写入的安全模板。安全模板是用安全模板管理单元创建的。 /log filename - 指定记录复原操作状态的文件。如果没有指定,复原处理信息将被记录在 scesrv.log 文件中,可以在 s%windir%\security\logs 目录中找到它。 /quiet - 指定复原处理的执行不需要提示用户进行任何确认。 示例: secedit /generaterollback /db hisecws.sdb /cfg hisecws.inf /rbk hisecwsrollback.inf /log hisecws.log 对于所有的文件名,如果没有指定路径,则是用当前目录。
gpupdate /force //更新组策略 |
||||||||||||||||||||||||||||
|
||||||||||||||||||||||||||||
| netsh advfirewall show allprofiles //查看防火墙状态 netsh advfirewall set allprofiles state on //启用防火墙 netsh advfirewall set allprofiles state off //禁用防火墙 netsh advfirewall firewall add rule name="MyRule" dir=in action=allow protocol=TCP localport=12345 //添加防火墙规则 netsh advfirewall firewall delete rule name="MyRule" //删除防火墙规则 netsh advfirewall firewall show rule name="MyRule" //查看防火墙规则 netsh advfirewall firewall set rule name="MyRule" new enable=yes //启用防火墙规则 netsh advfirewall firewall set rule name="MyRule" new enable=no //禁用防火墙规则 netsh advfirewall firewall set rule group="File and Printer Sharing" new enable=yes //启用文件和打印机共享防火墙规则 netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes //启用远程桌面防火墙规则 netsh advfirewall reset //重置防火墙设置 netsh advfirewall show currentprofile //显示当前防火墙配置文件 netsh advfirewall set currentprofile state on //启用当前防火墙配置文件 netsh advfirewall set currentprofile state off //禁用当前防火墙配置文件 netsh advfirewall show allprofiles state //显示所有防火墙配置文件状态 netsh advfirewall set allprofiles firewallpolicy blockinbound,allowoutbound //设置防火墙策略 netsh advfirewall firewall add rule name="Allow Ping" protocol=icmpv4:8,any dir=in action=allow //允许ICMP回显请求(Ping) netsh advfirewall firewall show rule name="Allow Ping" //显示ICMP回显请求(Ping)规则 netsh advfirewall set privateprofile state on //启用私有配置文件防火墙 netsh advfirewall set publicprofile state on //启用公共配置文件防火墙 netsh advfirewall set domainprofile state on //启用域配置文件防火墙 |
||||||||||||||||||||||||||||
|
||||||||||||||||||||||||||||
|
C:\Users\Administrator>powercfg -help POWERCFG /命令 [参数] 描述: 有关命令和选项的详细信息,请运行 "POWERCFG /? <COMMAND>" 命令列表: POWERCFG /QUERY、/Q 显示电源方案的内容。 POWERCFG /CHANGE、/X 修改当前电源方案中的设置值。 POWERCFG /CHANGENAME 修改电源方案的名称和描述。 POWERCFG /DUPLICATESCHEME 复制电源方案。 POWERCFG /DELETE, /D 删除电源方案。 POWERCFG /DELETESETTING 删除电源设置。 POWERCFG /SETACTIVE, /S 使系统上的电源方案处于活动状态。 POWERCFG /GETACTIVESCHEME 检索当前活动的电源方案。 POWERCFG /SETACVALUEINDEX 如果系统使用交流电源供电,则设置与电源设置相关联的值。 POWERCFG /SETDCVALUEINDEX 如果系统使用直流电源供电,则设置与电源设置相关联的值。 POWERCFG /IMPORT 从文件中导入所有电源设置。 POWERCFG /EXPORT 将电源方案导出到文件。 POWERCFG /ALIASES 显示所有别名及其相应的 GUID。 POWERCFG /GETSECURITYDESCRIPTOR获取与指定的电源设置、电源方案或操作相关联的安全描述符。 POWERCFG /SETSECURITYDESCRIPTOR 设置与电源设置、电源方案或操作相关联的安全描述符。 POWERCFG /HIBERNATE、/H 启用或禁用休眠功能。 POWERCFG /AVAILABLESLEEPSTATES、/A报告系统上可用的睡眠状态。 POWERCFG /DEVICEQUERY 返回符合指定条件的设备列表。 POWERCFG /DEVICEENABLEWAKE 使设备从睡眠状态唤醒系统。 POWERCFG /DEVICEDISABLEWAKE 禁止设备从任何睡眠状态唤醒系统。 POWERCFG /LASTWAKE 报告有关从上次睡眠转换中唤醒系统的信息。 POWERCFG /WAKETIMERS 枚举活动的唤醒计时器。 POWERCFG /REQUESTS 枚举应用程序和驱动程序的电源请求。 POWERCFG /REQUESTSOVERRIDE 为特定进程、 服务或驱动程序设置电源请求替代。 POWERCFG /ENERGY 分析系统中常见的能量效率和电池使用时间问题。 POWERCFG /BATTERYREPORT 生成电池使用情况的报告。 POWERCFG /SLEEPSTUDY 生成系统电源转换的诊断报告。 POWERCFG /SYSTEMSLEEPDIAGNOSTICS 系统睡眠诊断报告已弃用且替换为系统电源报告。请使用命令改用 "powercfg /systempowerreport"。 POWERCFG /SYSTEMPOWERREPORT 生成系统电源转换的诊断报告。 POWERCFG /POWERTHROTTLING 为应用程序控制电源节流。 POWERCFG /PROVISIONINGXML, /PXML 生成包含电源设置覆盖项的 XML 文件。 |
||||||||||||||||||||||||||||
| powercfg /query //显示电源设置 powercfg /list //显示电源方案 powercfg /setactive <Scheme_GUID> //更改电源方案 powercfg /hibernate query //显示系统休眠状态 powercfg /hibernate on //启用系统休眠 powercfg /hibernate off //禁用系统休眠 powercfg /change monitor-timeout-ac 10 //设置交流电源时显示器关闭超时 powercfg /change monitor-timeout-dc 10 //设置电池电源时显示器关闭超时 powercfg /change standby-timeout-ac 20 //设置交流电源时系统待机超时 powercfg /change standby-timeout-dc 20 //设置电池电源时系统待机超时 powercfg /change hibernate-timeout-ac 30 //设置交流电源时系统休眠超时 powercfg /change hibernate-timeout-dc 30 //设置电池电源时系统休眠超时 powercfg /query SCHEME_CURRENT SUB_SLEEP STANDBYIDLE //查询当前电源方案的待机超时 powercfg /query SCHEME_CURRENT SUB_SLEEP HIBERNATEIDLE //查询当前电源方案的休眠超时 powercfg /query SCHEME_CURRENT SUB_VIDEO VIDEOIDLE //查询当前电源方案的显示器关闭超时 powercfg /setacvalueindex SCHEME_CURRENT SUB_SLEEP STANDBYIDLE 1200 //设置交流电源时待机超时为20分钟 powercfg /setdcvalueindex SCHEME_CURRENT SUB_SLEEP STANDBYIDLE 600 //设置电池电源时待机超时为10分钟 powercfg /setacvalueindex SCHEME_CURRENT SUB_SLEEP HIBERNATEIDLE 1800 //设置交流电源时休眠超时为30分钟 powercfg /setdcvalueindex SCHEME_CURRENT SUB_SLEEP HIBERNATEIDLE 1200 //设置电池电源时休眠超时为20分钟 powercfg /setacvalueindex SCHEME_CURRENT SUB_VIDEO VIDEOIDLE 600 //设置交流电源时显示器关闭超时为10分钟 powercfg /setdcvalueindex SCHEME_CURRENT SUB_VIDEO VIDEOIDLE 300 //设置电池电源时显示器关闭超时为5分钟 |
||||||||||||||||||||||||||||
| sfc /scannow //检查系统文件 chkdsk /f /r //检查磁盘 bootrec /fixmbr //修复主引导记录 bootrec /fixboot //修复启动扇区 bootrec /rebuildbcd //重建BCD netsh winsock reset //重置Winsock目录 dism /online /cleanup-image /restorehealth //修复系统映像 sfc /verifyonly //仅验证系统文件 sfc /scanfile=<File> //扫描并修复指定文件 sfc /verifyfile=<File> //验证指定文件 bcdedit /export C:\BCDBackup //备份BCD bcdedit /import C:\BCDBackup //恢复BCD bcdedit /set {current} safeboot minimal //启用安全模式 bcdedit /deletevalue {current} safeboot //禁用安全模式 dism /online /cleanup-image /checkhealth //检查系统映像健康状态 dism /online /cleanup-image /scanhealth //扫描系统映像健康状态 dism /online /cleanup-image /startcomponentcleanup //清理组件存储 sfc /offbootdir=<Drive> /offwindir=<WindowsDir> /scannow //在离线模式下检查系统文件 diskpart //打开磁盘分区实用程序 chkdsk <Drive> /f /x //强制检查并修复磁盘 msconfig //打开系统配置实用程序 regedit //打开注册表编辑器 taskmgr //打开任务管理器 |
||||||||||||||||||||||||||||
| reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f //启用远程桌面 reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 1 /f //禁用远程桌面 qwinsta //查看远程桌面会话 rwinsta <SessionID> //断开远程桌面会话 mstsc //打开远程桌面连接 netstat -an | find "3389" //检查远程桌面端口是否开放 netsh advfirewall firewall add rule name="Remote Desktop" protocol=TCP dir=in localport=3389 action=allow //添加远程桌面防火墙规则 netsh advfirewall firewall delete rule name="Remote Desktop" //删除远程桌面防火墙规则 query user /server:<ServerName> //查看远程服务器的用户会话 shadow <SessionID> //监控远程桌面会话 tscon <SessionID> /dest:<SessionID> //将会话连接到指定会话 tsdiscon <SessionID> //断开会话 tskill <SessionID> //终止会话 msg <SessionID> /server:<ServerName> <Message> //向指定会话发送消息 change logon /disable //禁用新的远程桌面会话 change logon /enable //启用新的远程桌面会话 change port /query //查看远程桌面端口配置 change port /delete <Port> //删除远程桌面端口配置 change port <NewPort> <OldPort> //更改远程桌面端口配置 |
||||||||||||||||||||||||||||
|
net /? NET [ ACCOUNTS | COMPUTER | CONFIG | CONTINUE | FILE | GROUP | HELP |HELPMSG | LOCALGROUP | PAUSE | SESSION | SHARE | START |STATISTICS | STOP | TIME | USE | USER | VIEW ]
|
||||||||||||||||||||||||||||
| net share //查看共享文件夹 net share <ShareName>=<Path> /grant:<Username>,full //创建共享文件夹 net share <ShareName> /delete //删除共享文件夹 net share <ShareName>=<Path> /grant:<Username>,change //授予共享文件夹更改权限 net share <ShareName>=<Path> /grant:<Username>,read //授予共享文件夹读取权限 net share <ShareName>=<Path> /revoke:<Username> //移除共享文件夹权限 net use //查看当前连接的网络共享 net use <Drive>: <\\Server\Share> //连接网络共享 net use <Drive>: /delete //断开网络共享 net view //查看网络共享资源 net view \\<ComputerName> //查看指定计算机的网络共享资源 net session //查看当前网络会话 net file //查看打开的文件 net file <ID> /close //关闭打开的文件 net share /delete /y //删除所有共享文件夹 net share <ShareName> /users:<Number> //限制共享文件夹的用户数量 net share <ShareName> /unlimited //取消共享文件夹的用户数量限制 net share <ShareName> /remark:"<Comment>" //添加共享文件夹备注 net share <ShareName> /cache:automatic //设置共享文件夹缓存模式为自动 net share <ShareName> /cache:manual //设置共享文件夹缓存模式为手动 net share <ShareName> /cache:none //禁用共享文件夹缓存 |
NET 命令是一个用于在 Windows 操作系统中管理计算机网络和共享资源的命令行工具。它提供了许多子命令和参数,能够帮助用户管理计算机、网络服务、文件共享、用户账户等。通过 NET 命令,你可以对计算机和网络中的各种服务进行配置、管理和监控。
常见的 NET 命令功能:
- 管理用户账户和用户组:可以添加、删除、修改用户账户和用户组,配置用户权限。
- 管理计算机和网络资源:可以共享或停止共享文件和打印机、查看网络连接状态等。
- 控制网络服务和进程:可以启动、停止或暂停某些服务。
- 查看统计信息:可以查看网络的使用情况和接口统计。
NET 命令的主要用途:
-
网络资源管理:
- 创建和管理文件共享。
- 连接和断开网络驱动器。
- 查看和管理计算机的共享资源。
-
用户和权限管理:
- 添加、删除、修改本地用户或用户组。
- 配置用户密码策略和权限设置。
-
服务和进程管理:
- 启动和停止计算机上的服务。
- 暂停或继续正在运行的进程。
-
网络统计与诊断:
- 查看网络接口的使用情况和错误统计。
- 显示网络共享的状态和详细信息。
典型的 NET 命令示例:
NET USER:管理用户账户。NET SHARE:创建或删除文件共享。NET START:启动一个服务。NET STOP:停止一个服务。NET STATISTICS:查看网络统计信息。
这些命令是网络管理员、系统管理员和高级用户用于日常管理和故障排查的重要工具。
C:\Users\Administrator>net /?
此命令的语法是:
NET [ ACCOUNTS | COMPUTER | CONFIG | CONTINUE | FILE | GROUP | HELP | HELPMSG | LOCALGROUP | PAUSE | SESSION | SHARE | START |STATISTICS | STOP | TIME | USE | USER | VIEW ]
| 命令 | 参数 | 描述 | 应用场景 |
|---|---|---|---|
NET |
ACCOUNTS |
显示或修改计算机帐户的密码策略。 | 用于管理系统的密码策略,适用于安全性要求较高的环境。 |
NET |
COMPUTER |
显示或配置计算机帐户。 | 在网络管理和域配置中使用,通常用于设置计算机名称。 |
NET |
CONFIG |
显示或配置网络参数。 | 用于网络设备和配置参数的管理,调试网络连接问题。 |
NET |
CONTINUE |
恢复之前被暂停的共享资源或进程。 | 用于恢复因故暂停的共享或进程,适用于共享文件和打印机。 |
NET |
FILE |
显示或删除共享文件。 | 用于管理文件共享,特别是当文件被锁定或需要删除时。 |
NET |
GROUP |
显示、添加或删除用户组。 | 用于管理用户组及其成员,适用于权限和访问控制的配置。 |
NET |
HELP |
显示关于 NET 命令的帮助信息。 |
用于查找 NET 命令的使用说明和参数选项,适合新用户使用。 |
NET |
HELPMSG |
显示错误消息的帮助信息。 | 用于诊断网络命令错误,尤其是在出现错误代码时。 |
NET |
LOCALGROUP |
显示、添加或删除本地计算机上的用户组。 | 用于本地用户组管理,通常用于单机或局域网中。 |
NET |
PAUSE |
暂停当前的进程或服务。 | 用于手动暂停进程,常用于调试和临时中断操作。 |
NET |
SESSION |
显示或管理服务器的会话。 | 用于服务器端会话管理,查看或结束用户会话。 |
NET |
SHARE |
创建或删除文件共享。 | 用于共享文件夹或打印机,适用于文件服务器的配置和管理。 |
NET |
START |
启动指定的服务或程序。 | 用于启动服务,常用于网络服务、计算机服务的管理。 |
NET |
STATISTICS |
显示网络接口统计信息。 | 用于查看网络流量和错误,诊断网络问题。 |
NET |
STOP |
停止正在运行的服务或程序。 | 用于停止服务,常用于需要停机维护时。 |
NET |
TIME |
显示或设置计算机时间。 | 用于同步计算机时间,适合跨时区管理或网络同步。 |
NET |
USE |
显示、连接或断开网络驱动器。 | 用于映射或断开网络驱动器,适合网络存储配置。 |
NET |
USER |
显示、添加或删除用户账户。 | 用于管理用户账户,适合用户权限和访问控制配置。 |
NET |
VIEW |
显示共享资源的状态或信息。 | 用于查看共享资源的详细信息,帮助网络共享管理。 |
NET 命令的详细示例以及应用场景:
| 命令 | 示例命令 | 描述 | 应用场景 |
|---|---|---|---|
| NET ACCOUNTS | NET ACCOUNTS |
显示或修改计算机帐户的密码策略。 | 用于管理计算机的密码复杂度、最小密码长度、锁定策略等,适用于增强安全性。 |
| NET COMPUTER | NET COMPUTER \\COMPUTERNAME /ADD |
添加或删除计算机帐户到域中。 | 用于在域环境中管理计算机帐户,特别是域控制器之间的计算机管理。 |
| NET CONFIG | NET CONFIG WORKSTATION |
显示或修改计算机的网络配置。 | 用于查看和调整计算机的网络配置,特别是工作站模式下的设置。 |
| NET CONTINUE | NET CONTINUE |
恢复已经暂停的服务或进程。 | 用于恢复因故暂停的服务或进程,常见于文件共享服务、打印服务等。 |
| NET FILE | NET FILE |
显示打开的文件连接及其状态。 | 用于检查和管理网络共享中被打开的文件,适合在文件服务器上管理文件使用。 |
| NET GROUP | NET GROUP "GroupName" /ADD |
显示、添加或删除用户组。 | 用于管理本地或域用户组的成员,配置组权限等。 |
| NET HELP | NET HELP |
显示关于 NET 命令的帮助信息。 |
用于查找有关 NET 命令的用法和可用选项。 |
| NET HELPMSG | NET HELPMSG 2245 |
显示指定错误消息的详细信息。 | 用于查看错误代码对应的消息,帮助故障排查。 |
| NET LOCALGROUP | NET LOCALGROUP "Administrators" /ADD |
显示、添加或删除本地计算机上的用户组。 | 用于管理本地计算机上的用户组,适用于单机或局域网环境。 |
| NET PAUSE | NET PAUSE |
暂停指定的服务或进程。 | 用于暂停某些服务或进程,适合调试、临时停止服务等场景。 |
| NET SESSION | NET SESSION |
显示网络会话的信息。 | 用于查看服务器上的活跃用户会话,帮助诊断会话问题。 |
| NET SHARE | NET SHARE SHARED_FOLDER=C:\Data |
创建、删除或管理文件共享。 | 用于共享文件夹、打印机等资源,适用于文件服务器或共享资源的管理。 |
| NET START | NET START "ServiceName" |
启动指定的服务或程序。 | 用于启动系统服务,适用于需要手动启动的网络服务。 |
| NET STATISTICS | NET STATISTICS WORKSTATION |
显示计算机或工作站的网络统计信息。 | 用于查看网络接口的使用情况,诊断网络性能和流量。 |
| NET STOP | NET STOP "ServiceName" |
停止指定的服务或进程。 | 用于停止服务,适用于需要停机维护的场景。 |
| NET TIME | NET TIME \\Server /SET |
显示或设置计算机时间。 | 用于同步计算机与网络时间,适合跨时区的环境或需要时间同步的计算机。 |
| NET USE | NET USE Z: \\Server\Share |
连接或断开网络驱动器。 | 用于映射或断开网络驱动器,适合访问远程文件服务器或共享资源。 |
| NET USER | NET USER "username" /ADD |
显示、添加、删除用户账户。 | 用于管理计算机上的用户账户,适用于权限设置和用户管理。 |
| NET VIEW | NET VIEW \\ComputerName |
显示计算机或服务器的共享资源。 | 用于查看计算机共享资源,帮助网络文件和打印共享的管理。 |
解释:
- NET ACCOUNTS:用于管理计算机的帐户策略,如密码复杂度、密码过期时间、锁定策略等。
- NET COMPUTER:用于在域环境中管理计算机帐户,可以添加或删除计算机帐户。
- NET CONFIG:用来显示和配置计算机的网络配置,适用于不同的网络配置场景。
- NET CONTINUE:用于恢复已经暂停的服务或进程,常见于文件共享等场景。
- NET FILE:显示网络中打开的文件资源,便于查看和管理共享文件的使用情况。
- NET GROUP:用于管理计算机上的用户组,可以添加、删除和查看用户组信息。
- NET HELP:获取命令的帮助信息,适合初学者了解命令的使用方法。
- NET LOCALGROUP:用于管理本地用户组,适合在单机或局域网环境中管理权限。
- NET PAUSE:暂停服务或进程,适用于临时中断操作。
- NET SESSION:查看和管理服务器上的用户会话,帮助诊断网络会话问题。
- NET SHARE:创建和管理文件共享,适用于文件服务器的管理。
- NET START:启动指定的服务,适用于网络服务或系统服务的手动启动。
- NET STATISTICS:查看网络统计信息,帮助诊断网络性能。
- NET STOP:停止服务,适用于需要停机的服务管理。
- NET TIME:同步计算机时间,适用于分布式环境中的时间同步。
- NET USE:连接或断开网络驱动器,适用于访问远程共享资源。
- NET USER:管理计算机上的用户账户,适用于用户权限和账户管理。
- NET VIEW:查看共享资源,帮助网络资源的访问和管理。
这些 NET 命令的子命令可以帮助系统管理员高效地管理 Windows 系统的网络和用户,进行服务、文件、时间、帐户等资源的配置与维护。
C:\Users\Administrator>NET ACCOUNTS /?
选项 /? 未知。
此命令的语法是: NET ACCOUNTS[/FORCELOGOFF:{minutes | NO}] [/MINPWLEN:length][/MAXPWAGE:{days | UNLIMITED}] [/MINPWAGE:days] [/UNIQUEPW:number] [/DOMAIN]
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET COMPUTER /?
选项 /? 未知。
此命令的语法是: NET COMPUTER\\computername {/ADD | /DEL}
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET CONFIG /?
选项 /? 未知。
此命令的语法是: NET CONFIG[SERVER | WORKSTATION]
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET CONTINUE /?
选项 /? 未知。
此命令的语法是:
NET CONTINUE service
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET FILE /?
选项 /? 未知。
此命令的语法是:
NET FILE [id [/CLOSE]]
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET GROUP /?
选项 /? 未知。
此命令的语法是:
NET GROUP
[groupname [/COMMENT:"text"]] [/DOMAIN]
groupname {/ADD [/COMMENT:"text"] | /DELETE} [/DOMAIN]
groupname username [...] {/ADD | /DELETE} [/DOMAIN]
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET HELP /?
选项 /? 未知。
此命令的语法是:
NET HELP command -或-NET command /HELP
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET LOCALGROUP /?
选项 /? 未知。
此命令的语法是:
NET LOCALGROUP [groupname [/COMMENT:"text"]] [/DOMAIN]
groupname {/ADD [/COMMENT:"text"] | /DELETE} [/DOMAIN]
groupname name [...] {/ADD | /DELETE} [/DOMAIN]
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET PAUSE /?
选项 /? 未知。
此命令的语法是:
NET PAUSE service
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET SESSION /?
选项 /? 未知。
此命令的语法是:
NET SESSION [\\computername] [/DELETE] [/LIST]
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET SHARE /?
选项 /? 未知。
此命令的语法是:
NET SHARE
sharename
sharename=drive:path [/GRANT:user,[READ | CHANGE | FULL]]
[/USERS:number | /UNLIMITED]
[/REMARK:"text"]
[/CACHE:Manual | Documents| Programs | BranchCache | None]
sharename [/USERS:number | /UNLIMITED]
[/REMARK:"text"]
[/CACHE:Manual | Documents | Programs | BranchCache | None]
{sharename | devicename | drive:path} /DELETE
sharename \\computername /DELETE
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET START /?
选项 /? 未知。
此命令的语法是:
NET START
[service]
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET STATISTICS /?
选项 /? 未知。
此命令的语法是:
NET STATISTICS [WORKSTATION]
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET STOP /?
选项 /? 未知。
此命令的语法是:
NET STOP
service
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET TIME /?
选项 /? 未知。
此命令的语法是:
NET TIME [\\computername | /DOMAIN[:domainname] | /RTSDOMAIN[:domainname]] [/SET]
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET USE /?
选项 /? 未知。
此命令的语法是:
NET USE
[devicename | *] [\\computername\sharename[\volume] [password | *]]
[/USER:[domainname\]username]
[/USER:[dotted domain name\]username]
[/USER:[username@dotted domain name]
[/SMARTCARD]
[/SAVECRED]
[/REQUIREINTEGRITY]
[/REQUIREPRIVACY]
[/WRITETHROUGH]
[/TCPPORT:{0-65535}]
[/QUICPORT:{0-65535}]
[/RDMAPORT:{0-65535}]
[/TRANSPORT:{TCP | QUIC} [/SKIPCERTCHECK]]
[/REQUESTCOMPRESSION:{YES | NO}]
[/BLOCKNTLM]
[/GLOBAL]
[[/DELETE] [/GLOBAL]]]
NET USE {devicename | *} [password | *] /HOME
NET USE [/PERSISTENT:{YES | NO}]
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET USER /?
选项 /? 未知。
此命令的语法是:
NET USER [username [password | *] [options]] [/DOMAIN]
username {password | *} /ADD [options] [/DOMAIN]
username [/DELETE] [/DOMAIN]
username [/TIMES:{times | ALL}]
username [/ACTIVE: {YES | NO}]
请键入 NET HELPMSG 3506 以获得更多的帮助。
C:\Users\Administrator>NET VIEW /?
选项 /? 未知。
此命令的语法是:
NET VIEW [\\computername [/CACHE] | [/ALL] | /DOMAIN[:domainname]]
请键入 NET HELPMSG 3506 以获得更多的帮助。
Windows 运维命令|按细分领域汇总(netsh /wmic/net /powershell 配套,适合巡检、排错、安全审计)
分类:网络、账号权限、服务进程、磁盘存储、系统信息、防火墙、域管理、硬件驱动、日志诊断、共享与远程、组策略、文件批量运维
格式:用途分类 | 命令 | 简要描述
一、网络配置 & 网络诊断(netsh 主力)
| 命令 | 描述 |
|---|---|
ipconfig /all |
查看所有网卡完整 IP、MAC、DNS、主机名 |
ipconfig /release |
释放 DHCP IPv4 地址 |
ipconfig /renew |
重新获取 DHCP 地址 |
ipconfig /flushdns |
清空本地 DNS 缓存 |
ipconfig /displaydns |
查看本地 DNS 缓存条目 |
ping |
连通性、延迟测试 |
tracert |
路由追踪,定位断网节点 |
pathping |
路由 + 丢包综合探测 |
nslookup |
DNS 解析查询 |
arp -a |
ARP 表,IP-MAC 映射,排查 ARP 欺骗 |
route print |
查看系统路由表 |
netstat -ano |
查看端口监听、进程 PID,排查端口占用 |
netsh interface ipv4 show interfaces |
IPv4 网卡列表 |
netsh interface ipv4 set address |
静态设置 IP / 网关 |
netsh interface ipv4 set dnsservers |
设置 DNS 服务器 |
netsh interface ipv6 show addresses |
查看 IPv6 地址 |
netsh wlan show profiles |
无线 WiFi 配置文件查看 |
netsh wlan show drivers |
无线网卡驱动信息 |
netsh lan show interfaces |
有线网卡信息 |
netsh winsock reset |
重置 Winsock 网络套接字(网络异常修复) |
netsh int ip reset |
重置 TCP/IP 协议栈 |
二、账号、本地组、域账号管理(net 系列)
| 命令 | 描述 |
|---|---|
net user |
列出本地所有用户 |
net user username password |
新建 / 修改本地账号密码 |
net user username /active:yes/no |
启用 / 禁用账号 |
net user username /comment:"备注" |
设置账号备注 |
net localgroup |
查看本地安全组 |
net localgroup administrators user /add |
把用户加入管理员组 |
net localgroup administrators user /delete |
从管理员组移除用户 |
net group |
AD 域全局组查询(需要域环境) |
net group "组名" /add |
域内新建组 |
net accounts |
本地账号密码策略查看 |
nltest /sc_verify:domain.com |
验证计算机与域的信任通道 |
netdom resetpwd |
重置域机器账户密码,修复域信任断开 |
netdom join |
主机加入 AD 域 |
三、共享、远程访问、文件共享
| 命令 | 描述 |
|---|---|
net view \\ip |
查看目标主机共享列表 |
net use Z: \\ip\share |
映射网络共享盘 |
net use Z: /delete |
断开网络映射盘 |
net share |
查看本机所有共享资源 |
net share sharename /delete |
删除本机共享 |
mstsc |
远程桌面客户端 |
qwinsta |
查看远程桌面会话 |
rwinsta sessionid |
注销远程会话 |
四、服务、进程、开机项
| 命令 | 描述 |
|---|---|
tasklist |
列出正在运行进程 |
taskkill /F /PID xxx |
强制杀死指定 PID 进程 |
taskkill /IM notepad.exe /F |
按程序名杀进程 |
sc query |
查询系统服务状态 |
sc start/stop 服务名 |
启动 / 停止服务 |
sc config 服务名 start= auto |
设置服务开机自启 |
wmic service get name,state,startmode |
wmic 批量导出服务信息 |
wmic startup get caption,command |
查看开机自启项 |
五、防火墙(netsh advfirewall)
| 命令 | 描述 |
|---|---|
netsh advfirewall show allprofiles |
查看所有防火墙配置文件状态 |
netsh advfirewall set allprofiles state on/off |
全局开关防火墙 |
netsh advfirewall firewall add rule |
新增防火墙出入站规则 |
netsh advfirewall reset |
重置防火墙为默认策略 |
六、磁盘、存储、文件系统
| 命令 | 描述 |
|---|---|
wmic logicaldisk get name,size,freespace |
查看磁盘容量剩余空间 |
diskpart |
磁盘分区管理工具(创建分区、格式化、分配盘符) |
chkdsk C: /f /r |
磁盘检查修复坏道与文件错误 |
compact |
NTFS 文件压缩 |
cipher |
EFS 加密文件管理 |
fsutil |
文件系统底层工具(NTFS 稀疏文件、USN 日志) |
七、系统信息、硬件、版本查询
| 命令 | 描述 |
|---|---|
systeminfo |
完整系统信息:OS 版本、补丁、主机名、内存、网卡 |
wmic cpu get name,numberofcores |
CPU 信息 |
wmic memorychip get devicelocator,capacity |
内存硬件信息 |
wmic bios get manufacturer,version |
BIOS 信息 |
wmic product get name,version |
查看已安装软件列表 |
winver |
快速查看 Windows 版本号 |
八、系统修复、SYS 维护命令
| 命令 | 描述 |
|---|---|
sfc /scannow |
系统文件完整性扫描修复 |
DISM /Online /Cleanup-Image /RestoreHealth |
修复系统镜像源,配合 sfc 使用 |
bcdedit |
BCD 引导配置,修复系统启动项 |
shutdown /s /t 30 |
30 秒后关机 |
shutdown /r /t 0 |
立刻重启 |
九、事件日志、审计诊断
| 命令 | 描述 |
|---|---|
wevtutil qe System |
查询系统事件日志 |
wevtutil qe Security |
查询安全审计日志 |
wevtutil epl System C:\system.evtx |
导出系统日志保存文件 |
十、PowerShell 等价替换(运维常用,对应旧 netsh/wmic)
| PowerShell 命令 | 对应传统 CMD 功能 |
|---|---|
Get-NetIPAddress |
ipconfig |
Get-NetAdapter |
网卡信息 netsh lan |
Get-Service |
sc query 查看服务 |
Get-Process |
tasklist |
Get-WmiObject Win32_LogicalDisk |
wmic 磁盘查询 |
Get-LocalUser |
net user |
Get-LocalGroupMember |
net localgroup 查询组成员 |
十一、安全审计专项(漏洞巡检)
| 命令 | 描述 | |||
|---|---|---|---|---|
| `wmic service get name,pathname,startmode | findstr /i "Auto" | findstr /v "C:\Windows\" | findstr /i /v """` | 查找无引号服务路径漏洞(可信任服务路径提权) |
auditpol /get /category:* |
查看本地安全审计策略 | |||
quser |
查看当前登录用户 |
十二、任务计划程序 运维
| 命令 | 描述 |
|---|---|
schtasks /query /fo table /nh |
查看本机所有任务计划(无表头输出) |
schtasks /query /v |
详细查看任务计划,包含触发器、运行用户 |
schtasks /create /tn "TestTask" /tr "C:\test.exe" /sc daily /st 10:00 |
创建每日定时任务 |
schtasks /run /tn "TestTask" |
手动立即执行指定任务 |
schtasks /end /tn "TestTask" |
终止正在运行的任务 |
schtasks /delete /tn "TestTask" /f |
强制删除任务,不弹窗确认 |
schtasks /change /tn "TestTask" /disable |
禁用任务计划 |
十三、证书管理(服务器、SSL、认证排查)
| 命令 | 描述 |
|---|---|
certmgr.msc |
打开证书管理器图形界面 |
certutil -store My |
查看本机个人证书存储 |
certutil -store Root |
查看系统根证书 |
certutil -verify cert.cer |
验证证书有效性 |
certutil -hashfile file.exe SHA256 |
计算文件 SHA256 哈希,校验文件完整性 |
certutil -dump cert.cer |
导出证书详细信息(序列号、有效期、密钥用途) |
十四、打印服务运维
| 命令 | 描述 |
|---|---|
printui.exe /s |
打开打印服务器属性窗口 |
wmic printer get name,default,portname |
查看本机打印机列表、默认打印机 |
net stop spooler |
停止打印后台服务 |
net start spooler |
启动打印后台服务(打印卡住常用) |
del /q C:\Windows\System32\spool\PRINTERS\* |
清空打印队列(先停 spooler) |
十五、注册表操作(CMD)
| 命令 | 描述 |
|---|---|
reg query "HKLM\Software\Microsoft\Windows\CurrentVersion\Run" |
查询开机自启注册表项 |
reg add "HKLM\XXX" /v key /t REG_SZ /d "value" /f |
新增 / 修改注册表键值,无需确认 |
reg delete "HKLM\XXX" /v key /f |
删除注册表键值 |
reg export "HKLM\XXX" C:\reg_backup.reg |
导出注册表分支备份 |
reg import C:\reg_backup.reg |
导入注册表备份文件 |
十六、RDP / 终端会话深度管理
| 命令 | 描述 |
|---|---|
quser |
查看本机已登录用户会话 |
qwinsta |
查询所有远程桌面会话 ID |
rwinsta 会话ID |
注销指定会话 |
tscon 会话ID /dest:console |
将会话切换到控制台 |
tsdiscon 会话ID |
断开远程会话(不注销程序) |
query termserver |
查询网络内终端服务器 |
十七、性能 & 资源监控(CMD 原生)
| 命令 | 描述 |
|---|---|
typeperf "\Processor(_Total)\% User Time" |
实时查看 CPU 用户使用率 |
typeperf "\Memory\Available Bytes" |
监控可用内存 |
typeperf "\PhysicalDisk(_Total)\% Disk Time" |
磁盘繁忙度监控 |
logman |
创建、管理性能计数器日志,长期采集性能数据 |
relog |
处理导出的性能日志文件 |
十八、驱动管理
| 命令 | 描述 |
|---|---|
pnputil /enum-drivers |
枚举所有已安装驱动(Win10/11) |
pnputil /add-driver xxx.inf /subdirs /install |
批量安装驱动 |
pnputil /delete-driver oemxx.inf /uninstall /force |
强制卸载驱动 |
wmic path win32_driver get name,version,manufacturer |
wmic 查看驱动基础信息 |
十九、WMIC 进阶查询(巡检审计专用)
| 命令 | 描述 |
|---|---|
wmic qfe get hotfixid,installedon |
查看系统已安装 Windows 补丁 |
wmic os get caption,version,installDate |
操作系统版本 + 安装时间 |
wmic volume get driveletter,capacity,freespace |
所有卷容量信息,含隐藏分区 |
wmic process get name,executablepath,pid |
进程 + 可执行文件路径 |
wmic nic get name,macaddress,ipenabled |
网卡 + MAC 地址批量导出 |
二十、文件 / 目录高级运维
| 命令 | 描述 |
|---|---|
robocopy |
高级文件复制,支持断点、增量、镜像目录(替代 xcopy) |
takeown /f C:\test\* /r /d y |
获取目录所有权 |
icacls C:\test /grant administrators:F /t |
递归给管理员完全控制权限 |
icacls C:\test /reset /t |
重置目录 ACL 权限 |
attrib -s -h -r C:\test\* /s |
批量去除系统、隐藏、只读属性 |
where notepad.exe |
查找程序所在路径 |
二十一、PowerShell 运维补充(高级巡检、安全)
| PowerShell 命令 | 功能描述 |
|---|---|
Get-ScheduledTask |
获取任务计划 |
Get-Certificate -CertStoreLocation Cert:\LocalMachine\My |
读取本机证书 |
Get-Printer |
获取打印机列表 |
Get-Acl C:\test |
查看文件 / 目录 ACL 权限 |
Get-WinEvent -LogName System |
读取系统事件日志,比 wevtutil 更灵活 |
Get-PnpDevice |
查看所有即插即用硬件设备 |
Get-MpComputerStatus |
查看 Windows Defender 状态 |
New-SelfSignedCertificate |
生成自签名证书 |
二十二、AD 域运维补充(域控 / 域内主机)
| 命令 | 描述 |
|---|---|
dsquery user |
查询 AD 域用户 |
dsquery computer |
查询 AD 域内计算机对象 |
dsget user "CN=xxx,OU=xxx" -email -display |
读取域用户属性 |
gpresult /r |
查看当前生效的组策略(rsop 替代) |
gpupdate /force |
强制刷新组策略 |
repadmin /showrepl |
域控之间复制状态检查(域控专用) |
dcdiag |
域控制器综合诊断工具 |
二十三、安全审计补充
| 命令 | 描述 |
|---|---|
auditpol /set /category:"Account Logon" /success:enable /failure:enable |
开启账户登录审计策略 |
accesschk.exe |
Sysinternals 工具,检查文件 / 注册表权限(微软工具包) |
autorsc.exe |
Sysinternals,查看全部开机自启项(驱动、服务、计划任务) |
二十四、Sysinternals 核心工具(微软官方,运维应急高频)
| 命令 | 描述 |
|---|---|
procexp.exe |
增强版任务管理器,查看进程树、句柄、DLL、文件 / 注册表占用,定位锁文件 |
procmon.exe |
进程监视器,实时捕获文件、注册表、网络、进程的全部读写操作,疑难问题溯源 |
tcpview.exe |
图形化查看所有 TCP/UDP 连接、进程 PID,替代 netstat |
autoruns.exe |
查看全链路自启:驱动、服务、计划任务、注册表、WMI、插件,恶意程序排查首选 |
accesschk.exe |
检查文件、注册表、服务、对象的权限,快速发现权限过宽风险 |
pslist.exe |
命令行列出进程树,支持查看线程、内存信息 |
psloggedon.exe |
查看本地 + 网络登录的用户,排查异常远程登录 |
psfile.exe |
查看本机被远程打开的文件,排查文件占用 |
psservice.exe |
命令行管理 Windows 服务,比 sc 功能更强 |
pskill.exe |
远程杀进程,支持对局域网主机执行 |
pssuspend.exe |
暂停 / 恢复进程(不杀死,适合临时冻结异常程序) |
二十五、句柄、DLL、文件占用排查
| 命令 | 描述 |
|---|---|
tasklist /m |
列出所有进程加载的 DLL 模块 |
tasklist /m:xxx.dll |
查找哪个进程加载了指定 dll 文件 |
fltmc filters |
查看文件系统微筛选器(杀毒、文件加密驱动) |
fltmc instances |
查看筛选器挂载实例,排查文件拦截问题 |
openfiles /local on |
开启本地文件句柄追踪(需要重启生效) |
openfiles /query |
查询当前被打开的文件句柄,定位文件被占用 |
二十六、LSA、本地安全、凭据管理
| 命令 | 描述 |
|---|---|
rundll32 keymgr.dll,KRShowKeyMgr |
打开凭据管理器图形界面(保存的网络账号密码) |
vaultcmd /list |
命令行查看 Windows 凭据库内容 |
vaultcmd /deletecreds |
删除保存的凭据 |
secpol.msc |
本地安全策略图形界面 |
secedit /export /cfg C:\secpolicy.inf |
导出本地安全策略配置 |
secedit /configure /db secedit.sdb /cfg C:\secpolicy.inf |
导入安全策略 |
reg.exe query HKLM\SECURITY\Policy\Secrets |
LSA 机密项(高权限,默认 system 才能读取) |
二十七、WMI 事件查询、WMI 运维
| 命令 | 描述 |
|---|---|
wmic process where name="notepad.exe" get processid,executablepath |
过滤指定进程信息 |
wmic nicconfig get ipaddress,subnetmask,gateway |
网卡 IP 配置批量导出 |
wmic environment get name,value,username |
查看系统 & 用户环境变量 |
wmic computersystem get totalphysicalmemory,numberoflogicalprocessors |
整机内存、逻辑 CPU 数量 |
wmic pagefile get name,initialsize,maximumsize |
查看虚拟内存(页面文件)配置 |
二十八、NTFS 底层、权限、数据流、配额
| 命令 | 描述 |
|---|---|
fsutil usn readjournal C: |
读取 NTFS USN 变更日志,文件新增删除溯源(应急取证) |
fsutil reparsepoint query C:\test |
查询符号链接 / 重解析点,排查目录劫持 |
fsutil file createnew C:\zero.bin 1048576 |
快速创建指定大小空文件 |
fsutil quota query C: |
查看 NTFS 磁盘配额设置 |
dir /r |
查看 NTFS 备用数据流(ADS,恶意文件隐藏常用) |
二十九、Windows 备份、VSS 卷影副本
| 命令 | 描述 |
|---|---|
vssadmin list shadows |
列出所有卷影副本(系统还原点) |
vssadmin list writers |
查看 VSS 写入器状态,备份失败排查 |
vssadmin list providers |
查看 VSS 提供程序 |
wbadmin get versions |
查看 Windows 备份历史版本 |
wbadmin start backup -backuptarget:D: -include:C: |
执行 C 盘备份到 D 盘 |
三十、虚拟化(Hyper-V 主机 CMD/PowerShell)
| 命令 | 描述 |
|---|---|
bcdedit /set hypervisorlaunchtype auto |
开启 Hyper-V 虚拟机监控程序 |
bcdedit /set hypervisorlaunchtype off |
关闭 Hyper-V(解决 WSL/VMware 冲突) |
Get-VM |
PowerShell,列出 Hyper-V 虚拟机 |
Get-VMSwitch |
查看 Hyper-V 虚拟交换机 |
Start-VM -Name "VM01" |
PowerShell 启动虚拟机 |
三十一、PowerShell 安全 & 取证补充
| PowerShell 命令 | 功能描述 |
|---|---|
Get-MpThreatDetection |
查看 Defender 威胁检测记录 |
Get-MpPreference |
查看 Defender 杀毒配置 |
Get-WmiObject -Class Win32_EventLogFile |
获取事件日志文件位置与大小 |
Get-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" |
查看当前用户开机自启项 |
Get-CimInstance Win32_NetworkConnection |
查看当前网络共享连接,替代 net use |
Get-CimInstance Win32_PageFileUsage |
页面文件使用情况 |
三十二、网络高级补充(TCP 卸载、RSS、QoS)
| 命令 | 描述 |
|---|---|
netsh interface tcp show global |
查看 TCP 全局参数(自动调优、RSS) |
netsh interface tcp set global autotuninglevel=normal |
设置 TCP 自动调优 |
netsh int tcp show chimneystate |
查看 TCP chimney 卸载状态 |
netsh qos show policy |
查看 QoS 流量控制策略 |
三十三、终端服务 / 远程高级
| 命令 | 描述 |
|---|---|
change logon /disable |
禁止新用户登录服务器(维护模式) |
change logon /enable |
恢复允许登录 |
change port |
COM 端口映射,串口重定向(RDP 串口穿透) |
三十四、系统语言、区域、时区
| 命令 | 描述 |
|---|---|
tzutil /g |
查看当前时区 |
tzutil /s "China Standard Time" |
设置中国标准时区 |
control intl.cpl |
打开区域设置面板 |
三十五、WSL 子系统运维
| 命令 | 描述 |
|---|---|
wsl --list --verbose |
列出 WSL 发行版 + 运行状态 |
wsl --shutdown |
全部关闭 WSL 实例 |
wsl --terminate Ubuntu |
终止指定 WSL 发行版 |
wsl --set-default-version 2 |
设置 WSL 默认版本 |
二十四、Sysinternals 核心工具(微软官方,运维应急高频)
| 命令 | 描述 |
|---|---|
procexp.exe |
增强版任务管理器,查看进程树、句柄、DLL、文件 / 注册表占用,定位锁文件 |
procmon.exe |
进程监视器,实时捕获文件、注册表、网络、进程的全部读写操作,疑难问题溯源 |
tcpview.exe |
图形化查看所有 TCP/UDP 连接、进程 PID,替代 netstat |
autoruns.exe |
查看全链路自启:驱动、服务、计划任务、注册表、WMI、插件,恶意程序排查首选 |
accesschk.exe |
检查文件、注册表、服务、对象的权限,快速发现权限过宽风险 |
pslist.exe |
命令行列出进程树,支持查看线程、内存信息 |
psloggedon.exe |
查看本地 + 网络登录的用户,排查异常远程登录 |
psfile.exe |
查看本机被远程打开的文件,排查文件占用 |
psservice.exe |
命令行管理 Windows 服务,比 sc 功能更强 |
pskill.exe |
远程杀进程,支持对局域网主机执行 |
pssuspend.exe |
暂停 / 恢复进程(不杀死,适合临时冻结异常程序) |
二十五、句柄、DLL、文件占用排查
| 命令 | 描述 |
|---|---|
tasklist /m |
列出所有进程加载的 DLL 模块 |
tasklist /m:xxx.dll |
查找哪个进程加载了指定 dll 文件 |
fltmc filters |
查看文件系统微筛选器(杀毒、文件加密驱动) |
fltmc instances |
查看筛选器挂载实例,排查文件拦截问题 |
openfiles /local on |
开启本地文件句柄追踪(需要重启生效) |
openfiles /query |
查询当前被打开的文件句柄,定位文件被占用 |
二十六、LSA、本地安全、凭据管理
| 命令 | 描述 |
|---|---|
rundll32 keymgr.dll,KRShowKeyMgr |
打开凭据管理器图形界面(保存的网络账号密码) |
vaultcmd /list |
命令行查看 Windows 凭据库内容 |
vaultcmd /deletecreds |
删除保存的凭据 |
secpol.msc |
本地安全策略图形界面 |
secedit /export /cfg C:\secpolicy.inf |
导出本地安全策略配置 |
secedit /configure /db secedit.sdb /cfg C:\secpolicy.inf |
导入安全策略 |
reg.exe query HKLM\SECURITY\Policy\Secrets |
LSA 机密项(高权限,默认 system 才能读取) |
二十七、WMI 事件查询、WMI 运维
| 命令 | 描述 |
|---|---|
wmic process where name="notepad.exe" get processid,executablepath |
过滤指定进程信息 |
wmic nicconfig get ipaddress,subnetmask,gateway |
网卡 IP 配置批量导出 |
wmic environment get name,value,username |
查看系统 & 用户环境变量 |
wmic computersystem get totalphysicalmemory,numberoflogicalprocessors |
整机内存、逻辑 CPU 数量 |
wmic pagefile get name,initialsize,maximumsize |
查看虚拟内存(页面文件)配置 |
二十八、NTFS 底层、权限、数据流、配额
| 命令 | 描述 |
|---|---|
fsutil usn readjournal C: |
读取 NTFS USN 变更日志,文件新增删除溯源(应急取证) |
fsutil reparsepoint query C:\test |
查询符号链接 / 重解析点,排查目录劫持 |
fsutil file createnew C:\zero.bin 1048576 |
快速创建指定大小空文件 |
fsutil quota query C: |
查看 NTFS 磁盘配额设置 |
dir /r |
查看 NTFS 备用数据流(ADS,恶意文件隐藏常用) |
二十九、Windows 备份、VSS 卷影副本
| 命令 | 描述 |
|---|---|
vssadmin list shadows |
列出所有卷影副本(系统还原点) |
vssadmin list writers |
查看 VSS 写入器状态,备份失败排查 |
vssadmin list providers |
查看 VSS 提供程序 |
wbadmin get versions |
查看 Windows 备份历史版本 |
wbadmin start backup -backuptarget:D: -include:C: |
执行 C 盘备份到 D 盘 |
三十、虚拟化(Hyper-V 主机 CMD/PowerShell)
| 命令 | 描述 |
|---|---|
bcdedit /set hypervisorlaunchtype auto |
开启 Hyper-V 虚拟机监控程序 |
bcdedit /set hypervisorlaunchtype off |
关闭 Hyper-V(解决 WSL/VMware 冲突) |
Get-VM |
PowerShell,列出 Hyper-V 虚拟机 |
Get-VMSwitch |
查看 Hyper-V 虚拟交换机 |
Start-VM -Name "VM01" |
PowerShell 启动虚拟机 |
三十一、PowerShell 安全 & 取证补充
| PowerShell 命令 | 功能描述 |
|---|---|
Get-MpThreatDetection |
查看 Defender 威胁检测记录 |
Get-MpPreference |
查看 Defender 杀毒配置 |
Get-WmiObject -Class Win32_EventLogFile |
获取事件日志文件位置与大小 |
Get-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" |
查看当前用户开机自启项 |
Get-CimInstance Win32_NetworkConnection |
查看当前网络共享连接,替代 net use |
Get-CimInstance Win32_PageFileUsage |
页面文件使用情况 |
三十二、网络高级补充(TCP 卸载、RSS、QoS)
| 命令 | 描述 |
|---|---|
netsh interface tcp show global |
查看 TCP 全局参数(自动调优、RSS) |
netsh interface tcp set global autotuninglevel=normal |
设置 TCP 自动调优 |
netsh int tcp show chimneystate |
查看 TCP chimney 卸载状态 |
netsh qos show policy |
查看 QoS 流量控制策略 |
三十三、终端服务 / 远程高级
| 命令 | 描述 |
|---|---|
change logon /disable |
禁止新用户登录服务器(维护模式) |
change logon /enable |
恢复允许登录 |
change port |
COM 端口映射,串口重定向(RDP 串口穿透) |
三十四、系统语言、区域、时区
| 命令 | 描述 |
|---|---|
tzutil /g |
查看当前时区 |
tzutil /s "China Standard Time" |
设置中国标准时区 |
control intl.cpl |
打开区域设置面板 |
三十五、WSL 子系统运维
| 命令 | 描述 |
|---|---|
wsl --list --verbose |
列出 WSL 发行版 + 运行状态 |
wsl --shutdown |
全部关闭 WSL 实例 |
wsl --terminate Ubuntu |
终止指定 WSL 发行版 |
wsl --set-default-version 2 |
设置 WSL 默认版本 |
三十六、WinRM 远程管理(跨主机远程执行命令,服务器批量运维)
| 命令 | 描述 |
|---|---|
winrm quickconfig |
快速配置本机 WinRM,开启远程管理(服务器远程运维) |
winrm enumerate winrm/config/listener |
查看 WinRM 侦听器配置(IP、端口、协议) |
winrm get winrm/config |
查看 WinRM 全局配置(认证、超时、内存限制) |
winrm set winrm/config/service @{AllowUnencrypted="true"} |
允许非加密传输(测试环境,生产不推荐) |
winrs -r:http://192.168.1.100:5985 cmd |
远程连接目标主机,打开 CMD 交互终端 |
winrs -r:http://192.168.1.100:5985 powershell |
远程调用目标 PowerShell |
三十七、DCOM / COM 组件 运维与排查
| 命令 | 描述 |
|---|---|
dcomcnfg |
打开组件服务(DCOM 图形管理界面) |
reg query HKCR\CLSID |
查询 COM 组件 CLSID 注册表项 |
reg query HKCR\AppID |
查询 DCOM 应用 ID 配置 |
wmic path win32_dcomapplication get name,appid |
批量列出 DCOM 应用信息 |
三十八、组件存储 & Windows 组件(DISM 进阶、可选功能)
| 命令 | 描述 |
|---|---|
DISM /Online /Get-Features |
查看系统全部可选 Windows 功能(IIS、Telnet、SMB1 等) |
DISM /Online /Enable-Feature /FeatureName:IIS-WebServerRole /All |
在线安装 Windows 可选功能 |
DISM /Online /Disable-Feature /FeatureName:TelnetClient |
关闭指定系统组件 |
DISM /Online /Get-Packages |
查看系统已安装 CBS 软件包 |
DISM /Online /Get-Drivers |
查看系统内第三方驱动包 |
三十九、SMB 文件共享高级运维(SMB1/2/3 协议管理)
| 命令 | 描述 |
|---|---|
Get-SmbServerConfiguration |
PowerShell:查看 SMB 服务器全局配置 |
Set-SmbServerConfiguration -EnableSMB1Protocol $false |
PowerShell 关闭 SMB1 协议(安全加固) |
Get-SmbSession |
查看当前 SMB 客户端会话 |
Get-SmbOpenFile |
查看 SMB 远程打开的文件句柄 |
net session |
查看当前本机的 SMB 网络会话 |
net session \\192.168.1.100 /delete |
断开指定 IP 的 SMB 会话 |
四十、事件日志高级操作(wevtutil 进阶)
| 命令 | 描述 |
|---|---|
wevtutil gl Security |
查看安全日志的日志属性(最大大小、覆盖策略) |
wevtutil sl Security /ms:104857600 |
修改安全日志最大容量为 100MB |
wevtutil cl System |
清空系统事件日志(审计场景慎用) |
wevtutil qe Application /q:"*[System[TimeCreated[@SystemTime>='2026-09-01T00:00:00Z']]]" /f:text |
按时间范围筛选应用日志 |
四十一、文件高级检索、目录对比、硬链接
| 命令 | 描述 |
|---|---|
forfiles /p C:\test /s /m *.log /d -7 /c "cmd /c del @path" |
批量删除 7 天前日志文件,定时清理常用 |
mklink /D C:\link D:\source |
创建目录符号链接 |
mklink /H C:\file.txt D:\file.txt |
创建文件硬链接 |
mklink /J C:\junction D:\source |
创建目录联接(Junction) |
fc file1.txt file2.txt |
对比两个文本文件差异 |
fc /b bin1.bin bin2.bin |
二进制文件比对 |
四十二、性能计数器高级、任务管理底层
| 命令 | 描述 |
|---|---|
logman create counter perf_log -c "\Processor(_Total)\% Processor Time" -o C:\perf.blg |
新建性能计数器采集任务 |
logman start perf_log |
启动性能采集 |
logman stop perf_log |
停止采集 |
tasklist /v |
详细模式查看进程,包含用户名、会话、窗口标题 |
tasklist /svc |
查看进程对应的服务(多服务共用进程如 svchost) |
四十三、凭据、LSA 防护、安全策略进阶
| 命令 | 描述 |
|---|---|
powershell Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa' |
查看 LSA 保护相关注册表配置 |
secedit /analyze /db secedit.sdb /cfg C:\secpolicy.inf |
安全策略基线比对分析 |
auditpol /list /subcategory:* |
列出全部审计子类别 |
auditpol /get /subcategory:"Logon" |
查看登录类审计策略详情 |
四十四、存储底层:磁盘离线、只读、SAN、iSCSI
| 命令 | 描述 |
|---|---|
iscsicpl |
iSCSI 发起程序图形界面 |
diskpart> list disk |
diskpart 内查看磁盘列表 |
diskpart> attributes disk set readonly |
设置磁盘只读模式 |
diskpart> offline disk |
离线磁盘(维护、备份场景) |
diskpart> online disk |
上线磁盘 |
四十五、PowerShell 远程、取证、批量运维新增
| PowerShell 命令 | 功能描述 | |
|---|---|---|
Invoke-Command -ComputerName SERVER01 -ScriptBlock {Get-Process} |
远程在目标主机执行脚本块(WinRM) | |
Copy-Item -Path C:\test.txt -Destination \\SERVER01\C$ -ToSession $pssession |
通过 PSSession 远程传输文件 | |
Get-CimInstance Win32_StartupCommand |
获取全渠道开机启动项,比 wmic 更强大 | |
| `Get-CimInstance Win32_LogicalDisk | Select-Object DeviceID,Size,FreeSpace` | 磁盘空间批量查询输出 |
Test-NetConnection 192.168.1.100 -Port 3389 |
PowerShell 端口连通性测试(替代 telnet) |
四十六、IIS Web 服务运维(Web 服务器专项)
| 命令 | 描述 |
|---|---|
iisreset |
重启 IIS 服务 |
appcmd list sites |
列出全部 IIS 网站 |
appcmd list apppools |
列出应用程序池 |
appcmd start site "Default Web Site" |
启动指定站点 |
appcmd stop apppool "DefaultAppPool" |
停止应用池 |
四十七、环境变量管理
| 命令 | 描述 |
|---|---|
set |
查看当前会话所有环境变量 |
setx TEST_VAR "hello" /M |
设置系统级环境变量(/M 代表机器全局,重启生效) |
setx USER_VAR "test" |
设置当前用户环境变量 |
四十八、Telnet / 客户端功能安装与网络简易测试
| 命令 | 描述 |
|---|---|
dism /online /enable-feature /featurename:TelnetClient |
安装 telnet 客户端 |
telnet 192.168.1.100 80 |
简易端口连通测试(不推荐生产,优先 Test-NetConnection) |
四十九、ETW 事件跟踪(性能深度诊断、程序行为溯源)
| 命令 | 描述 |
|---|---|
logman query providers |
列出本机全部 ETW 提供程序(驱动、系统、应用跟踪源) |
logman create trace etw_trace -p "Microsoft-Windows-Kernel-Process" -o C:\etw_trace.etl |
创建 ETW 跟踪会话,捕获进程创建事件 |
logman start etw_trace |
启动 ETW 捕获 |
logman stop etw_trace |
停止 ETW 捕获,生成 etl 日志 |
tracerpt C:\etw_trace.etl -o C:\etw_report.csv |
解析 ETL 跟踪文件导出为可读 csv 日志 |
五十、WMI 事件订阅(监控系统事件,应急 / 告警)
| 命令 | 描述 |
|---|---|
wmic eventfilter create |
创建 WMI 事件过滤器,捕获进程创建、文件新增等事件 |
wmic eventsubscription create |
绑定事件过滤器与事件消费者,实现 WMI 永久订阅(高危,恶意程序常用) |
wmic eventfilter get name,query |
查看本机全部 WMI 事件过滤器 |
wmic eventsubscription get name,filter |
查看 WMI 事件订阅,安全巡检重点 |
五十一、Windows 防火墙高级规则导入导出
| 命令 | 描述 |
|---|---|
netsh advfirewall export C:\fw_policy.wfw |
导出整套防火墙策略文件 |
netsh advfirewall import C:\fw_policy.wfw |
导入防火墙策略 |
netsh advfirewall firewall show rule name=all |
列出全部出入站规则完整详情 |
netsh advfirewall firewall delete rule name="规则名称" |
删除指定防火墙规则 |
五十二、内存诊断 & 蓝屏 dump 相关
| 命令 | 描述 |
|---|---|
mdsched.exe |
Windows 内存诊断工具,重启检测内存硬件故障 |
wmic recoveros get DebugInfoType,MinidumpDir |
查看蓝屏转储配置、dump 文件存放路径 |
wmic recoveros set DebugInfoType=2 |
设置系统生成完整内存转储 |
werutil -k |
查看 Windows 错误报告存储信息 |
五十三、电源管理、休眠、待机(服务器 / 笔记本)
| 命令 | 描述 |
|---|---|
powercfg /a |
查看阻止睡眠的设备 / 程序 |
powercfg /batteryreport |
生成电池健康报告(笔记本) |
powercfg /hibernate on |
开启系统休眠功能,生成 hiberfil.sys |
powercfg /hibernate off |
关闭休眠,删除 hiberfil.sys 释放 C 盘空间 |
powercfg /q |
查看电源方案详细配置 |
五十四、Windows 更新运维(WSUS / 本机更新管理)
| 命令 | 描述 |
|---|---|
wuauclt /detectnow |
旧版触发 Windows 更新检测(Win10/11 部分失效) |
usoclient StartScan |
Win10/11 新版命令,触发系统更新扫描 |
usoclient StartInstall |
触发下载后的更新安装 |
usoclient QueryStatus |
查询更新任务状态 |
wmic qfe list |
查看已安装系统补丁(同前面 wmic qfe get,完整列表输出) |
五十五、COM 组件注册(dll/ocx 组件注册)
| 命令 | 描述 |
|---|---|
regsvr32 C:\xxx.dll |
注册 32 位 COM 组件 DLL |
regsvr32 /u C:\xxx.dll |
反注册 COM 组件 |
regsvr32 /i C:\xxx.dll |
带安装参数注册 |
五十六、Windows 安全基准、LSA 高级防护
| 命令 | 描述 |
|---|---|
Get-ItemProperty HKLM:\SYSTEM\CurrentControlSet\Control\Lsa -Name LsaProtection |
PowerShell 查看 LSA 保护状态,防止凭据窃取 |
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v LsaProtection /t REG_DWORD /d 2 /f |
开启 LSA 保护(需要重启) |
auditpol /get /category:* > C:\audit_policy.txt |
导出全部审计策略到文本文件,基线比对 |
五十七、SMB 安全加固专项命令
| 命令 | 描述 |
|---|---|
Get-SmbClientConfiguration |
PowerShell 查看 SMB 客户端全局配置 |
Set-SmbClientConfiguration -RequireSecuritySignature $true |
SMB 客户端强制启用 SMB 签名 |
Get-SmbShare |
列出本机所有 SMB 共享及权限配置 |
New-SmbShare -Name Data -Path D:\Data -ReadAccess Everyone |
新建 SMB 共享(PowerShell) |
五十八、证书与哈希高级操作
| 命令 | 描述 |
|---|---|
certutil -addstore Root C:\root.cer |
将根证书导入系统根存储 |
certutil -delstore Root "证书序列号" |
删除根存储内指定证书 |
certutil -hashfile C:\test.iso MD5 |
计算 MD5 哈希值,校验文件完整性 |
五十九、Sysinternals 补充命令行工具
| 命令 | 描述 |
|---|---|
sdelete64.exe |
安全擦除文件,多次覆写,防止数据恢复 |
livekd.exe |
实时抓取系统内核内存快照,蓝屏内核调试 |
disk2vhd.exe |
将磁盘打包为 VHD 虚拟磁盘文件,快速整机备份 |
regjump.exe HKLM\Software |
一键跳转到指定注册表路径(配套 regedit) |
六十、PowerShell 高级取证 & 批量运维新增
| PowerShell 命令 | 功能描述 | |
|---|---|---|
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4624;StartTime=(Get-Date).AddDays(-1)} |
筛选过去 24 小时登录成功事件 4624 | |
Get-CimInstance Win32_ProcessTrace |
获取进程创建跟踪事件 | |
Get-FileHash C:\test.exe -Algorithm SHA256 |
计算文件哈希,原生 PowerShell,无需 certutil | |
Test-Connection 192.168.1.100 -Count 4 |
PowerShell 内置 ping | |
| `Get-Service | Where-Object {$_.StartType -eq 'Automatic' -and $_.Status -ne 'Running'}` | 查询设置为自动但未运行的服务,巡检专用 |
六十一、文件系统高级:符号链接、权限继承
| 命令 | 描述 |
|---|---|
icacls C:\test /inheritance:enable |
启用目录权限继承 |
icacls C:\test /inheritance:r |
删除继承权限,只保留显式权限 |
findstr /s /i "password" C:\*.txt |
递归批量搜索文本内容,应急查找明文密码 |
六十二、端口、连接高级排查
| 命令 | 描述 |
|---|---|
netstat -rn |
查看路由 + 连接,精简输出 |
netsh interface ipv4 show excludedportrange protocol=tcp |
查看 TCP 端口排除保留范围(端口占用冲突排查) |
六十三、AppLocker 应用控制策略(程序白名单管控)
| 命令 | 描述 |
|---|---|
Get-AppLockerPolicy -Effective |
PowerShell,查看当前生效 AppLocker 策略 |
Get-AppLockerPolicy -Local |
读取本地 AppLocker 策略对象 |
Test-AppLockerPolicy -Path C:\test.exe -Policy $policy |
测试文件是否被 AppLocker 策略允许 / 阻止 |
Get-AppLockerFileInformation C:\test.exe |
获取文件发布者、哈希、路径信息,用于生成 AppLocker 规则 |
Set-AppLockerPolicy |
导入 AppLocker 策略 XML 文件 |
六十四、WDAC(Windows Defender Application Control,代码完整性)
| 命令 | 描述 |
|---|---|
Get-CimInstance -Namespace root/Microsoft/Windows/DeviceGuard -ClassName Win32_DeviceGuardPolicy |
查看 WDAC 策略状态 |
ConvertFrom-Cipolicy -Binary C:\SiPolicy.p7b -XML C:\policy.xml |
把二进制 WDAC 策略转为 XML 便于编辑 |
ConvertTo-Cipolicy -XML C:\policy.xml -Binary C:\SiPolicy.p7b |
XML 编译为 WDAC 二进制策略 |
Add-CIPolicyRule |
新增 WDAC 规则(发布者 / 文件哈希规则) |
Get-CodeIntegrityEvent |
读取代码完整性事件日志,排查 WDAC 拦截报错 |
六十五、SRM 软件限制策略(旧版程序管控,兼容 Win7 / 旧服务器)
| 命令 | 描述 |
|---|---|
reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers |
查看软件限制策略注册表配置 |
gpresult /h C:\gp.html |
导出组策略 HTML 报告,查看 SRM 策略是否下发 |
六十六、UAC 用户账户控制管理
| 命令 | 描述 |
|---|---|
reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA |
查询 UAC 总开关状态 |
reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 1 /f |
开启 UAC(需要重启) |
reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v ConsentPromptBehaviorAdmin /t REG_DWORD /d 2 /f |
修改管理员 UAC 提示级别 |
六十七、MSI 安装包运维(静默安装、卸载、日志)
| 命令 | 描述 |
|---|---|
msiexec /i D:\setup.msi /qn /log C:\install.log |
静默安装 MSI 包,输出安装日志 |
msiexec /x {产品代码} /qn |
静默卸载 MSI 程序 |
msiexec /? |
查看 msiexec 全部参数 |
msiexec /a D:\setup.msi |
管理员模式提取 MSI 源文件 |
六十八、剪贴板、会话交互
| 命令 | 描述 |
|---|---|
powershell Get-Clipboard |
读取系统剪贴板内容 |
powershell Set-Clipboard -Value "test" |
写入文本到剪贴板 |
tsdiscon |
直接断开当前 RDP 会话 |
六十九、Windows Sandbox 沙箱运维
| 命令 | 描述 |
|---|---|
wsb.exe C:\sandbox.wsb |
加载自定义 Sandbox 配置文件启动沙箱 |
Get-WindowsOptionalFeature -Online -FeatureName Sandbox |
查看 Sandbox 功能状态 |
Dism /Online /Enable-Feature /FeatureName:Containers-Sandbox /All |
安装 Windows 沙箱功能 |
七十、内核调试基础、转储分析前置
| 命令 | 描述 |
|---|---|
bcdedit /debug on |
开启系统内核调试(目标机器) |
bcdedit /dbgsettings serial debugport:1 baudrate:115200 |
配置内核调试串口参数 |
windbg.exe -z C:\minidump.dmp |
WinDBG 加载蓝屏转储文件分析 |
七十一、进程保护、进程令牌、权限查看
| 命令 | 描述 | |
|---|---|---|
| `powershell Get-CimInstance Win32_Process | Select Name,ProcessId,HandleCount,TokenPrivileges` | 查看进程句柄计数与令牌权限 |
tasklist /v /fo csv > C:\proc.csv |
导出进程列表为 csv,方便审计 | |
fltmc unload 筛选器名称 |
卸载文件系统微筛选器(谨慎操作) |
七十二、高级打印运维补充
| 命令 | 描述 |
|---|---|
wmic printer where default=true get name |
查询默认打印机 |
Get-PrinterPort |
PowerShell 查看打印机端口 |
Remove-Printer -Name "PrinterName" |
PowerShell 删除打印机 |
七十三、IIS 高级运维
| 命令 | 描述 |
|---|---|
appcmd list config "Default Web Site" /section:system.webServer/security/authorization |
查看站点授权配置 |
appcmd set config /section:httpProtocol /+customHeaders.[name='X-Frame-Options',value='DENY'] |
全局添加 HTTP 安全响应头 |
七十四、系统环境与区域高级
| 命令 | 描述 |
|---|---|
control timedate.cpl |
打开日期时间控制面板 |
control region |
打开区域格式面板 |
chcp 65001 |
切换控制台编码为 UTF-8 |
chcp 936 |
切换控制台编码 GBK |
七十五、PowerShell 安全巡检新增
| PowerShell 命令 | 功能描述 | |
|---|---|---|
Get-AuthenticodeSignature C:\test.exe |
校验文件数字签名,判断是否可信签名 | |
Get-WindowsDriver -Online |
导出全部第三方驱动信息 | |
| `Get-MpPreference | Select-Object EnableControlledFolderAccess` | 查看受控文件夹访问 CFA(勒索防护)状态 |
| `Get-NetFirewallRule | Where-Object {$_.Enabled -eq 'True'}` | 筛选所有启用的防火墙规则 |
七十六、批量文件处理、文本搜索进阶
| 命令 | 描述 |
|---|---|
findstr /r /n /c:"error" C:\logs\*.log |
正则搜索日志,输出匹配行号 |
for /r C:\logs %%i in (*.log) do @echo %%i |
递归遍历目录所有 log 文件 |
七十七、TCP/IP 网络高级诊断补充
| 命令 | 描述 |
|---|---|
netsh interface ipv4 show interfaces |
查看 IPv4 网卡指标(MTU、状态) |
netsh interface ipv4 set subinterface "以太网" mtu=1460 store=persistent |
修改网卡 MTU 值 |
netsh winsock show catalog |
查看 Winsock LSP 目录,排查网络劫持 |
七十八、BitLocker 磁盘加密运维
| 命令 | 描述 |
|---|---|
manage-bde -status |
查看所有卷 BitLocker 加密状态、保护模式 |
manage-bde -protectors C: -get |
查看 C 盘所有 BitLocker 保护密钥(恢复密钥、TPM、密码) |
manage-bde -protectors C: -add -rp |
添加 BitLocker 恢复密码保护项 |
manage-bde -on C: -tpm |
使用 TPM 开启 C 盘 BitLocker 加密 |
manage-bde -off C: |
解密关闭 BitLocker(耗时很久,请勿中途中断) |
manage-bde -pause C: |
暂停加密 / 解密进程 |
manage-bde -recoverypassword C: |
查看 BitLocker 恢复密码 |
七十九、SID、用户安全标识符相关
| 命令 | 描述 | |
|---|---|---|
whoami /user |
查看当前登录用户 SID | |
wmic useraccount get name,sid |
批量列出所有本地用户名称 + SID | |
wmic group get name,sid |
批量列出本地安全组 SID | |
| `Get-LocalUser | Select Name,SID` | PowerShell 获取本地用户 SID |
八十、注册表 ACL 权限管理
| 命令 | 描述 | |
|---|---|---|
regini.exe HKLM\SOFTWARE\Test |
修改注册表项权限(旧工具) | |
| `Get-Acl HKLM:\SOFTWARE\Test | Format-List` | PowerShell 查看注册表项 ACL 权限 |
Set-Acl HKLM:\SOFTWARE\Test $newacl |
设置注册表项权限 |
八十一、WMI 持久化清理与深度检测
| 命令 | 描述 |
|---|---|
wmic eventfilter delete name="xxx" |
删除 WMI 事件过滤器(清理持久化) |
wmic eventsubscription delete name="xxx" |
删除 WMI 事件订阅消费者 |
Get-CimInstance __EventFilter |
PowerShell 查询 WMI 事件过滤器 |
Get-CimInstance __EventConsumer |
查询 WMI 事件消费者 |
Get-CimInstance __FilterToConsumerBinding |
查询过滤器与消费者绑定关系(红蓝重点巡检项) |
八十二、进程注入、模块劫持排查命令
| 命令 | 描述 |
|---|---|
tasklist /m /fo table |
列出所有进程加载 DLL,查找异常注入模块 |
fltmc |
文件系统微筛选器查看,排查恶意驱动加载 |
Get-Process -Module |
PowerShell 查看进程加载模块,检测非预期 DLL |
listdlls.exe |
Sysinternals 工具,列出进程加载全部 DLL,排查注入 |
八十三、NTFS 备用数据流 ADS 专项排查
| 命令 | 描述 |
|---|---|
dir /r |
CMD 查看 NTFS 备用数据流 |
Get-Item C:\test.txt -Stream * |
PowerShell 查看文件所有备用数据流 |
Remove-Item C:\test.txt -Stream:hidden |
删除指定 ADS 隐藏流 |
八十四、RDP 安全加固专项
| 命令 | 描述 |
|---|---|
reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber |
查询 RDP 监听端口 |
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber /t REG_DWORD /d 3390 /f |
修改 RDP 端口(修改后防火墙需同步放行) |
wmic RDPDesktop get name,authenticationlevel |
查询 RDP 身份验证级别 |
Get-RemoteAccess |
查看远程访问配置 |
八十五、系统代理、WinHTTP/WinINET 代理配置
| 命令 | 描述 |
|---|---|
netsh winhttp show proxy |
查看系统 WinHTTP 代理(更新、服务、后台程序使用) |
netsh winhttp set proxy proxy-server="127.0.0.1:8080" |
设置 WinHTTP 代理 |
netsh winhttp reset proxy |
重置 WinHTTP 代理为空 |
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings" /v ProxyServer |
查看 IE / 用户代理设置 |
八十六、Windows RE 恢复环境运维
| 命令 | 描述 |
|---|---|
reagentc /info |
查看 Windows 恢复环境状态、分区位置 |
reagentc /enable |
启用 Windows RE 恢复分区 |
reagentc /disable |
禁用 Windows RE |
八十七、EFS 加密文件系统高级运维
| 命令 | 描述 |
|---|---|
cipher /u |
更新 EFS 加密文件证书,密钥迁移场景 |
cipher /k |
生成新 EFS 加密证书 |
cipher /x C:\efs_backup.cer |
导出 EFS 证书与私钥备份(重要!防止文件无法解密) |
八十八、事件日志高级清理与备份(应急取证慎用)
| 命令 | 描述 |
|---|---|
wevtutil epl Security C:\security_log.evtx /ow:true |
导出安全日志并覆盖旧文件 |
wevtutil sl Security /e:false |
临时禁用安全日志写入(生产严禁随意执行) |
八十九、PowerShell 内存取证 & 进程深度巡检
| 命令 | 描述 | ||
|---|---|---|---|
| `Get-CimInstance Win32_PerfFormattedData_PerfProc_Process | select Name,WorkingSetPrivate` | 查看进程私有内存占用 | |
| `Get-Process | Sort-Object -Property WorkingSet -Descending | Select -First 10` | 按内存占用降序,取 Top10 进程 |
| `Get-Process | Select Name,Id,Path,Company` | 导出进程路径、厂商信息,识别未知程序 |
九十、系统启动项、驱动持久化巡检
| 命令 | 描述 |
|---|---|
wmic sysdriver get name,displayname,startmode |
查询内核驱动,查看开机加载驱动 |
sc query type= driver |
查询所有内核驱动服务 |
pnputil /enum-drivers |
列出第三方驱动包,检查未签名驱动 |
九十一、网络高级:ARP 缓存、NDIS、网卡卸载
| 命令 | 描述 |
|---|---|
netsh interface ip delete arpcache |
清空 ARP 缓存 |
netsh interface ndis show filters |
查看 NDIS 网络过滤驱动(网络过滤、VPN、防火墙驱动) |
netsh interface ipv4 show offload |
查看网卡 TCP 卸载、RSS、LSO 硬件卸载状态 |
九十二、批量权限、目录审计
| 命令 | 描述 |
|---|---|
icacls C:\data /t > C:\acl_backup.txt |
递归导出目录全部 ACL 权限到文本备份 |
accesschk.exe -s C:\data |
Sysinternals 递归检查目录权限,发现过宽权限 |
九十三、Windows 时间服务(域环境重点)
| 命令 | 描述 |
|---|---|
w32tm /query /status |
查看时间同步状态、源服务器 |
w32tm /resync |
强制同步系统时间 |
w32tm /config /manualpeerlist:"ntp.aliyun.com" /syncfromflags:manual /reliable:yes /update |
配置 NTP 时间服务器 |
w32tm /stripchart /computer:ntp.aliyun.com |
测试 NTP 服务器连通与时差 |
九十四、AMSI 反恶意软件扫描接口
| 命令 | 描述 | |
|---|---|---|
| `Get-MpPreference | Select AmsiEnabled` | PowerShell 查看 AMSI 是否启用 |
Get-WinEvent -LogName "Microsoft-Windows-Amsi/Operational" |
读取 AMSI 扫描事件日志,查看恶意脚本拦截记录 | |
Get-CimInstance root/Microsoft/Windows/AMSI -ClassName MSFT_AmsiProvider |
查询 AMSI 注册的扫描提供程序 |
九十五、PowerShell 安全管控(脚本块日志、约束模式)
| 命令 | 描述 | |
|---|---|---|
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Audit" |
查看 PowerShell 脚本块审计策略注册表项 | |
| `Get-WinEvent -LogName "Microsoft-Windows-PowerShell/Operational" | Where-Object {$_.Id -eq 4104}` | 查询 4104 脚本块日志,捕获执行的 PS 代码 |
$ExecutionContext.SessionState.LanguageMode |
查看当前 PowerShell 会话语言模式(FullLanguage / ConstrainedLanguage) | |
Set-ItemProperty HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell -Name EnableScriptBlockLogging -Value 1 -Type DWord |
开启脚本块日志(需重启) |
九十六、Windows Defender 高级运维(MpCmdRun)
| 命令 | 描述 |
|---|---|
MpCmdRun.exe -Scan -ScanType 1 |
快速扫描(Defender 命令行扫描) |
MpCmdRun.exe -Scan -ScanType 2 |
全盘深度扫描 |
MpCmdRun.exe -Scan -ScanType 3 -File C:\test.exe |
扫描单个指定文件 |
MpCmdRun.exe -RemoveDefinitions -All |
卸载全部 Defender 病毒库(测试用,生产禁止) |
MpCmdRun.exe -SignatureUpdate |
手动更新 Defender 病毒特征库 |
MpCmdRun.exe -GetFiles |
导出 Defender 威胁历史日志文件 |
九十七、进程令牌、权限、特权深度检测
| 命令 | 描述 |
|---|---|
whoami /priv |
查看当前会话启用 / 可用安全特权(SeDebugPrivilege 等提权关键) |
whoami /all |
完整输出当前用户 SID、组、特权、登录信息 |
Get-CimInstance Win32_TokenPrivilege |
查询系统内令牌特权信息 |
tokenlist.exe |
Sysinternals 工具,查看进程完整令牌权限 |
九十八、LSA 高级检测与配置
| 命令 | 描述 |
|---|---|
reg query HKLM\SYSTEM\CurrentControlSet\Control\Lsa /v ProtectedMode |
查询 LSA 保护模式状态 |
reg query HKLM\SYSTEM\CurrentControlSet\Control\Lsa /v AuditLsaprotection |
LSA 保护审计开关 |
Get-WinEvent -LogName "Microsoft-Windows-LSA/Operational" |
读取 LSA 保护相关事件日志,检测凭据窃取尝试 |
九十九、证书信任列表、根证书高级运维
| 命令 | 描述 |
|---|---|
certutil -setreg chain\EnableRevocationExtension 1 |
启用证书吊销扩展检查 |
certutil -urlfetch -verify C:\cert.cer |
联网验证证书吊销状态(CRL/OCSP) |
certutil -dump -v C:\cert.cer |
证书详细完整 dump,含 OCSP、CRL 地址 |
Get-ChildItem Cert:\LocalMachine\AuthRoot |
PowerShell 读取第三方根证书存储 |
一百、WMI 修复、重置、健康检查
| 命令 | 描述 |
|---|---|
winmgmt /verifyrepository |
校验 WMI 存储库完整性 |
winmgmt /salvagerepository |
尝试自动修复损坏 WMI 库(优先推荐) |
winmgmt /resetrepository |
强制重置 WMI 存储库(破坏性操作,谨慎) |
sc stop winmgmt |
停止 WMI 服务,用于手动修复 WMI 仓库 |
一百零一、组策略高级运维
| 命令 | 描述 |
|---|---|
gpresult /scope computer /r |
仅查看计算机层面生效组策略 |
gpresult /scope user /r |
仅当前用户生效组策略 |
gpresult /h C:\gp_report.html /scope both |
导出完整 HTML 组策略报告(计算机 + 用户) |
gpotool |
组策略对象健康检查(域控工具,检查 GPO 版本一致性) |
一百零二、WFP Windows 过滤平台(防火墙底层驱动)
| 命令 | 描述 |
|---|---|
netsh wfp show filters |
导出 WFP 所有过滤规则,排查底层网络拦截 |
netsh wfp show providers |
查看 WFP 注册的网络过滤提供程序(杀毒、VPN 驱动) |
netsh wfp show contexts |
查看 WFP 上下文信息 |
一百零三、任务计划取证高级
| 命令 | 描述 | |
|---|---|---|
schtasks /query /xml /tn "TaskName" |
导出任务计划原始 XML 配置,取证分析触发器与执行命令 | |
Get-ScheduledTaskInfo -TaskName "TaskName" |
PowerShell 获取任务上次运行结果、下次触发时间 | |
| `Get-ScheduledTask | Where-Object {$_.State -eq "Ready"}` | 筛选所有启用状态任务计划 |
一百零四、Windows Update 高级(WUA)
| 命令 | 描述 |
|---|---|
Get-WindowsUpdate |
PowerShell 模块,查询可用 Windows 更新(PSWindowsUpdate 模块) |
Get-WUHistory |
查看更新安装历史记录 |
Remove-WindowsUpdate -KBArticleID KBxxxxxx |
卸载指定 KB 补丁(PSWindowsUpdate) |
一百零五、网络抓包(原生 Windows,无需第三方 Wireshark)
| 命令 | 描述 |
|---|---|
netsh trace start capture=yes tracefile=C:\capture.etl |
启动系统网络捕获,输出 etl 日志 |
netsh trace stop |
停止网络抓包,生成 etl 文件,可用 NetworkMonitor/Wireshark 解析 |
netsh trace show providers |
查看网络跟踪 ETW 提供程序 |
一百零六、文件硬链接、卷挂载点
| 命令 | 描述 |
|---|---|
mountvol |
查看所有卷挂载点、GUID、无盘符卷 |
mountvol C:\mountpoint E:\ |
将 E 盘挂载到 C:\mountpoint 目录 |
mountvol C:\mountpoint /d |
删除目录挂载点,不删除磁盘数据 |
一百零七、Sysinternals 补充工具
| 命令 | 描述 |
|---|---|
autorunsc64.exe -a * |
命令行版本 Autoruns,导出全部自启项,包含驱动、WMI、网络提供程序 |
handle64.exe |
查找哪个进程占用文件 / 注册表句柄 |
strings64.exe C:\test.exe |
提取二进制文件内字符串,恶意样本分析 |
一百零八、PowerShell 批量运维、导出报表
| 命令 | 描述 | |
|---|---|---|
| `Get-Service | Export-Csv C:\service_list.csv -Encoding UTF8` | 导出所有服务信息到 CSV |
| `Get-Process | Export-Csv C:\proc_list.csv -Encoding UTF8` | 导出进程列表 CSV |
| `Get-NetFirewallRule | Export-Csv C:\fw_rules.csv -Encoding UTF8` | 导出防火墙全部规则 CSV |
一百零九、打印后台高级清理
| 命令 | 描述 |
|---|---|
wmic printjob get jobid,document,status |
查看当前打印作业队列 |
Get-PrintJob |
PowerShell 查看打印任务 |
Remove-PrintJob -JobId 1 |
删除指定打印任务 |
一百一十、终端服务高级配置
| 命令 | 描述 |
|---|---|
query user |
查看登录用户会话,同 quser |
tskill 进程ID |
跨会话终止进程(RDP 多会话场景) |
一百一十一、WEF Windows 事件转发(域内集中日志收集)
| 命令 | 描述 |
|---|---|
wecutil es |
查看本机事件订阅(Event Collector) |
wecutil gr SubscriptionName |
查看订阅的事件源主机列表 |
wecutil cs C:\wef_sub.xml |
基于 XML 创建事件订阅 |
wecutil ds SubscriptionName |
删除事件订阅 |
wecutil qe SubscriptionName |
查询转发过来的事件 |
一百一十二、NPS 网络策略服务器(RADIUS 认证)
| 命令 | 描述 |
|---|---|
netsh nps show config |
查看 NPS 全局配置、RADIUS 客户端 |
netsh nps show clients |
列出所有 RADIUS 客户端 IP 与共享密钥标识 |
netsh nps show policies |
查看网络策略规则 |
netsh nps show accounting |
查看 NPS 记账(日志)配置 |
一百一十三、RRAS 路由和远程访问(VPN / 路由)
| 命令 | 描述 |
|---|---|
netsh rras show state |
查看 RRAS 服务运行状态 |
netsh rras show interfaces |
列出 RRAS 虚拟接口、VPN 客户端连接 |
netsh rras show clients |
查看当前在线 VPN 接入客户端 |
netsh rras show filters |
查看 RRAS 数据包筛选器 |
一百一十四、Windows 容器(原生容器,区别于 WSL)
| 命令 | 描述 |
|---|---|
docker info |
查看容器运行时信息(需安装 Docker) |
wsl --list --running |
查看 WSL 运行实例(区分 Windows 容器) |
Get-ContainerHost |
PowerShell 查看 Windows 容器主机信息 |
Get-Container |
列出本机 Windows 容器实例 |
Start-Container -Name "wincontainer" |
启动 Windows 容器 |
Stop-Container -Name "wincontainer" |
停止 Windows 容器 |
一百一十五、WSL 高级运维
| 命令 | 描述 |
|---|---|
wsl --status |
查看 WSL 整体状态、默认版本、内核版本 |
wsl --export Ubuntu D:\ubuntu.tar |
导出 WSL 发行版为备份文件 |
wsl --import Ubuntu D:\wsl\Ubuntu D:\ubuntu.tar |
导入 WSL 备份 |
wsl --unregister Ubuntu |
注销删除 WSL 发行版(数据丢失) |
wsl --set-version Ubuntu 2 |
指定发行版使用 WSL2 内核 |
一百一十六、IIS 日志管理、站点高级排错
| 命令 | 描述 |
|---|---|
appcmd list config "Default Web Site" /section:system.webServer/httpLogging |
查看站点日志路径、日志字段配置 |
appcmd set config /section:httpLogging /dontLog:False |
全局开启 IIS 访问日志 |
logparser "SELECT * FROM C:\inetpub\logs\LogFiles\u_ex*.log WHERE cs-method='GET'" |
LogParser 解析 IIS 日志,查询 GET 请求 |
wevtutil qe Microsoft-IIS-WebServer/Operational |
读取 IIS 事件日志(非访问日志) |
一百一十七、SMB 审计与安全高级
| 命令 | 描述 |
|---|---|
Get-SmbShareAccess -Name DataShare |
查看 SMB 共享的访问权限列表 |
Get-SmbClientNetworkInterface |
查看 SMB 客户端使用的网卡、RDMA 状态 |
Get-SmbServerNetworkInterface |
SMB 服务器网卡配置、RDMA 信息 |
Set-SmbServerConfiguration -AuditSmb1Access $true |
开启 SMB1 访问审计,记录日志用于溯源 |
一百一十八、证书自动注册(域环境证书自动下发)
| 命令 | 描述 |
|---|---|
certutil -pulse |
触发证书自动注册(域主机申请证书) |
certutil -getreg ca\PolicyModules\CertificateAutoEnrollment |
读取自动注册配置 |
Get-Certificate -AutoEnroll |
PowerShell 触发证书自动注册流程 |
一百一十九、SID 映射、本地账户与域 SID 转换
| 命令 | 描述 |
|---|---|
wmic group where name="Administrators" get name,sid |
查看管理员组 SID |
Get-WmiObject -Class Win32_Sid |
SID 对象查询,SID<-> 账户名转换 |
whoami /groups |
查看当前用户所属全部组 SID 与类型 |
一百二十、MSMQ 消息队列运维
| 命令 | 描述 |
|---|---|
get-msmqqueue |
PowerShell 列出本机消息队列 |
get-msmqqueue -private |
查看私有队列 |
net stop msmq |
停止消息队列服务 |
net start msmq |
启动消息队列服务 |
一百二十一、性能基线采集、typeperf 高级
| 命令 | 描述 |
|---|---|
typeperf "\LogicalDisk(C:)\% Free Space" |
实时监控 C 盘空闲占比 |
logman query -ets |
查看正在运行的 ETW / 性能日志会话(实时采集) |
relog C:\perf.blg -f csv -o C:\perf_out.csv |
将 blg 性能日志导出 csv 用于分析 |
一百二十二、系统组件与 ODBC 数据源
| 命令 | 描述 | |
|---|---|---|
odbcad32.exe |
打开 32 位 ODBC 数据源管理器 | |
| `odbcconf /a {CONFIGDSN "SQL Server" "DSN=testdsn | SERVER=127.0.0.1"}` | 命令行创建 ODBC 数据源 |
reg query HKLM\SOFTWARE\ODBC\ODBC.INI |
查询系统 ODBC 配置 |
一百二十三、Hyper-V 检查点 / 快照管理
| 命令 | 描述 |
|---|---|
Get-VMSnapshot -Name VM01 |
查询虚拟机所有快照(检查点) |
Checkpoint-VM -Name VM01 -SnapshotName "backup_20260915" |
创建虚拟机快照 |
Restore-VMSnapshot -Name "backup_20260915" -VMName VM01 |
恢复虚拟机快照 |
Remove-VMSnapshot -Name "backup_20260915" -VMName VM01 |
删除快照(合并磁盘) |
一百二十四、Sysinternals 工具补充
| 命令 | 描述 |
|---|---|
cpuz.exe |
查看 CPU、内存硬件信息(Sysinternals 工具包) |
rammap.exe |
图形化查看系统内存分布,排查内存泄漏 |
pendmoves.exe |
查看系统重启后待执行的文件移动 / 删除操作(恶意持久化排查) |
一百二十五、PowerShell 高级日志与导出
| 命令 | 描述 |
|---|---|
New-EventLog -LogName CustomLog -Source AppSource |
创建自定义事件日志 |
Write-EventLog -LogName CustomLog -Source AppSource -EventId 1000 -Message "test log" |
写入自定义事件日志 |
Export-Clixml C:\system_info.xml |
导出对象为 XML,可完整还原 PowerShell 对象,适合取证 |
一百二十六、Windows 消息、弹窗、会话通知
| 命令 | 描述 |
|---|---|
msg * "Server will restart in 10 minutes" |
向本机所有登录用户发送弹窗消息 |
msg /server:SERVER01 * "warning message" |
向远程服务器所有用户发送消息 |
一百二十七、WSFC Windows Server 故障转移集群
| 命令 | 描述 |
|---|---|
Get-Cluster |
PowerShell,查看本机所属集群基础信息 |
Get-ClusterNode |
列出集群所有节点,节点状态、投票信息 |
Get-ClusterResource |
查看集群资源(磁盘、IP、角色)运行状态 |
Get-ClusterGroup |
查看集群角色(服务 / 应用组),故障转移组状态 |
Move-ClusterGroup -Name "ClusterRole01" -Node Node02 |
将集群角色手动迁移到目标节点 |
Test-Cluster |
执行集群前置健康校验,部署集群前检查硬件 / 网络 |
New-Cluster |
新建故障转移集群 |
一百二十八、DFS 分布式文件系统(DFS 命名空间 + DFS 复制)
| 命令 | 描述 |
|---|---|
dfsutil /root |
查看本机 DFS 命名空间根 |
dfsutil /view \\contoso.com\DFSShare |
查看 DFS 命名空间下所有目标服务器 |
dfsutil /pktflush |
清空客户端 DFS 缓存,用于排查解析异常 |
dfsutil /spcflush |
清除站点缓存 |
Get-DfsReplicationGroup |
PowerShell 查看 DFS 复制组 |
Get-DfsReplicatedFolder |
查看复制文件夹与复制状态 |
Suspend-DfsReplicationGroup |
临时暂停 DFS 复制(维护场景) |
一百二十九、PrintBRM 打印服务器迁移备份工具
| 命令 | 描述 |
|---|---|
PrintBrm -B -S \\PrintSrv01 -F D:\print_backup.printerExport |
备份打印服务器配置、驱动、队列 |
PrintBrm -R -S \\PrintSrv01 -F D:\print_backup.printerExport |
恢复打印服务器备份包 |
PrintBrm -Q -F D:\print_backup.printerExport |
查询备份文件内包含的打印机列表,不执行恢复 |
一百三十、FSRM 文件服务器资源管理器(配额、文件屏蔽、文件分类)
| 命令 | 描述 |
|---|---|
Get-FsrmQuota |
查看 NTFS 磁盘配额规则(FSRM 配额,区别 NTFS 原生配额) |
New-FsrmQuota -Path D:\Data -Size 10GB |
新建文件夹空间配额 |
Get-FsrmFileScreen |
查看文件屏蔽规则,禁止特定后缀文件写入 |
New-FsrmFileScreen -Path D:\Upload -Extension @("*.exe","*.bat") |
创建文件屏蔽,拦截可执行文件上传 |
Get-FsrmFileClassification |
查看文件分类属性 |
一百三十一、WMI MOF 文件编译与 WMI 类管理
| 命令 | 描述 |
|---|---|
mofcomp C:\custom.mof |
编译 MOF 文件,注册自定义 WMI 类 / 事件 |
mofcomp -check C:\custom.mof |
仅语法校验 MOF,不导入 |
mofcomp -N:root\cimv2 C:\custom.mof |
指定命名空间编译 MOF |
一百三十二、组策略首选项(GPP)查询
| 命令 | 描述 |
|---|---|
Get-GPPrefRegistryValue |
读取组策略首选项推送的注册表项 |
Get-GPPrefFile |
查看 GPP 文件分发策略 |
gpresult /scope computer /z |
详细模式输出,可查看 GPP 首选项配置 |
一百三十三、卷 GUID、卷信息高级查询
| 命令 | 描述 |
|---|---|
vol C: |
查看 C 盘卷序列号 |
mountvol /L |
列出所有卷 GUID、挂载路径 |
wmic volume get name,capacity,freespace |
批量列出所有卷容量、可用空间 |
一百三十四、Windows Search 检索索引运维
| 命令 | 描述 |
|---|---|
searchindexer.exe /show |
调出索引器图形界面 |
searchindexer.exe /reindex |
强制重建系统搜索索引(耗时高 IO) |
Get-Service WSearch |
查看 Windows Search 索引服务状态 |
reg query HKLM\SOFTWARE\Microsoft\Windows Search |
查询索引配置、排除目录 |
一百三十五、Windows TIFF 工具(tiff 处理,文档扫描服务)
| 命令 | 描述 |
|---|---|
wimgapi.dll |
TIFF 图像编解码相关库(可通过 rundll32 调用) |
tifftest.exe |
TIFF 图像解析测试工具(Windows 扫描组件配套) |
一百三十六、输入法、语言包管理
| 命令 | 描述 |
|---|---|
Get-WinUserLanguageList |
PowerShell 查看当前用户语言 / 输入法列表 |
Set-WinUserLanguageList zh-CN |
设置用户语言为简体中文 |
Dism /Online /Add-Package /PackagePath:C:\lp.cab |
离线安装语言包 |
Dism /Online /Get-Intl |
查看系统区域、语言、时区信息 |
一百三十七、文件锁定、共享会话高级清理
| 命令 | 描述 |
|---|---|
net file |
列出远程 SMB 打开的文件句柄 |
net file 123 /close |
关闭 ID=123 的远程打开文件句柄 |
PsFile \\192.168.1.200 |
Sysinternals,查看远程主机打开的文件 |
一百三十八、性能监测高级:counter log 管理
| 命令 | 描述 | |
|---|---|---|
| `logman query providers | findstr /i memory` | 筛选内存相关 ETW 提供程序 |
typeperf -q "\Memory\*" |
列出 Memory 对象下全部性能计数器 |
一百三十九、PowerShell 会话管理(PSSession)
| 命令 | 描述 |
|---|---|
New-PSSession -ComputerName SERVER01 |
创建远程 PowerShell 会话 |
Get-PSSession |
查看本机所有已建立 PS 远程会话 |
Remove-PSSession $pssession |
销毁远程 PowerShell 会话,释放资源 |
Enter-PSSession SERVER01 |
交互式进入远程主机 PowerShell 终端 |
一百四十、系统休眠、内存转储补充
| 命令 | 描述 |
|---|---|
wmic pagefileset get name,initialsize,maximumsize |
查看页面文件位置与大小 |
powercfg /sleepstudy |
生成睡眠 / 待机行为报告(笔记本 / 服务器休眠异常排查) |
一百四十一、本地用户组高级
| 命令 | 描述 |
|---|---|
Get-LocalGroupMember Administrators |
PowerShell 查询管理员组成员 |
Add-LocalGroupMember -Group Administrators -Member "DOMAIN\user01" |
向本地管理员组添加域用户 |
Remove-LocalGroupMember -Group Administrators -Member "user01" |
从管理员组移除账号 |
一百四十二、端口代理、端口转发(netsh interface portproxy)
| 命令 | 描述 |
|---|---|
netsh interface portproxy show all |
查看全部端口转发规则 |
netsh interface portproxy add v4tov4 listenport=8080 listenaddress=0.0.0.0 connectport=80 connectaddress=127.0.0.1 |
新增 IPv4 端口转发 |
netsh interface portproxy delete v4tov4 listenport=8080 listenaddress=0.0.0.0 |
删除端口转发规则 |
一百四十三、NTFS 重复数据删除 Dedup(DDPEval 评估工具)
| 命令 | 描述 |
|---|---|
Get-DedupVolume |
PowerShell 查看启用重删的卷与重删状态 |
Get-DedupJob |
查看当前正在执行的重删任务(优化 / 垃圾回收 / 清理) |
Start-DedupJob -Volume D: -Type Optimization |
手动启动 D 卷重复数据删除优化任务 |
DDPEval.exe D:\data |
评估目录可实现的重复数据删除节省空间(预评估,无需开启重删) |
Enable-DedupVolume -Volume D: |
为卷开启重复数据删除功能(文件服务器场景) |
一百四十四、SMB 压缩(SMB3.1.1)
| 命令 | 描述 | |
|---|---|---|
| `Get-SmbServerConfiguration | Select EnableCompression` | 查看 SMB 服务器全局压缩开关 |
Set-SmbServerConfiguration -EnableCompression $true |
开启 SMB 服务器端压缩,传输自动压缩大文件 | |
| `Get-SmbClientConfiguration | Select EnableCompression` | 查看 SMB 客户端压缩配置 |
一百四十五、SQL Server 命令行 sqlcmd(数据库运维)
| 命令 | 描述 |
|---|---|
sqlcmd -S 127.0.0.1 -U sa -P "password" |
连接 SQL Server 实例交互终端 |
sqlcmd -S localhost -i C:\script.sql -o C:\result.txt |
执行 SQL 脚本,输出结果到文本文件 |
sqlcmd -S localhost -Q "SELECT name FROM sys.databases" |
执行单行查询并退出 |
sqlcmd -? |
查看 sqlcmd 全部参数 |
一百四十六、WSUS 客户端高级运维
| 命令 | 描述 |
|---|---|
reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate |
查询 WSUS 服务器地址、更新策略注册表 |
usoclient ScanInstallWait |
触发扫描 + 下载更新(Win10/11) |
wuauclt /resetauthorization /detectnow |
重置 WSUS 客户端身份令牌,重新向 WSUS 注册 |
Get-WindowsUpdateLog |
合并并导出 Windows Update 日志文件,用于排错 |
一百四十七、cscript /wscript 脚本宿主(VBS 脚本执行)
| 命令 | 描述 |
|---|---|
cscript C:\test.vbs |
控制台模式执行 VBS 脚本,输出文本到 CMD 窗口 |
wscript C:\test.vbs |
窗口模式执行 VBS 脚本,弹窗输出 |
cscript //H:cscript |
设置默认脚本宿主为控制台 cscript |
cscript //nologo C:\test.vbs |
执行脚本不输出版权 logo |
一百四十八、RAS 电话簿、VPN 连接管理
| 命令 | 描述 |
|---|---|
rasphone -l |
列出本机所有 RAS/VPN 电话簿连接 |
rasphone -d "VPN_NAME" |
拨号启动指定 VPN 连接 |
rasphone -h "VPN_NAME" |
挂断指定 VPN 连接 |
netsh ras show trace |
查看 RAS VPN 跟踪日志配置,排查 VPN 拨号失败 |
一百四十九、ETW 事件跟踪消费者、会话管理
| 命令 | 描述 |
|---|---|
logman query sessions |
查询所有正在运行的 ETW 跟踪会话 |
logman delete trace_name |
删除已创建的 ETW 跟踪任务定义 |
tracelog.exe -l |
原生 tracelog 查看内核跟踪会话(替代 logman 底层工具) |
一百五十、打印组件底层命令
| 命令 | 描述 |
|---|---|
spoolsv.exe |
打印后台服务进程(打印后台程序) |
net stop spooler |
停止打印后台服务,用于清理卡住打印任务 |
net start spooler |
启动打印后台服务 |
wmic service where name="spooler" get name,state |
查看打印后台服务运行状态 |
一百五十一、安全审计高级:SACL 系统访问控制列表
| 命令 | 描述 |
|---|---|
icacls C:\data /sacl |
查看目录 SACL 审计规则(访问审计) |
icacls C:\data /setintegritylevel L |
设置文件完整性级别(低 / 中 / 高) |
Get-Acl C:\data -Audit |
PowerShell 查看对象审计 SACL 配置 |
一百五十二、卷影子副本 VSS(卷影拷贝,备份快照)
| 命令 | 描述 |
|---|---|
vssadmin list shadows |
列出本机所有卷影副本快照 |
vssadmin list writers |
查看 VSS 写入器状态,备份失败排查重点 |
vssadmin list providers |
查看 VSS 快照提供程序 |
vssadmin create shadow /for=C: |
手动创建 C 盘卷影副本 |
vssadmin delete shadows /for=C: /all |
删除 C 盘全部卷影副本(谨慎执行) |
一百五十三、BCDEdit 引导配置数据库高级
| 命令 | 描述 |
|---|---|
bcdedit /enum all |
列出全部引导项,完整查看 BCD 配置 |
bcdedit /copy {current} /d "Windows Copy" |
复制当前系统引导条目,制作备用引导项 |
bcdedit /set {current} timeout 10 |
修改开机引导菜单等待时间 10 秒 |
bcdedit /set {current} hypervisorlaunchtype auto |
开启 Hyper-V 虚拟机监控程序 |
一百五十四、PowerShell 变量、模块管理
| 命令 | 描述 |
|---|---|
Get-Module -ListAvailable |
列出本机全部已安装 PowerShell 模块 |
Import-Module ActiveDirectory |
加载 AD 域模块(域控 / RSAT 工具) |
Get-Command -Module ActiveDirectory |
查看 AD 模块下所有可用命令 |
$PSVersionTable |
查看 PowerShell 版本、CLR 版本等环境信息 |
一百五十五、文件哈希、校验补充
| 命令 | 描述 |
|---|---|
Get-FileHash C:\file.iso -Algorithm MD5 |
PowerShell 原生 MD5 哈希计算 |
Get-FileHash C:\file.iso -Algorithm SHA512 |
计算 SHA512 文件哈希 |
一百五十六、TCP 连接统计、网络会话
| 命令 | 描述 |
|---|---|
netstat -ano |
查看所有 TCP/UDP 连接、进程 PID |
netstat -anb |
查看连接并显示对应可执行程序(需要管理员) |
Get-NetTCPConnection |
PowerShell 查看 TCP 连接,替代 netstat |
一百五十七、系统快速重启、关机命令
| 命令 | 描述 |
|---|---|
shutdown /r /t 0 |
立即重启计算机 |
shutdown /s /t 300 /c "服务器5分钟后关机" |
5 分钟后关机并附带提示信息 |
shutdown /a |
取消已计划的关机 / 重启任务 |
一百五十八、Windows 产品激活 slmgr
| 命令 | 描述 |
|---|---|
slmgr /dli |
查看许可证、授权状态、KMS 信息 |
slmgr /ato |
强制触发系统激活 |
slmgr /xpr |
查看激活到期时间 |
一百五十九、AD DS 经典命令行工具(dsadd /dsget/dsquery /dsmod/dsrm)
| 命令 | 描述 |
|---|---|
dsquery user "OU=user,DC=test,DC=local" |
查询指定 OU 下所有 AD 用户对象 |
dsquery computer |
查询域内所有计算机账户 |
dsget user "CN=user01,OU=user,DC=test,DC=local" -samid -sid -email |
读取 AD 用户属性:SAM 账号、SID、邮箱 |
dsadd user "CN=user01,OU=user,DC=test,DC=local" -samid user01 |
新建 AD 域用户 |
dsmod user "CN=user01,OU=user,DC=test,DC=local" -pwdneverexpires yes |
修改用户属性,设置密码永不过期 |
dsrm "CN=user01,OU=user,DC=test,DC=local" |
删除 AD 对象(用户 / 组 / 计算机,谨慎) |
dsquery group |
查询域内所有安全组 / 通讯组 |
dsget group "CN=group01,DC=test,DC=local" -members |
查询组内成员列表 |
一百六十、LDAP 原生查询工具(ldp.exe)
| 命令 | 描述 |
|---|---|
ldp.exe |
启动 LDAP 客户端图形工具,连接域控浏览 LDAP 目录、查询 / 修改 AD 对象 |
ldp -h DC01 -p 389 |
命令行参数指定域控主机与 LDAP 端口 |
一百六十一、iSCSI 存储运维(SAN 存储挂载)
| 命令 | 描述 |
|---|---|
iscsicpl |
iSCSI 发起程序图形面板 |
netsh iscsi show initiator |
查看本机 iSCSI 发起程序名称与配置 |
netsh iscsi show targets |
发现 / 查看 iSCSI 存储目标 |
netsh iscsi add target |
添加 iSCSI 存储目标地址 |
netsh iscsi show sessions |
查看已建立 iSCSI 会话、连接状态 |
一百六十二、磁盘维护:chkdsk、defrag、optimize-volume
| 命令 | 描述 |
|---|---|
chkdsk C: |
检查 C 盘文件系统错误,只读扫描,不修复 |
chkdsk C: /f /r |
修复文件错误 + 扫描坏扇区,需要重启执行 |
defrag C: /O |
自动判断介质类型优化磁盘(SSD 做 TRIM,HDD 碎片整理) |
Optimize-Volume -DriveLetter C -ReTrim |
SSD 执行 TRIM 回收空闲块 |
fsutil dirty query C: |
查询磁盘脏位,判断是否需要开机自检 |
一百六十三、fsutil 文件系统底层工具(NTFS 深度操作)
| 命令 | 描述 |
|---|---|
fsutil fsinfo ntfsinfo C: |
查看 C 盘 NTFS 元数据:簇大小、MFT、序列号 |
fsutil file createnew C:\test.tmp 104857600 |
快速创建指定大小空白文件 |
fsutil sparse setflag C:\sparse.bin |
将文件标记为稀疏文件 |
fsutil usn readjournal C: |
读取 NTFS USN 变更日志,取证文件新增 / 删除 / 修改记录 |
fsutil hardlink create C:\link.txt C:\source.txt |
创建 NTFS 硬链接 |
一百六十四、WINS 服务(旧版 NetBIOS 名称解析, legacy 域环境)
| 命令 | 描述 |
|---|---|
netsh wins show server |
查看 WINS 服务器配置 |
netsh wins show name |
查看 WINS 数据库内注册的 NetBIOS 名称 |
netsh wins show clients |
查看 WINS 客户端注册记录 |
一百六十五、事件元数据、事件消息查询
| 命令 | 描述 |
|---|---|
wevtutil qe Application /q:"*[System[Level=2]]" |
查询应用程序日志中所有错误级别事件 |
wevtutil gm Microsoft-Windows-Security-Auditing |
获取事件元数据,查看事件 ID 说明 |
wevtutil sl Application /ow:true |
导出应用日志并覆盖旧文件 |
一百六十六、RSAT 远程服务器管理工具安装
| 命令 | 描述 | |
|---|---|---|
| `Get-WindowsCapability -Online | Where-Object {$_.Name -match 'RSAT'}` | 查看本机可安装 RSAT 组件列表 |
Add-WindowsCapability -Online -Name RSAT.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0 |
在线安装 AD 域 RSAT 工具 | |
Remove-WindowsCapability -Online -Name RSAT.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0 |
卸载指定 RSAT 组件 |
一百六十七、TCP/IP 网络底层工具补充
| 命令 | 描述 |
|---|---|
nbtstat -n |
查看本机 NetBIOS 名称表 |
nbtstat -a 192.168.1.10 |
查询远端主机 NetBIOS 名称 |
nbtstat -R |
清空并重新加载 NetBIOS 名称缓存 |
route print |
查看系统路由表,包含静态路由 |
route add 10.20.0.0 mask 255.255.0.0 192.168.1.1 |
添加静态路由 |
route delete 10.20.0.0 |
删除指定静态路由 |
一百六十八、BCD 与系统引导补充
| 命令 | 描述 |
|---|---|
bcdedit /enum {current} |
仅查看当前正在运行系统的引导项 |
bcdedit /set {current} nx AlwaysOn |
开启 DEP 数据执行保护 |
bcdedit /deletevalue {current} hypervisorlaunchtype |
关闭 Hyper-V 虚拟机监控程序 |
一百六十九、PowerShell CIM/WMI 查询补充
| 命令 | 描述 | |
|---|---|---|
Get-CimInstance Win32_OperatingSystem |
查询操作系统版本、安装时间、总内存 | |
Get-CimInstance Win32_LogicalDisk -Filter "DriveType=3" |
查询本地硬盘分区信息 | |
| `Get-CimInstance Win32_NetworkAdapterConfiguration | Where-Object {$_.IPAddress}` | 查询已分配 IP 的网卡信息 |
一百七十、任务管理器配套命令行工具
| 命令 | 描述 |
|---|---|
tasklist |
列出所有进程,PID、会话名、内存占用 |
taskkill /F /IM notepad.exe |
强制结束所有记事本进程 |
taskkill /F /PID 1234 |
强制结束指定 PID 进程 |
一百七十一、证书服务 CA 命令(certutil 高级域 CA)
| 命令 | 描述 |
|---|---|
certutil -config "CA01\CA01-CA" -dump |
查询域证书服务器 CA 完整配置 |
certutil -config "CA01\CA01-CA" -getcrl |
下载 CA 证书吊销列表 CRL |
certutil -revoke 0x123456 |
吊销指定序列号证书(CA 服务器执行) |
一百七十二、用户配置文件管理
| 命令 | 描述 |
|---|---|
Get-CimInstance Win32_UserProfile |
列出本机所有用户配置文件 |
Remove-CimInstance Win32_UserProfile -Filter "SID='S-1-5-21-xxxx'" |
删除指定 SID 用户配置文件(管理员权限) |
一百七十三、RDS 远程桌面服务(终端服务)
| 命令 | 描述 |
|---|---|
Get-RdsSessionHost |
PowerShell 查看 RDS 会话主机信息(RDS 部署环境) |
qwinsta |
查询 RDS 服务器上所有用户会话,会话 ID、状态 |
rwinsta 2 |
注销会话 ID=2 的远程用户会话 |
query session |
等价 qwinsta,查看本机所有终端会话 |
query process |
查看跨会话运行的进程,RDS 多会话排错 |
change logon /disable |
禁用新 RDS 登录(维护窗口,已登录用户保持在线) |
change logon /enable |
恢复允许新 RDS 用户登录 |
change port |
COM 端口映射,RDS 串口重定向场景 |
一百七十四、MSIX / Appx 应用包管理(UWP、现代应用)
| 命令 | 描述 |
|---|---|
Get-AppxPackage |
列出本机所有 Appx/MSIX 应用包 |
Get-AppxPackage -AllUsers |
查询所有用户的 Appx 包,管理员执行 |
Add-AppxPackage -Path C:\app.msix |
安装 MSIX 应用包 |
Remove-AppxPackage PackageFullName |
卸载指定 Appx/MSIX 应用 |
Get-AppxPackageManifest |
读取应用包清单,查看权限、协议 |
Add-AppxProvisionedPackage |
预部署 MSIX 包到系统,新建用户自动安装 |
一百七十五、wbadmin Windows 系统备份工具
| 命令 | 描述 |
|---|---|
wbadmin get versions |
列出本机所有 wbadmin 备份版本、时间点 |
wbadmin start backup -backuptarget:D: -include:C: |
立即执行 C 盘备份到 D 盘 |
wbadmin get disks |
查看备份识别的磁盘列表 |
wbadmin start recovery -version:03/15/2026-02:00 -itemType:Volume |
执行卷级恢复 |
wbadmin delete backup |
删除过期备份版本,释放磁盘空间 |
一百七十六、diskpart 磁盘分区高级命令
| 命令 | 描述 |
|---|---|
diskpart |
进入磁盘交互命令控制台 |
list disk |
列出全部物理磁盘,查看磁盘编号、GPT/MBR、Offline 状态 |
list volume |
列出所有卷,盘符、文件系统、大小 |
select disk 1 |
选中 1 号磁盘,后续操作作用于该磁盘 |
clean |
清空磁盘所有分区表(高危,数据全部丢失) |
convert gpt |
将空磁盘转换为 GPT 分区表 |
assign letter=E |
给选中卷分配 E 盘符 |
extend |
扩展卷,使用磁盘后方连续未分配空间扩容 |
detail disk |
查看选中磁盘详细信息,厂商、序列号 |
一百七十七、SMB RDMA / SMB 直通(高速存储,数据中心)
| 命令 | 描述 |
|---|---|
Get-SmbClientRDMA |
查看 SMB 客户端 RDMA 网卡信息 |
Get-SmbServerRDMA |
查看 SMB 服务器 RDMA 适配器、状态 |
Get-SmbServerNetworkInterface |
查看 SMB 网卡 RDMA、RSS 能力 |
Set-SmbServerConfiguration -EnableRDMA $true |
开启 SMB 服务器 RDMA 功能(需要支持 RDMA 网卡) |
一百七十八、网络路径探测:tracert & pathping
| 命令 | 描述 |
|---|---|
tracert 8.8.8.8 |
路由追踪,查看数据包经过的网关、延迟、丢包节点 |
tracert -d 8.8.8.8 |
不做 DNS 反向解析,加速路由追踪 |
pathping 8.8.8.8 |
组合 tracert+ping,长时间统计每一跳丢包率,适合间歇性丢包排查 |
pathping -n 8.8.8.8 |
不解析主机名,减少探测耗时 |
一百七十九、系统版本、内部版本查询
| 命令 | 描述 |
|---|---|
winver |
弹出图形窗口,显示 Windows 版本、内部版本号 |
systeminfo |
导出完整系统信息:OS 版本、安装时间、CPU、内存、网卡、热补丁 |
ver |
CMD 内查看当前操作系统版本号 |
Get-ComputerInfo |
PowerShell 获取完整计算机系统信息,结构化输出 |
一百八十、Windows 时间与时区高级
| 命令 | 描述 |
|---|---|
tzutil /g |
查看当前系统时区 |
tzutil /l |
列出系统全部可用时区名称 |
tzutil /s "China Standard Time" |
设置时区为中国标准时间 |
一百八十一、文件权限、所有权 takeown
| 命令 | 描述 |
|---|---|
takeown /f C:\data\file.txt |
获取文件所有权,管理员接管文件 |
takeown /f C:\data\* /r |
递归获取目录下所有文件所有权 |
icacls C:\data /grant administrators:F |
给管理员组授予完全控制权限 |
一百八十二、事件日志导出、过滤进阶
| 命令 | 描述 |
|---|---|
wevtutil qe Security /q:"*[System[EventID=4625]]" /f:text |
查询安全日志 4625 登录失败事件,文本格式输出 |
wevtutil qe Security /q:"*[System[EventID=4624]]" |
查询 4624 成功登录事件 |
一百八十三、PowerShell 执行策略管理
| 命令 | 描述 |
|---|---|
Get-ExecutionPolicy -List |
查看所有作用域的 PowerShell 执行策略 |
Set-ExecutionPolicy RemoteSigned -Scope LocalMachine |
设置计算机级执行策略,远程脚本需要签名,本地脚本可直接运行 |
一百八十四、BITS 后台智能传输服务(后台文件上传下载)
| 命令 | 描述 |
|---|---|
bitsadmin /list |
列出当前所有 BITS 后台传输任务 |
bitsadmin /create myjob |
新建 BITS 任务 |
bitsadmin /addfile myjob https://xxx/file.zip D:\file.zip |
添加下载任务源地址与本地保存路径 |
bitsadmin /resume myjob |
启动 BITS 后台传输 |
bitsadmin /complete myjob |
任务完成后提交,保存文件 |
一百八十五、Windows 错误码查询工具
| 命令 | 描述 |
|---|---|
net helpmsg 5 |
根据错误号查询 Windows 系统错误描述,5 = 拒绝访问 |
一百八十六、打印机驱动管理(PowerShell)
| 命令 | 描述 |
|---|---|
Get-PrinterDriver |
列出本机所有已安装打印机驱动 |
Add-PrinterDriver -Name "HP Universal Print Driver" |
安装打印机驱动 |
Remove-PrinterDriver -Name "HP Universal Print Driver" |
删除打印机驱动包 |
一百八十七、WMI 性能类查询
| 命令 | 描述 |
|---|---|
Get-CimInstance Win32_PerfFormattedData_Tcpip_NetworkInterface |
查询网卡实时吞吐、数据包计数 |
一百八十八、控制台编码、终端配置
| 命令 | 描述 |
|---|---|
mode con cols=120 lines=40 |
修改 CMD 窗口行列大小 |
mode con cp select=65001 |
设置控制台代码页 UTF-8 |
一百八十九、Hyper-V 虚拟磁盘 VHD/VHDX 管理
| 命令 | 描述 |
|---|---|
Get-VHD -Path D:\vmdisk.vhdx |
查看虚拟磁盘信息:大小、类型、父盘、快照链 |
New-VHD -Path D:\new.vhdx -SizeBytes 100GB -Dynamic |
新建动态扩容 VHDX 虚拟磁盘 |
Resize-VHD -Path D:\vmdisk.vhdx -SizeBytes 200GB |
扩展 VHDX 虚拟磁盘容量(虚拟磁盘层面) |
Convert-VHD -Path D:\source.vhd -DestinationPath D:\target.vhdx |
VHD 转 VHDX 格式 |
Mount-VHD -Path D:\vmdisk.vhdx |
挂载 VHDX 到本机,分配盘符访问内部文件 |
Dismount-VHD -Path D:\vmdisk.vhdx |
卸载虚拟磁盘 |
一百九十、AppLocker 应用程序控制策略
| 命令 | 描述 |
|---|---|
Get-AppLockerPolicy -Effective |
查看当前生效 AppLocker 策略 |
Get-AppLockerPolicy -Local |
读取本地 AppLocker 策略文件 |
Test-AppLockerPolicy -Path C:\test.exe -User Everyone |
测试指定文件是否被 AppLocker 策略允许 / 阻止 |
Set-AppLockerPolicy |
导入 AppLocker 策略 XML 文件 |
Get-Service AppIDSvc |
查询 AppLocker 依赖的 AppID 服务状态 |
一百九十一、Sysmon 系统监控工具(Sysinternals,安全审计重点)
| 命令 | 描述 |
|---|---|
sysmon -accepteula -i sysmonconfig.xml |
安装 Sysmon 并加载自定义配置文件 |
sysmon -c sysmonconfig.xml |
动态更新 Sysmon 配置,无需重装 |
sysmon -q |
卸载 Sysmon,删除驱动与服务 |
wevtutil qe Microsoft-Windows-Sysmon/Operational |
读取 Sysmon 审计事件日志(进程创建、文件访问、网络连接) |
一百九十二、IP 安全策略(IPSec 传统策略,区别高级防火墙)
| 命令 | 描述 |
|---|---|
netsh ipsec static show all |
查看所有静态 IPSec 安全策略、筛选器、规则 |
netsh ipsec static show policy |
列出 IPSec 安全策略列表 |
netsh ipsec static show filterlist |
查看 IPSec 数据包筛选器 |
netsh ipsec dynamic show states |
查看当前活跃 IPSec 安全关联 SA(协商后的 IPsec 隧道) |
一百九十三、Windows NAT 网络地址转换(WinNAT,容器 / 共享上网)
| 命令 | 描述 |
|---|---|
netsh nat show all |
查看所有 WinNAT 网络地址转换规则 |
netsh nat show interfaces |
查看 NAT 绑定的虚拟网卡 |
netsh nat add interface interface="vEthernet (WSL)" |
添加网卡到 NAT 绑定 |
netsh nat add mapping name=rule1 interface="vEthernet (WSL)" protocol=tcp internalport=8080 externalport=8080 |
新增端口映射规则 |
一百九十四、OEM 系统信息、产品标识查询
| 命令 | 描述 | |
|---|---|---|
wmic bios get serialnumber |
读取主板 BIOS 序列号,硬件资产盘点 | |
wmic csproduct get name,vendor,identifyingnumber |
获取 OEM 厂商、机型、产品 ID | |
| `Get-CimInstance Win32_BIOS | Select SerialNumber,Manufacturer` | PowerShell 读取 BIOS 信息 |
一百九十五、WMI 事件消费高级操作
| 命令 | 描述 |
|---|---|
wmic __eventfilter create |
创建 WMI 事件过滤器(检测进程 / 文件变更) |
wmic __filtertoconsumerbinding create |
绑定过滤器与事件消费者,实现 WMI 持久化 |
Get-CimInstance Win32_ProcessStartTrace |
WMI 进程启动跟踪类,捕获新进程创建事件 |
一百九十六、DISM 映像维护高级(离线 / 在线系统修复)
| 命令 | 描述 |
|---|---|
Dism /Online /Cleanup-Image /CheckHealth |
快速检查系统映像损坏状态 |
Dism /Online /Cleanup-Image /ScanHealth |
完整扫描系统组件存储损坏 |
Dism /Online /Cleanup-Image /RestoreHealth |
从微软源修复损坏系统映像 |
Dism /Get-WimInfo /WimFile:D:\install.wim |
查看 WIM 系统镜像内版本、索引信息 |
Dism /Mount-Wim /WimFile:D:\install.wim /index:1 /MountDir:C:\mount |
挂载 WIM 离线映像用于修改 |
一百九十七、SFC 系统文件完整性校验
| 命令 | 描述 |
|---|---|
sfc /scannow |
扫描并修复受保护系统文件,修复丢失 / 篡改系统文件 |
sfc /verifyonly |
仅扫描系统文件完整性,不执行修复 |
一百九十八、Windows 休眠文件、内存转储配置
| 命令 | 描述 |
|---|---|
wmic recoveros get DebugInfoType,DebugInfoFilePath |
查看系统蓝屏转储文件类型与存储路径 |
wmic recoveros set DebugInfoType=2 |
设置为完全内存转储(0 = 无,1 = 小转储,2 = 完整转储,3 = 内核转储) |
一百九十九、证书存储导出导入高级
| 命令 | 描述 |
|---|---|
certutil -exportpfx "my" C:\cert.pfx -p "password" |
导出个人证书 + 私钥为 PFX 文件 |
certutil -importpfx C:\cert.pfx |
导入 PFX 证书到本机证书存储 |
certutil -store my |
查看个人证书存储内所有证书 |
二百、端口监听查询(PowerShell 替代 netstat)
| 命令 | 描述 | |
|---|---|---|
Get-NetUDPEndpoint |
查看本机所有 UDP 监听端点 | |
Get-NetTCPListener |
查看 TCP 监听端口,监听地址、PID、程序路径 | |
| `Get-NetTCPConnection | Where-Object {$_.State -eq "Listen"}` | 筛选处于监听状态 TCP 连接 |
二百零一、事件日志订阅、收集器配置
| 命令 | 描述 |
|---|---|
wecutil gc |
获取事件收集器配置信息 |
wecutil ss C:\subscription.xml |
设置事件订阅配置 |
二百零二、文件压缩(NTFS 原生压缩)
| 命令 | 描述 |
|---|---|
compact /c C:\data\* |
启用 NTFS 文件压缩,节省磁盘空间 |
compact /u C:\data\* |
取消 NTFS 压缩 |
compact /q /s C:\data |
递归对目录所有文件开启压缩,静默模式 |
二百零三、控制台颜色、终端属性
| 命令 | 描述 |
|---|---|
color 0A |
修改 CMD 背景与文字颜色(0 黑背景,A 绿色文字) |
chcp |
查看当前控制台代码页 |
二百零四、用户配置文件清理相关
| 命令 | 描述 |
|---|---|
cleanmgr /sageset:1 |
配置磁盘清理自定义选项,保存到编号 1 配置集 |
cleanmgr /sagerun:1 |
执行预先配置好的磁盘清理任务 |
二百零五、策略结果集 RSOP
| 命令 | 描述 |
|---|---|
rsop.msc |
图形界面查看策略结果集,查看计算机 + 用户应用的组策略 |
Get-RsopComputer |
PowerShell 获取计算机 RSOP 策略结果 |
二百零六、WinRM 远程管理(PowerShell 远程底层,WS-Management)
| 命令 | 描述 |
|---|---|
winrm quickconfig |
快速配置 WinRM,开启远程管理,自动创建防火墙规则 |
winrm get winrm/config |
查看 WinRM 全局服务配置(端口、认证、内存限制) |
winrm get winrm/config/client |
查看 WinRM 客户端配置 |
winrm enumerate winrm/config/listener |
列出 WinRM 监听端点、IP、端口、传输协议 |
winrs -r:http://Server01:5985 "ipconfig" |
WinRS 远程执行单条命令,无需 PS 会话 |
winrm set winrm/config/service @{AllowUnencrypted="true"} |
允许非加密传输(测试环境,生产禁用) |
二百零七、schtasks 任务计划高级(XML 导入导出、任务修复)
| 命令 | 描述 |
|---|---|
schtasks /query /xml /tn "MyTask" |
导出指定任务计划完整 XML 定义,用于备份 / 迁移 |
schtasks /create /xml "C:\task.xml" /tn "MyTask" |
基于 XML 文件导入新建任务 |
schtasks /end /tn "MyTask" |
强制终止正在运行的任务计划实例 |
schtasks /run /tn "MyTask" |
手动立即触发任务执行,不等待触发器 |
schtasks /delete /tn "MyTask" /f |
静默删除任务,不弹出确认提示 |
二百零八、FLTMC 过滤驱动管理器(文件系统微过滤驱动)
| 命令 | 描述 |
|---|---|
fltmc filters |
列出系统已加载的文件系统微过滤驱动(杀毒、加密、文件审计驱动) |
fltmc instances |
查看过滤驱动挂载到各个卷的实例 |
fltmc volumes |
查看过滤驱动识别的卷列表 |
fltmc unload filterName |
卸载指定过滤驱动(管理员权限,高危操作) |
二百零九、Windows Sandbox 沙盒
| 命令 | 描述 | |
|---|---|---|
WindowsSandbox.exe |
启动 Windows 沙盒轻量隔离环境 | |
| `Get-WindowsOptionalFeature -Online | Where-Object {$_.FeatureName -match Sandbox}` | 查看 Sandbox 功能状态 |
Dism /Online /Enable-Feature /FeatureName:Containers-DisposableClientVM -All |
启用 Windows Sandbox 组件 |
二百一十、Credential Manager 凭据管理器
| 命令 | 描述 |
|---|---|
cmdkey /list |
列出本机保存的所有 Windows 凭据(RDP、SMB、网站凭据) |
cmdkey /add:server01 /user:admin /pass:Password123 |
添加保存凭据 |
cmdkey /delete:server01 |
删除指定服务器保存的凭据 |
cmdkey /delete /ras |
清空所有 RAS/VPN 保存凭据 |
二百一十一、cipher 文件加密(EFS NTFS 加密)
| 命令 | 描述 |
|---|---|
cipher /e C:\data\file.txt |
启用 EFS 加密单个文件 |
cipher /d C:\data\file.txt |
取消 EFS 文件加密 |
cipher /r C:\efs_key |
生成 EFS 恢复密钥文件(.pfx+cer) |
cipher /k |
生成新用户 EFS 加密证书 |
cipher /w:C:\data |
擦除磁盘未分配空间残留数据,防止 EFS 删除文件恢复 |
二百一十二、Winsock 网络套接字重置(网络异常修复)
| 命令 | 描述 |
|---|---|
netsh winsock show catalog |
查看 Winsock LSP 分层服务提供程序列表,排查第三方网络插件劫持 |
netsh winsock reset |
重置 Winsock 目录,修复 LSP 损坏导致网络异常,重置后需要重启电脑 |
二百一十三、SNMP 简单网络管理协议
| 命令 | 描述 |
|---|---|
netsh snmp show agent |
查看 SNMP 代理信息、系统描述、联系人 |
netsh snmp show communities |
查看 SNMP 读写共同体字符串 |
netsh snmp show traps |
查看 SNMP 陷阱接收服务器配置 |
Get-Service snmp |
查看 SNMP 服务运行状态 |
二百一十四、事件触发任务(事件日志触发器)
| 命令 | 描述 |
|---|---|
Get-ScheduledTaskTrigger -TaskName "EventTriggerTask" |
查看任务的事件日志触发器配置 |
wevtutil qe Security /q:"*[System[EventID=4625]]" |
查询登录失败事件,可作为任务触发器源 |
二百一十五、IP 配置、ARP 缓存管理
| 命令 | 描述 |
|---|---|
arp -a |
查看 ARP 地址解析缓存,IP 与 MAC 映射表 |
arp -d |
清空全部 ARP 缓存 |
arp -s 192.168.1.1 aa-bb-cc-dd-ee-ff |
静态绑定 ARP 条目(静态 MAC 映射) |
二百一十六、PowerShell 安全相关:托管密码、LSA 保护
| 命令 | 描述 |
|---|---|
Get-CimInstance Win32_LsaSetting |
查询 LSA 保护相关配置 |
Get-Credential |
弹出凭据输入框,生成 PS 凭据对象,用于脚本认证 |
二百一十七、DnsClient DNS 客户端高级
| 命令 | 描述 |
|---|---|
Get-DnsClientCache |
查看本机 DNS 解析缓存 |
Clear-DnsClientCache |
清空 DNS 客户端缓存(等价 ipconfig /flushdns) |
ipconfig /displaydns |
CMD 查看 DNS 缓存记录 |
ipconfig /flushdns |
清空 DNS 缓存 |
二百一十八、ipconfig 全套配套
| 命令 | 描述 |
|---|---|
ipconfig /all |
完整输出所有网卡 IP、MAC、DNS、DHCP 信息 |
ipconfig /release |
释放 DHCP 获取的 IPv4 地址 |
ipconfig /renew |
重新向 DHCP 服务器申请 IP 地址 |
ipconfig /registerdns |
向 DNS 服务器动态注册本机 A 记录 |
二百一十九、Windows 错误报告 WER
| 命令 | 描述 |
|---|---|
Get-WERSetting |
查看 Windows 错误报告配置 |
Get-WERReport |
查看系统崩溃、应用崩溃的 WER 错误报告记录 |
二百二十、本地安全策略 secedit
| 命令 | 描述 |
|---|---|
secedit /export /cfg C:\secpolicy.inf |
导出本地安全策略为 inf 文本文件 |
secedit /import /cfg C:\secpolicy.inf |
导入安全策略配置文件 |
secedit /validate C:\secpolicy.inf |
校验安全策略文件语法 |
二百二十一、文件共享管理 net share
| 命令 | 描述 |
|---|---|
net share |
列出本机所有共享文件夹、共享名、路径 |
net share shareName=C:\data /grant:Everyone,READ |
新建共享,设置只读权限 |
net share shareName /delete |
删除共享(不删除本地文件) |
二百二十二、WMI 远程连接基础
| 命令 | 描述 |
|---|---|
wmic /node:"192.168.1.10" os get caption |
远程查询目标主机操作系统信息,需要 WMI 权限 |
二百二十三、WFP Windows 过滤平台(底层网络防火墙内核过滤)
| 命令 | 描述 |
|---|---|
netsh wfp show filters |
导出 WFP 全部内核层过滤规则(防火墙、IPsec、第三方安全软件底层规则) |
netsh wfp show providers |
查看 WFP 注册的提供者(杀毒、防火墙驱动) |
netsh wfp show sublayers |
列出 WFP 子层,理解数据包处理优先级顺序 |
netsh wfp show state |
查看 WFP 当前运行状态与活跃会话 |
二百二十四、Storage Spaces 存储池(Windows 动态磁盘池、虚拟磁盘)
| 命令 | 描述 |
|---|---|
Get-StoragePool |
查看本机存储池、物理磁盘、容量、健康状态 |
Get-PhysicalDisk |
列出所有物理磁盘,识别归属存储池、介质类型 |
Get-VirtualDisk |
查看存储池创建的虚拟磁盘(存储空间) |
New-StoragePool |
新建存储池,把多块物理磁盘合并成池 |
New-VirtualDisk |
在存储池中创建虚拟磁盘,支持简单 / 镜像 / 奇偶冗余 |
Remove-VirtualDisk |
删除虚拟磁盘(数据全部丢失,高危) |
二百二十五、Hyper-V Replica 虚拟机副本(灾备异步复制)
| 命令 | 描述 |
|---|---|
Get-VMReplication |
查看虚拟机副本复制状态、延迟、故障点 |
Enable-VMReplication |
开启虚拟机复制,配置副本服务器 |
Start-VMReplication |
启动初次副本同步 |
Stop-VMReplication |
暂停虚拟机副本复制 |
Remove-VMReplication |
移除虚拟机副本关系 |
二百二十六、mstsc 远程桌面 RDP 命令行参数
| 命令 | 描述 |
|---|---|
mstsc |
启动 RDP 远程桌面图形界面 |
mstsc /v:192.168.1.10:3389 |
直接连接指定 IP 与端口 |
mstsc /admin /v:server01 |
以管理员会话登录服务器(服务器维护模式) |
mstsc /f /v:server01 |
全屏模式打开 RDP 连接 |
mstsc /edit C:\rdpconfig.rdp |
编辑 rdp 配置文件 |
mstsc /public |
公共模式启动 RDP,不保存凭据 |
二百二十七、PPPoE 宽带拨号(RAS PPPoE)
| 命令 | 描述 |
|---|---|
rasdial "PPPoE名称" 账号 密码 |
命令行执行 PPPoE 拨号连接 |
rasdial "PPPoE名称" /disconnect |
断开 PPPoE 拨号 |
netsh ras show interfaces |
查看 PPPoE 虚拟接口状态 |
二百二十八、ODT Office 部署工具(Office365/2021 批量部署)
| 命令 | 描述 |
|---|---|
setup.exe /configure configuration.xml |
使用 ODT 配置 XML 安装 Office 套件 |
setup.exe /download configuration.xml |
仅下载 Office 安装源,不安装 |
setup.exe /configure /uninstall ProPlus |
卸载指定 Office 产品 |
二百二十九、PowerShell ScheduledJob(PowerShell 后台计划任务,区别 schtasks)
| 命令 | 描述 |
|---|---|
Get-Job |
查看当前 PowerShell 后台作业 |
Get-ScheduledJob |
查看 PowerShell 专用定时任务(ScheduledJob) |
New-ScheduledJobOption |
创建 ScheduledJob 选项对象 |
Register-ScheduledJob |
注册 PowerShell 定时脚本任务 |
Unregister-ScheduledJob |
删除 PowerShell 定时任务 |
二百三十、NTFS 安全审计、文件所有权高级
| 命令 | 描述 | |
|---|---|---|
icacls C:\data /findsid S-1-5-21 |
查找目录下匹配 SID 的文件 | |
icacls C:\data /reset |
递归重置 ACL 权限,继承上级目录权限 | |
| `Get-Acl C:\data | Format-List` | PowerShell 查看完整安全描述符(所有者、DACL) |
二百三十一、WET Windows 事件跟踪(tracelog 底层内核跟踪)
| 命令 | 描述 |
|---|---|
tracelog -start mytrace -f C:\trace.etl |
启动内核 ETL 跟踪会话,输出 ETL 文件 |
tracelog -stop mytrace |
停止跟踪会话 |
tracefmt C:\trace.etl -o C:\trace.txt |
把 ETL 二进制跟踪日志转成可读文本 |
二百三十二、WMI 类编译与存储查询补充
| 命令 | 描述 |
|---|---|
wmic class get |
列出 WMI 所有顶层类 |
wmic namespace list |
查看 WMI 命名空间列表 |
二百三十三、TCP 动态端口范围管理
| 命令 | 描述 |
|---|---|
netsh int ipv4 show dynamicportrange tcp |
查看 IPv4 TCP 动态端口起始与数量 |
netsh int ipv4 set dynamicport tcp start=49152 num=16384 |
修改 TCP 动态端口范围 |
二百三十四、Windows 服务管理 sc.exe(服务控制底层工具)
| 命令 | 描述 |
|---|---|
sc query |
列出系统全部服务状态 |
sc queryex servicename |
查询服务详细信息、PID |
sc create myservice binPath= "C:\app.exe" |
创建自定义 Windows 服务(管理员) |
sc delete myservice |
删除自定义服务 |
sc start myservice |
启动服务 |
sc stop myservice |
停止服务 |
sc config myservice start= auto |
修改服务启动类型为自动 |
二百三十五、Windows 环境变量管理
| 命令 | 描述 |
|---|---|
set |
查看当前会话全部环境变量 |
set PATH=C:\newpath;%PATH% |
临时修改当前 CMD 会话 PATH 环境变量 |
Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Session Manager\Environment" |
读取系统级环境变量注册表 |
二百三十六、注册表命令行 reg.exe
| 命令 | 描述 |
|---|---|
reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run |
查询开机自启动注册表项 |
reg add HKCU\Software\Test /v testkey /t REG_SZ /d "value" |
新增注册表键值 |
reg delete HKCU\Software\Test /v testkey /f |
静默删除注册表项 |
reg export HKCU\Software\Test C:\reg_backup.reg |
导出注册表分支备份 |
reg import C:\reg_backup.reg |
导入 reg 注册表备份文件 |
二百三十七、系统硬件信息查询
| 命令 | 描述 |
|---|---|
wmic cpu get name,numberofcores,maxclockspeed |
查看 CPU 核心、主频信息 |
wmic memorychip get devicelocator,capacity,speed |
查看物理内存条容量、频率 |
二百三十八、终端远程关闭 / 重启
| 命令 | 描述 |
|---|---|
shutdown /m \\Server01 /r /t 60 /c "Remote reboot" |
远程对目标服务器执行重启 |
shutdown /m \\Server01 /a |
取消远程服务器计划关机任务 |

浙公网安备 33010602011771号