type
Post
status
Published
date
Aug 24, 2026
slug
windows-defend
summary
tags
应急响应
category
应急响应
icon
password
1.请清除外连IP的情况,防止数据继续被扩散。
先确认当前有哪些外联可以先看当前 TCP 连接:

查看这个pid是什么程序:

或者用下面这个命令查看:

win+r输入resmon,发现存在beacon.exe

2.清除恶意文件
定位恶意文件地址:
定位到而已文件地址c:/windows/beacon.exe,然后删掉。
3.清除黑客创建的隐藏账户
以管理员身份打开 CMD,依次执行:
注意:如果
net user 显示的用户比控制面板里少,说明存在注册表级隐藏账户。4.在Windows的防火墙入站协议中,设置远程桌面仅允许安全连接
win+r,输入 wf.msc 打开防火墙配置,找到远程桌面连接配置,修改入站策略为仅允许安全连接即可。
5.修改RDP服务端口为33389,防止被TOP1000端口扫描发现
用管理员 PowerShell执行:
确认:
如果显示:
说明注册表已经修改。
6.禁用Administrator账户
管理员 CMD:
查看:
其中:
表示已经禁用。
7.更改密码复杂度策略
建议使用管理员 CMD 执行:
然后检查:
应该看到类似:
或者可视化操作:进入本地安全策略
secpol.msc进行操作。8.设置账户锁定策略
进入本地安全策略secpol.msc进行操作。
9.启用交互式登录策略
进入本地安全策略secpol.msc进行操作。本地策略→安全选项
10.将内置来宾账户重命名为LaiBin
可以,用 CMD 修改内置来宾(Guest)账户名称。建议以管理员身份运行 CMD:
然后验证:
11.将内置管理员账户重命名为Superman
同上
- Author:叶川
- URL:https://blog.yeachuan.cn/article/windows-defend
- Copyright:All articles in this blog, except for special statements, adopt BY-NC-SA agreement. Please indicate the source!






