Lazy loaded image
应急响应
🗒️WIndows综合防御靶场
Words 639Read Time 2 min
2026-8-24
2026-8-27
type
Post
status
Published
date
Aug 24, 2026
slug
windows-defend
summary
tags
应急响应
category
应急响应
icon
password

1.请清除外连IP的情况,防止数据继续被扩散。

先确认当前有哪些外联可以先看当前 TCP 连接:
notion image
查看这个pid是什么程序:
notion image
或者用下面这个命令查看:
notion image
win+r输入resmon,发现存在beacon.exe
notion image

2.清除恶意文件

定位恶意文件地址:
定位到而已文件地址c:/windows/beacon.exe,然后删掉。

3.清除黑客创建的隐藏账户

管理员身份打开 CMD,依次执行:
注意:如果 net user 显示的用户比控制面板里少,说明存在注册表级隐藏账户。

4.在Windows的防火墙入站协议中,设置远程桌面仅允许安全连接

win+r,输入 wf.msc 打开防火墙配置,找到远程桌面连接配置,修改入站策略为仅允许安全连接即可。

5.修改RDP服务端口为33389,防止被TOP1000端口扫描发现

管理员 PowerShell执行:
确认:
如果显示:
说明注册表已经修改。

6.禁用Administrator账户

管理员 CMD:
查看:
其中:
表示已经禁用。

7.更改密码复杂度策略

建议使用管理员 CMD 执行:
然后检查:
应该看到类似:
或者可视化操作:进入本地安全策略secpol.msc进行操作。

8.设置账户锁定策略

进入本地安全策略secpol.msc进行操作。

9.启用交互式登录策略

进入本地安全策略secpol.msc进行操作。本地策略→安全选项

10.将内置来宾账户重命名为LaiBin

可以,用 CMD 修改内置来宾(Guest)账户名称。建议以管理员身份运行 CMD:
然后验证:

11.将内置管理员账户重命名为Superman

同上
上一篇
方格音乐(PC)
下一篇
运营商私有APN跨场站入侵热电厂OT系统事件分 (1)

Comments
Loading...