windows 隐藏账户排查
首先创建隐藏账户

此时使用net user并不能发现用户admin$

将admin$用户加入administrators组,使用命令net localgroup administrators admin$ /add

此时admin$用net user是查看不到的,但查看用户和组的时候还是可以看到
1 | 查看命令:net localgroup administrators admin$ /add |

所以需要修改注册表,win+r输入regedit进入注册表
进入到以下目录HKEY_LOCAL_MACHINE/SAM/SAM

右击,将权限转交给administrator

此时可以看到admin$,并发现其类型为0x3e9

,而administrator的类型为0x1f4

将admin$,000003E9,000001F4导出


将1f4中的F值复制给3e9

复制完之后,就回去把admin$给删掉,命令net user admin$ /del

然后回到注册表,将admin.reg 和 admin3e9.reg导入

导入成功

然后回去,将赋予administrator的权限回收

本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 Don_Joshua's Blog!