windows 隐藏账户排查
首先创建隐藏账户
此时使用net user并不能发现用户admin$
将admin$用户加入administrators组,使用命令net localgroup administrators admin$ /add
此时admin$用net user是查看不到的,但查看用户和组的时候还是可以看到
1 | 查看命令:net localgroup administrators admin$ /add |
所以需要修改注册表,win+r
输入regedit
进入注册表
进入到以下目录HKEY_LOCAL_MACHINE/SAM/SAM
右击,将权限转交给administrator
此时可以看到admin$,并发现其类型为0x3e9
,而administrator的类型为0x1f4
将admin$,000003E9,000001F4导出
将1f4中的F值复制给3e9
复制完之后,就回去把admin$给删掉,命令net user admin$ /del
然后回到注册表,将admin.reg 和 admin3e9.reg导入
导入成功
然后回去,将赋予administrator的权限回收
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 Don_Joshua's Blog!