ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Windows安全加固实战:从账户权限到安全日志的自检清单

Windows安全加固实战:从账户权限到安全日志的自检清单 写上一篇Windows安全基础的时候把威胁模型、攻击面、纵深防御这些认知层的东西聊了一遍。文章发出去之后不少朋友都追着问同一个问题概念我大概明白了可到了自己手头那台Windows机器上到底该先检查哪里、加固哪里这篇就接着往下写把Windows安全里最值得动手的几个基础模块挨个过一遍——账户权限、安全日志、网络端口、安全中心与Defender、数据加密最后整理一份能直接照着打勾的自检清单。基础牢不牢后面做排查和应急响应的时候区别会非常明显。1. 账户和权限管理先管好进门的那几把钥匙我排查过的绝大多数Windows安全问题最后都能绕回到账户上。这不是说防火墙不重要而是因为计算机最终只认账号——你防御做得再好一个弱密码的管理员账号就能让所有防线形同虚设。所以Windows安全的第一步不是装杀毒软件而是先把账户这扇门管好。1.1 内置管理员账户重命名、禁用与最小化暴露Windows从安装完成那一刻起就有两个内置账户Administrator和Guest。Guest默认是禁用的这倒还好。麻烦的是Administrator。很多安装脚本、Ghost镜像为了省事会直接启用Administrator并设置一个简单密码。这是非常危险的做法。攻击者的暴力破解脚本最优先尝试的就是Administrator、Admin、root这类常见用户名因为内置管理员账户太出名了。我的建议是三步走确认Guest禁用。在管理员PowerShell里执行net user guest /active:no如果看到系统提示命令成功说明已经被禁用如果提示找不到用户名说明Guest本来就没启用。重命名Administrator。在管理员PowerShell里执行Rename-LocalUser -Name Administrator -NewName Admin-01改名的作用是挡住一批盲打脚本。需要说明的是内置管理员账户的SID始终以-500结尾懂行的人还是能识别出来所以改名是防君子不防小人但值得做。最关键的一步是一般情况下保持Administrator禁用。日常管理和运维通过普通管理员账户进行配合UAC提升权限而不是直接启用内置Administrator。有个细节容易被忽略默认策略下内置Administrator账户即使设置了账户锁定阈值也不会被锁定攻击者可以无限次尝试密码。如果因为某些历史原因必须启用它务必给它配上高强度密码并且建议在组策略里允许对该管理员账户启用锁定“允许管理员账户锁定”策略英文是Allow Administrator account lockout。1.2 UAC不该被关闭容易被忽视的“询问机制”UAC用户账户控制被很多人当成弹窗烦人精各种“一键关闭UAC”的教程满天飞。但作为一个做过安全运维的人我要说那玩意儿是Windows桌面防线里最重要的机制之一关了它等于把大门卸了。UAC的本质是即使你登录的是管理员账户默认情况下你运行的大多数进程拿到的也是标准用户令牌。只有碰到需要管理员权限的操作系统才弹窗让你确认此时进程才被提升到完整管理员权限。打个比方这就像你虽然是公司老板但平时进出大楼走的是普通员工通道只有刷卡确认身份后才给你开贵宾电梯。恶意软件如果拿到的是一个标准用户令牌它想做修改系统设置、关杀毒软件这类操作时会被UAC拦住。Level档位系统设置里有四个级别我用一句话总结UAC级别实际效果我的建议始终通知任何管理员操作都弹窗偏保守适合强迫症默认级别第二档仅应用尝试修改Windows设置时通知推荐日常使用最平衡仅通知不调暗桌面弹窗但不锁屏不太建议关闭/最低档任何进程都直接拿管理员权限坚决反对生产环境我从来都是保持默认级别不加改动。有些软件安装时提示“请关闭UAC再安装”这种提示本身就是很大的危险信号——正规软件不应该需要你拆掉防线来放它进门。1.3 密码策略与账户锁定策略用策略挡住暴力猜解密码是账户的第一道钥匙但只有密码还不够还要有策略。Windows自带的本地安全策略里就有这块运行secpol.msc在“账户策略”下可以配置。我推荐的基础配置是这样的策略项推荐值说明密码必须符合复杂性要求启用至少包含大写、小写、数字、符号中的三类密码长度最小值12位少于12位的密码暴力破解成本太低密码最长使用期限90天强制定期轮换账户锁定阈值5次连续5次错误即触发锁定账户锁定时间15分钟锁定后等待时间重置账户锁定计数器15分钟计数器复位时间这里有个实际注意点secpol.msc是Windows专业版及以上才有的工具家庭版用户找不到它。家庭版可以通过gpedit.msc组策略编辑器里的“Windows设置→安全设置→账户策略”来配置或者用命令行工具net accounts设置密码和锁定策略。配置完成后可以执行gpupdate /force让策略立即生效。另一件事不是所有账户都适合这种锁定策略。如果你的机器上跑着一个服务用的服务账号频繁触发锁定会导致服务直接挂掉。这种情况要么单独给服务账号提高锁定阈值要么考虑使用托管服务账户gMSA这类更安全的方案而不是简单地把全局锁定策略关掉。1.4 分组与权限用“标准用户”跑日常我在帮朋友处理电脑问题时发现一个高频现象他们日常登录的账户就是管理员组的成员装软件、改设置从来不弹UAC——不对是弹了也直接点是。这台机器对恶意软件来说等于裸奔。Windows的权限模型很简单Administrators组成员几乎可以做任何事Users组成员只能做有限的日常操作。我强烈建议工作机改成双账户模式一个标准用户账户日常使用一个管理员账户专门用来安装软件、改系统配置。查看当前管理员组成员Get-LocalGroupMember -Group Administrators如果里面有不认识的账户就直接移除Remove-LocalGroupMember -Group Administrators -Member 不认识的账户名我自己实际用的方案是日常上网、写文档、看视频全部在标准用户下进行只有明确知道要做什么的时候才用管理员账户配合UAC做提升。刚开始会觉得有点烦习惯之后反而提高了警惕性——每次弹UAC时你会多问自己一句我要运行的东西到底靠不靠谱2. Windows安全日志被入侵后最好的“案发记录”账户管理是门锁安全日志就是门口的摄像头。但很多人不知道一个反直觉的事实Windows默认情况下很多关键事件根本没被记录。安全日志的内容取决于审核策略而审核策略默认是半开着的。2.1 开启审核策略默认不全开必须要手动配置先看一眼你自己的机器当前审核策略开到了什么程度。管理员PowerShell里执行auditpol /get /category:*你会发现“登录/注销”“账户登录”这些大类下很多子类目的值是“无审核”或者只有成功没有失败。这意味着攻击者远程爆破你的账号时系统连一条失败记录都不会留下——这等于摄像头没接线。我的建议是对以下几类开启审核成功和失败都记录auditpol /set /subcategory:登录/注销 /success:enable /failure:enable auditpol /set /subcategory:账户登录 /success:enable /failure:enable auditpol /set /subcategory:账户管理 /success:enable /failure:enable auditpol /set /subcategory:对象访问 /success:enable /failure:enable图形化方式也一样secpol.msc→ 本地策略 → 审核策略找到对应项勾选成功和失败。其中“对象访问”会记录文件、注册表等对象的访问日志量会明显增大对普通桌面用户可以先不开对服务器建议开。2.2 读懂常见事件ID登录成功失败、账号操作开启了审核之后安全日志会开始积累事件。每个事件都有一个ID我把最该记住的几个列出来事件ID含义备注4624登录成功需要结合登录类型判断是否可疑4625登录失败暴力破解的直接证据4634 / 4647注销 / 用户主动注销正常操作也会产生4720创建了用户账户恶意创建后门的典型动作4732将成员添加到安全组重点看是否被加入Administrators4740账户被锁定说明有人猜密码猜了多次1102安全日志被清除攻击者清理痕迹的强烈信号光记住ID还不够4624事件里最关键的是“登录类型”它决定了这次登录是怎么发生的登录类型含义常见场景2本地交互登录坐在机器前按键盘登录3网络登录访问共享文件夹、IPC$等4批处理计划任务5服务Windows服务后台登录7解锁屏幕锁定后解锁10远程交互登录远程桌面RDP举个例子我们排查一台服务器时看到一条4624登录类型10来源IP是公网某地址时间是凌晨3点——基本可以断定有远程桌面入侵。再配合看这个账户之前有多少条4625失败记录整个攻击链条就拼上了。2.3 安全日志怎么筛选用事件查看器和PowerShell找蛛丝马迹事件查看器的操作路径是“事件查看器 → Windows日志 → 安全”右侧点“筛选当前日志”输入事件ID就能筛。但图形界面效率太低排查大量日志时我习惯直接上PowerShell。查看过去24小时内的登录失败记录Get-WinEvent -FilterHashtable {LogNameSecurity; Id4625; StartTime(Get-Date).AddDays(-1)} | Select-Object TimeCreated, Id, Message统计过去一天每个来源IP的失败次数Get-WinEvent -FilterHashtable {LogNameSecurity; Id4625; StartTime(Get-Date).AddDays(-1)} | ForEach-Object { $_.Properties[18].Value } | Group-Object | Sort-Object Count -Descending先说一个踩坑经验Properties[18]是不是来源IP在不同Windows版本里可能不一样。更稳妥的办法是直接看Message文本正则提取“源网络地址”。上面这个命令如果提取到的字段不对就把$_.Message输出来肉眼看一下别盲信索引位置。判断暴力破解有个实战经验某个IP在短时间比如10分钟内产生了10条以上的4625哪怕最后没有一条成功也说明这台机器已经被盯上了。接下来要做的是在防火墙层面阻止该IP的访问而不是等它撞出密码再说。2.4 日志留存设置很多人的日志只够存几十MB日志默认不管够不够都有覆盖策略。打开事件查看器右键“安全”→属性你会看到默认最大日志大小通常只有20MB左右覆盖策略是“按需覆盖事件”。这意味着如果发生大规模暴力破解日志量暴涨老日志会被自动顶掉你想追溯最早的攻击时间可能已经没了。我的建议是把安全日志最大大小调到至少256MB覆盖策略保持“按需覆盖事件”不变并且定期归档导出。网上有通过WMI订阅事件、把关键安全事件实时转发到收集服务器Windows事件转发WEF的方案对单机来说不是必须但对服务器集群来说非常重要——这个知识点后面可以单独写一篇展开。另外提醒一点如果你发现安全日志里有1102事件那不是什么好事。安全日志被清除本身就是异常信号通常意味着有人或者某个恶意软件清理过现场。单独一条1102可能只是管理员日常操作但如果它和4625暴力破解、4720创建账户出现在同一时期就该认真当回事了。3. 端口与防火墙关好每一扇对外的窗户端口这东西很像房子对外开的窗户。窗户多了通风是好但谁都能往里爬。Windows默认开启的一堆服务端口很多是历史包袱——从几十年前的设计一直留到现在现代网络环境里它们已经不是便利工具而是攻击入口。3.1 怎么查看当前开放的端口和对应进程先看看自己机器上现在有什么端口在对外监听。打开CMD或PowerShellnetstat -ano输出里的LISTENING状态表示端口正在监听最后一列就是占用这个端口的进程PID。配合下面这条命令就知道是谁在监听tasklist /fi PID eq 1234或者PowerShell里更直接Get-Process -Id 1234我见过不少人看完输出后一头雾水这很正常。不需要记住所有端口只需要在看到陌生PID和陌生端口组合时多留个心眼。比如一个叫svchost.exe的系统进程监听3389是正常的但如果一个名为update.exe的进程在监听一个不认识的端口那基本可以断定机器有问题。常见的高危端口至少心里有个数端口对应服务风险点135RPC历史上的远程执行漏洞MS08-067等137/138/139NetBIOS信息泄露、共享攻击445SMB文件共享永恒之蓝等勒索病毒横行端口23Telnet明文传输密码裸奔3389远程桌面常被暴力破解1433 / 3306 / 6379SQL Server / MySQL / Redis数据库直接暴露非常危险3.2 Windows防火墙实战用小规则挡住高危端口Windows防火墙默认对入站连接是阻止的但开了某个服务后系统会自动放行对应端口。所以“挡住高危端口”的操作其实很直接新建一条明确的阻止入站规则。高级安全Windows防火墙界面wf.msc→ 入站规则 → 新建规则 → 端口填写端口号选择阻止连接。以阻止TCP 135为例PowerShell版本更快捷New-NetFirewallRule -DisplayName Block TCP 135 -Direction Inbound -Protocol TCP -LocalPort 135 -Action Block有人问端口明明还在netstat里显示监听这规则有用吗有用。防火墙阻止的是外部连接到达这个端口而不是让进程停止监听本机。要验证规则是否生效从另一台机器执行Test-NetConnection 目标IP -Port 135如果返回TcpTestSucceeded : False说明连不进来规则生效了。3.3 445/139端口危险共享的历史包袱445端口大概是Windows历史上被利用最多的端口。永恒之蓝勒索病毒当年就是通过445端口传播的无数机器一台接一台中招。如果你的机器不需要对外提供文件共享445端口没有理由暴露在外。处理方式有两种强烈建议组合使用第一种是防火墙封堵入站445。上面那条命令把-LocalPort改成445即可。同理封堵137/138/139New-NetFirewallRule -DisplayName Block TCP 137-139 -Direction Inbound -Protocol TCP -LocalPort 137-139 -Action Block New-NetFirewallRule -DisplayName Block UDP 137-138 -Direction Inbound -Protocol UDP -LocalPort 137-138 -Action Block第二种是直接关闭Server服务。这个服务负责SMB共享停用后445、139等端口会直接消失Set-Service Server -StartupType Disabled Stop-Service Server这里要特别提醒如果你的机器在公司局域网里需要访问共享文件夹、或向别人共享文件、或共享打印机那不要轻易停用Server服务否则这些功能全会失效。稳妥的做法是只加防火墙规则并限制来源IP为可信内网网段而不是完全封死。3.4 RDP和第三方服务的端口防护思路远程桌面3389是另一个重点攻击目标。我自己的经验是三层防护缺一不可第一层如果3389不对公网开放就在路由器/云安全组层面把它禁掉。很多中招案例不是系统不安全而是把3389直接映射到了公网。第二层修改默认端口。虽然不是万能的扫描器会全端口探测但能挡住一批只扫默认3389的脚本。改端口位置在注册表reg add HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 52339 /f改完需要重启系统之后用mstsc连接时地址写成IP:52339。记得在防火墙里放行新端口New-NetFirewallRule -DisplayName RDP 52339 -Direction Inbound -Protocol TCP -LocalPort 52339 -Action Allow第三层也是最关键的配合强密码、账户锁定策略以及防火墙只允许特定来源IP访问RDP。比如只允许公司办公网段的IP连接3389端口其他来源一律阻止New-NetFirewallRule -DisplayName RDP Allow Corperate -Direction Inbound -Protocol TCP -LocalPort 52339 -RemoteAddress 192.168.0.0/16 -Action Allow New-NetFirewallRule -DisplayName RDP Block All -Direction Inbound -Protocol TCP -LocalPort 52339 -Action Block注意规则的优先级Windows防火墙按规则列表顺序匹配更具体的允许规则要排在前面范围更宽的阻止规则放在后面。这条经验在配任何端口时都适用——能开最小范围就别用“所有来源”放行。4. Windows安全中心与Defender别让系统自带的防线形同虚设很多人的刻板印象是Windows自带的Defender“很弱”不如第三方杀软。但在我做过的真实样本测试和应急响应里Defender的检测能力其实相当能打尤其是云查和机器学习这两块。真正的悲剧是系统自带的防线本来不错却被用户亲手一步步削弱了。4.1 安全中心里的五大模块Windows安全中心Windows 10/11的“Windows安全”应用把主要防护整理成了五个区域病毒和威胁防护、账户保护、防火墙和网络保护、应用和浏览器控制、设备安全性。病毒和威胁防护实时扫描、云保护、勒索软件防护都在这。账户保护管理Windows Hello、动态锁和账户登录选项。防火墙和网络保护其实就是防火墙的图形入口并附带网络检测状态。应用和浏览器控制SmartScreen应用筛选、基于信誉的保护、漏洞利用防护。设备安全性安全处理器TPM、内存完整性内核隔离、核心隔离等底层安全功能。有位朋友遇到过安全中心界面显示英文的问题其实不影响功能多半是系统语言包不完整或者显示语言设置问题在“设置→时间和语言→语言”里补装中文语言包基本能解决。4.2 Defender核心设置实时保护、云保护、篡改防护打开“病毒和威胁防护→管理设置”这里有几个开关值得认真对待实时保护这是Defender的核心开关建议保持开启。关闭后文件落地时不再被扫描等于把门口的安检撤了。云提供的保护很多人不明白这是什么。简单说本机Defender遇到一个不确定的文件时会上传到微软云做行为分析和全网信誉查询。打开它能让新出现的恶意样本在几秒内被识别响应速度远超纯本地特征库。唯一顾虑是隐私但对绝大多数人来说这个选项带来的安全收益远大于隐私成本。自动提交样本配合云保护的选项建议开启。篡改防护这个非常重要。它的作用是防止恶意软件通过修改注册表、禁用服务等方式来关闭Defender。很多勒索病毒的第一步就是想办法关掉杀软开了篡改防护后这些操作会被系统直接拒绝。强烈建议任何环境都保持开启。再讲一个反面的实际经验排除项。有些“优化教程”让人把整个C盘或整个项目目录加入Defender排除项理由是避免误删。这是极其危险的做法。排除项意味着Defender彻底不扫描那个位置恶意软件只要把自己放在排除目录里就畅通无阻了。我见过为此中招的例子一个开发者嫌Defender扫描编译目录慢把整个D盘加了排除结果某次下载的破解软件落进D盘直接全家桶。如果确实因为编译性能需要排除也应该精确到具体文件后缀或单个子目录而不是整个分区。4.3 勒索软件防护受控文件夹访问Defender里有一个被我低估后又真香的功能受控文件夹访问。位置在“病毒和威胁防护→勒索软件防护→管理受控文件夹访问”。开启之后系统会阻止那些不在白名单里的应用修改你的文档、图片、视频、桌面等受保护文件夹。勒索病毒的典型行为正是把这些文件夹里的文件加密并改名受控文件夹访问能在恶意软件动手之前拦下它。我实测下来的感受是开启后偶尔会误伤一些正常软件——比如某些编辑器或同步工具第一次写入文档时被拦截。解决办法是在“允许某个应用”里手动把这个软件加进白名单而不是直接关闭受控文件夹功能。一点干扰换来的是一层主动防御值。适合开启的人群很广经常存文档、照片、代码又担心哪天中勒索病毒的人都建议开。4.4 第三方杀软和“安全卫士”类软件的选择提醒这里说点可能得罪人的实话Windows自带的Defender UAC 防火墙已经构成了一条相当完整的基础防线。对绝大多数个人用户来说额外装一套第三方杀软并不是必须的装了也不代表更安全——如果你用的是那种全家桶式“安全卫士”里面捆绑的弹窗、主页锁定、软件管家本身就是攻击面。如果因为合规要求或者实际需要装了第三方杀软有两点务必确认一是装有第三方杀软后Windows Defender的实时保护会自动禁用这是正常的协作机制。但我建议观察一段时间确认第三方杀软的实时监控确实在运行而不是开机后被某个优化软件禁了服务。二是第三方杀软的安装包一定从官方渠道下载不要从各种下载站拿。我见过太多案例用户想装杀毒软件结果从下载站装回来一个带推广捆绑架的“杀软”负重前行。我的判断标准很简单安全软件本身也应该是可信的、干净的。装一个自身行为都值得怀疑的“安全软件”比不装更危险。5. 数据加密与存储安全最后一道物理防线前面几层都是在防“别人进来”但有一类风险跟入侵无关硬盘被偷、电脑丢失、存储设备损坏。如果数据没有加密物理层面的丢失就等于数据泄露。数据加密和存储安全是Windows安全里容易被忽略、但绝对不能缺的一条。5.1 BitLocker整盘加密和TPMBitLocker是Windows自带的磁盘加密功能。开启后整个磁盘的数据会被加密即使有人把你的硬盘拆下来插到别的电脑上也读不出有效数据。这东西在笔记本电脑上尤其重要——笔记本被偷的概率比服务器高得多。开启方式控制面板 → 系统和安全 → BitLocker驱动器加密 → 操作系统驱动器 → 启用BitLocker。如果机器有TPM 2.0芯片加密密钥会由TPM保管开机时自动解锁体验上无感没有TPM的话可以选择用启动U盘作为密钥载体开机时需要插U盘。BitLocker启动后会有一个“保存恢复密钥”的步骤。恢复密钥是一串48位的数字用来在系统无法自动解锁时手工恢复。这一步千万别跳过也别把恢复密钥存在同一个磁盘上——正确的做法是存到微软账户、U盘或打印出来放安全的地方。用命令查看当前BitLocker状态manage-bde -status每条Conversion Status为“已加密”的状态就是我的心安来源。实际使用中我发现一些人对BitLocker有顾虑担心加密后性能下降。以现在的硬件能力系统盘开BitLocker的性能开销非常小普通办公完全感知不到差异。对比硬盘被偷后数据裸奔的风险那点开销不值一提。5.2 NTFS权限与ACL文件级别的访问控制BitLocker解决的是“磁盘被拿走”的问题但同一台机器上多个用户使用时另一个问题就出现了普通用户能不能读到管理员的文件这靠NTFS权限ACL来管。在NTFS磁盘上每个文件和文件夹都有一份访问控制列表可以精确指定某个用户能读、能写还是不能访问。图形化操作是右键文件 → 属性 → 安全 → 编辑但更推荐用命令可控性更强。比如我要设置D盘的“Internal”目录只允许管理员访问、并移除继承权限icacls D:\Internal /inheritance:r icacls D:\Internal /grant Administrators:(OI)(CI)F /grant Users:(OI)(CI)RX这两个命令的含义第一条把所有继承来的权限全部移除不继承父目录相当于新建了一张独立的权限表第二条给Administrators完全控制权给普通用户组只读和执行权限。这里提示一个关键概念“拒绝”权限的优先级高于“允许”。如果你想彻底禁止某个用户访问某个文件直接显式设置一条拒绝规则即可任何允许规则都无法覆盖它。我们做安全配置时会刻意利用这个特性比如在共享目录里把某个离职员工的账户加一条显式拒绝。5.3 存储池掉盘、数据备份与3-2-1原则热搜词里有个“Windows存储池掉盘”这确实是Windows数据安全里很常见的一个话题。Windows的存储空间Storage Spaces功能可以把多块物理硬盘组合成一个存储池然后基于这个池创建“简单空间”“镜像空间”“奇偶校验空间”。普通用户最容易遇到的问题某一天突然发现存储池状态变成“降级”某块物理硬盘显示异常。先说结论存储池掉盘不等于数据立即全部丢失。如果创建的是镜像空间或奇偶校验空间一块盘出问题后数据仍然可读系统会要求你尽快更换新盘并修复。如果用的是单副本的“简单空间”那这块盘坏了数据就是真的没了。所以存储池管理的核心其实不是防范掉盘这个现象而是防范“没有冗余的裸奔”和“没有备份的侥幸”。我的建议是建立镜像空间至少提供单盘冗余。定期查看存储池健康状态发现警告立刻处理。所有重要数据必须遵守3-2-1备份原则——3份数据、2种不同介质、1份放在异地或云端。备份这件事不复杂但需要养成习惯。我自己最简单的一套流程工作文档放在本地和网盘各一份每周五结束时手动同步照片和视频不定期拷到移动硬盘。全部自动化方案比如Windows文件历史记录搭配备份驱动器也可以关键是先有备份行为别等掉盘了才想起数据只有一份。6. 一份可以直接照着做的Windows安全自检清单前面几节的知识点比较多最后我把它们压缩成一份可以直接对着执行的自检清单。给一台新机器做安全检查时我基本就是按这份清单从头到尾走一遍用时大约十几分钟。6.1 十二分钟快速体检检查项操作位置预期结果Guest账户net user guest禁用Administrator账户net user administrator已重命名或禁用且密码足够复杂管理员组成员Get-LocalGroupMember -Group Administrators只有你知道且信任的账户UAC级别设置→账户→用户账户控制设置默认级别或更高密码策略secpol.msc→ 账户策略复杂度启用密码长度≥12账户锁定策略secpol.msc→ 账户策略阈值5次锁定时间15分钟以上审核策略auditpol /get /category:*登录/注销、账户登录、账户管理已开启安全日志大小事件查看器 → 安全 → 属性≥256MB监听端口netstat -ano没有可疑进程的陌生端口高危端口封堵高级安全Windows防火墙445/135等仅限必要范围Defender状态Windows安全中心实时保护、云保护、篡改防护全部开启BitLocker状态manage-bde -status系统盘已加密6.2 我习惯用的一行命令快速收集信息把几条命令串在一起执行五分钟就能拿到一台机器的安全画像whoami net user net localgroup administrators netstat -ano | findstr LISTENING Get-LocalGroupMember -Group Administrators重点关注三件事有没有不认识的本地账户、有没有不认识的PID在监听端口、管理员组里有没有不该出现的人。6.3 安全基线与后续方向上面这份清单覆盖的是单机Windows安全的地基。往进阶走还有几条路可以继续深挖Windows安全基线和组策略模板Security Compliance Toolkit、攻击面减少规则ASR、Windows事件转发WEF做集中日志、以及EDR类工具的落地。这些内容的底层逻辑跟本文完全一致——账户、日志、网络、应用控制、数据保护只是把这几件事做得更系统、更自动化而已。我自己的习惯是给手头每台重要Windows机器都跑一遍这份清单把结果记在备注里每个月抽查一次。安全不是装个软件就万事大吉它是一个持续维护的过程。先把这些基础项稳住后面万一真出事你至少能拿出日志、看清入侵路径、确认数据是否泄露——这些都不是靠运气而是靠这些不起眼的基础工作攒出来的。
返回列表