<aside> 💡 Notion Tip: Windows应急笔记.
</aside>
%WINDIR%
%TEMP%
%APPDATA%
%UserProfile%\\Recent
everything
全局查看创建、修改、访问时间cmd —> msconfig
netstat -ano
netstat -a -p TCP -b
tasklist
wmic process | findstr "explorer.exe"
HLM --> SAM --> SAM --> Domains --> Account --> Users
查看F键值 和 000001F4 的是否相同,相同则是克隆账号
vmic useraccount get name,SID
query user
logoff
%UserProfile%\\Recent
wmic process | findstr "explorer.exe"
%WINDIR%
HLM --> SAM --> SAM --> Domains --> Account --> Users
查看F键值 和 000001F4 的是否相同,相同则是克隆账号
vmic useraccount get name,SID