<aside> 💡 Notion Tip: Windows应急笔记.
</aside>
%WINDIR%%TEMP%%APPDATA%%UserProfile%\\Recenteverything 全局查看创建、修改、访问时间cmd —> msconfignetstat -anonetstat -a -p TCP -btasklistwmic process | findstr "explorer.exe"HLM --> SAM --> SAM --> Domains --> Account --> Users查看F键值 和 000001F4 的是否相同,相同则是克隆账号vmic useraccount get name,SIDquery userlogoff%UserProfile%\\Recentwmic process | findstr "explorer.exe"%WINDIR%HLM --> SAM --> SAM --> Domains --> Account --> Users查看F键值 和 000001F4 的是否相同,相同则是克隆账号vmic useraccount get name,SID