信息安全Windows机器下一些常用止损脚本

信息安全-应急响应-Windows机器下一些常用止损脚本

信息安全-应急响应-止损脚本


windows机器下的bat命令操作


查看文件权限归属


takeown /f %windir%system32jscript.dll > "%DIR%ikong.txt"


信息安全-应急响应-Windows机器下一些常用止损脚本


删除文件


del /f /s /q #{file_name}

# file_name:文件全路径


信息安全-应急响应-Windows机器下一些常用止损脚本


强杀进程


taskkill /F /pid #{pid}

# /F 表示强制
# pid 进程id


信息安全-应急响应-Windows机器下一些常用止损脚本


查询登录用户


query user ^|findstr “part_name”

# 这里part_name指登录账号中包含的关键字


信息安全-应急响应-Windows机器下一些常用止损脚本


登出用户


logoff session_id

#session_id = query user 查询出来的第三列


信息安全-应急响应-Windows机器下一些常用止损脚本


禁用账号


net user 'account_name' /active:no

#account_name = 当前登录的账号


信息安全-应急响应-Windows机器下一些常用止损脚本


上面三个命令一起来个组合操作:查询当前包含关键字的登录账号列表,并将其踢出登录状态,同时禁用


for /f "tokens=1-4 delims= " %%i  in ('query user ^|findstr "#{account_name}"') do (
logoff %%k
net user %%i /active:no
)

#查找包含account_name的账号,并且把他们注销掉,同时禁用这些账号


信息安全-应急响应-Windows机器下一些常用止损脚本


给机器添加防火墙出栈,入栈规则


netsh advfirewall firewall add rule name="rule_name" dir=方向 interface=any action=block remoteip=网段

#rule_name 防火墙规则名称
#方向:in out
#网络:远端地址

举例如下:
netsh advfirewall firewall add rule name="TestRuleNameIn" dir=in interface=any action=block remoteip=10.11.230.0/24


信息安全-应急响应-Windows机器下一些常用止损脚本


查看防火墙规则


netsh advfirewall firewall show rule name=ikong_rule_01


信息安全-应急响应-Windows机器下一些常用止损脚本


删除防火墙规则


netsh advfirewall firewall delete rule name=ikong_rule_01


信息安全-应急响应-Windows机器下一些常用止损脚本



展开阅读全文

页面更新:2024-04-29

标签:机器   脚本   防火墙   账号   进程   命令   关键字   方向   规则   常用   操作   文件

1 2 3 4 5

上滑加载更多 ↓
推荐阅读:
友情链接:
更多:

本站资料均由网友自行发布提供,仅用于学习交流。如有版权问题,请与我联系,QQ:4156828  

© CopyRight 2008-2024 All Rights Reserved. Powered By bs178.com 闽ICP备11008920号-3
闽公网安备35020302034844号

Top