DOS命令
- 快捷键win+R,调出“运行”对话框,输入cmd(推荐) 或%comspec%打开,回车。
- 双击C:\Windows\System32\cmd.exe
- 资源管理器地址栏前面加上cmd +空格+ 路径
说明:①在没有特殊要求的场合下,字母的大小写并不影响命令的执行
②CMD窗口下,命令行是不支持换行的
③程序右键以管理员身份运行(获得最高权限)
一、基础命令
1、查看帮助
1命令 /?2
3ver #查看Microsoft windows版本号4exit #退出终端5start #启动一个单独的窗口运行指定的程序或命令2、关机
(win2003 弹框不能取消,win7、10可以点×取消弹框,但别忘记取消定时关机)
1C:\>shutdown -s -t 100 # -s 代表要关机 -t 时间 代表过多久关机2C:\>shutdown -a #取消一切定时3C:\>shutdown -s -f -t 100 -c "认命把,最后吃好点" # -f 强制执行 -c 加字符串3、文件、文件夹操作
1#1\盘符切换2盘符名+: (英文输入法)3d:4
5#2\查看当前目录下的所有文件6dir7 > dir/p #分页查看 #这里的很实用的8 > dir/a #查看所有文件包括隐藏文件 dir c:\windows /a9
10tree #以树形结构显示出目录,用参数-f 将列出第个文件夹中文件名称11
12
13#3\切换目录14cd (chang directory)15cd+空格+/d+空格+盘符名+: (/参数斜杠,/d参数实现跨盘符切换)16 > cd /d d:17cd+空格+/d+空格+盘符名+:\属目录 (\文件斜杠)18 > cd /d d:\soft19 > cd . ##当前目录20 > cd .. ##返回上一级目录21 > chdir ##显示当前目录名22
23
24#4\查看路径25chdir 显示当前目录名或改变当前目录。26
27
28#6\查看文件树29tree 以图形显示驱动器或路径的文件夹结构。30 /F 显示每个文件夹中文件的名称。31 /A 使用 ASCII 字符,而不使用扩展字符。32
33
34#5\清除屏幕35cls (clear screen)36
37
38#6\文件、文件夹操作39创建目录:md+空格+目录名 (make directory)40删除目录:rd (remove directory)41 >md anban\1\2 #新建目录42 >rd /s anban #删除多层目录 /s 递归删除 /q 不提示43
44创建文件:cd >+文件名+扩展名 # > 作为输出符号,为覆盖输出 >> 为追加输出45创建文件:echo hello > 文件名+扩展名46创建文件:dir > 文件名+扩展名47创建文件:copy con 文件名.扩展名 #可输入多行,回车换行,ctl+c,然后回车 结束并保存编写48
49删除文件:del+空格+文件名+扩展名50 >del anban.txt #删除指定文件51 >del *.txt #删除指定扩展名的文件 *为通配符,代表任意字符,任意长度52 >del *.* #删除所有文件53
54复制文件:copy 源文件路径 目标文件路径55移动文件:move 源文件路径 目标文件路径56重命名:ren 源文件名 新文件名57
58查看文件:type59 >type 文件名.扩展名 | more #分页查看60 #回车下翻一行,空格翻页,ctrl+c退出61查找字符串:findstr62 >findstr "Hello" aa.txt ##在aa.txt文件中寻找字符串hello63
64在文件中搜索字符串:find或findstr65
66除非参数有 /C 前缀,请使用空格隔开搜索字符串。67eg: FINDSTR "hello there" x.y' 在文件 x.y 中寻找 "hello" 或"there"68FINDSTR /C:"hello there" x.y' 文件 x.y 寻找"hello there"。4、隐藏文件
1attrib +s +h +a 文件名 #系统及隐藏2
3D:\studnet>attrib +h qinngshu.txt #隐藏指定文件/夹4
5# +s 提升为受保护的系统级的文件/夹 +a 只读属性6D:\studnet>attrib +h +s +a qinngshu.txt(win7,win10需要管理员运行cmd,win2003 可以直接cmd执行)
1创建空文件并隐藏2fsutil file createnew 文件名 大小 #单位字节3
4C:\Windows\system32>fsutil file createnew c:\system.ini 5120000000 #单位字节5G5C:\Windows\system32>attrib +h +s +a c:\system.ini5、NTFS权限
1常见的文件系统:2FAT #windows FAT32 ExFAT3NTFS #windows4EXT #linx ext2/3/4,btrfs5
6FAT32转NTFS:7convert d: /fs:ntfs ###其中d: 要转换的盘符文件夹权限详情介绍:
1文件夹权限 #文件夹权限内容2
3完全控制 #拥有对文件夹读取、写入、修改、删除文件、及特殊权限4修改 #拥有对文件夹及文件读取、写入、修改、删除的权限5读取和执行 #拥有对文件夹中的文件下载、读取、及执行的权限6列出文件夹内容 #可以列出文件夹的内容7读取 #拥有对文件夹中的文件下载、读取的权限8写入 #拥有在文件夹内创建新文件的权限9特殊权限 #控制文件权限列表的权限1cacls.exe工具:2
3cacls /? 查看帮助4cacls xxx /t /e /c /g xgk:f ## 赋予用户xgk对xxx目录及子目录完全控制权5cacls xxx /t /e /c /p xgk:r ##替换用户访问权限6cacls xxx /t /e /c /r xgk ##撤销用户访问权限7cacls xxx /t /e /c /d xgk ##拒绝用户xgk对xxx目录及子目录访问1icacls.exe工具:2icacls是cacls的加强版,能够存储acl列表到文件做备份3
4icacls /? 查看帮助1takeown #该工具以重新分配文件所有权的方式允许管理员重新获取先前被拒绝访问的文件访问权。二、用户管理
1、命令行操作账户
1net user #查看所有的用户名2net user 用户名 #查看指定用户的详细信息3net user 用户名 密码 #修改用户密码,只有管理员可使用此命令4net user 用户名 密码 /add #新建账户5net user 用户名 密码 /delete #删除账户6net user 用户名 /active:yes # 激活用户7net user 用户名 /active:no # 禁用用户8
9query user 查看当前在线用户2、组管理命令
1net localgroup #查看组列表2net localgroup 组名 #查看指定组信息3net localgroup 组名 /add #新增组4net localgroup 组名 /del #删除组5net localgroup 组名 用户名 /add #经指定用户加入组中6net localgroup 组名 用户名 /del #经指定用户从组中删除三、网络命令
1、查看电脑的ip
1ipconfig2
3ipconfig /all ##显示详细信息4ipconfig /renew ##更新所有适配器5ipconfig /release ##释放指定适配器的 IPv4 地址。6ipconfig /displaydns ##显示 DNS 解析程序缓存的内容。7ipconfig /flushdns ##清除 DNS 解析程序缓存。2、ping 命令
1#用来检测网络的连通情况和分析网络速度;2#根据域名得到服务器IP;3#根据ping返回的TTL值来判断对方所使用的操作系统及数据包经过路由器数量。4#如ping www.baibu.com5
6 -t #持续Ping 指定的主机,直到停止若要停止,请键入 Ctrl+C。7 -n count #要发送的回显请求数。8 -l size #发送缓冲区大小。9 -f #在数据包中设置“不分段”标记(仅适用于 IPv4)。10 -i TTL #生存时间。3、arp命令
1arp -a #显示静态项2
3arp -s 157.55.85.212 00-aa-00-62-c6-09 ##添加静态项。4、nslookup命令
1#查询DNS的记录,查看域名解析是否正常,在网络故障的时候用来诊断网络问题,可指定dns服务器2
3nslookup www.baidu.com4nslookup -qt=a www.baidu.com 8.8.8.8 ##指定解析的域名服务器5、tracert
1##路由追踪命令2
3tracert -参数 ip(或计算机名) #跟踪路由(数据包),参数:“-w数字”用于设置超时间隔。4tracert www.baidu.com6、netsh命令
1##windows查看曾经连接过的WiFi密码(win10测试)2netsh wlan show profiles #查看所有连接过的无线网络名称3netsh wlan show profiles 无线名称 key=clear #查看无线网络名称、密码4
5############循环脚本###################6for /f "skip=9 tokens=1,2 delims=:" %i in ('netsh wlan show profiles') do @echo %j | findstr -i -v echo | netsh wlan show profiles %j key=clear四、进程与线程、端口与服务
1、查看进程
1tasklist2#该工具显示在本地或远程机器上当前运行的进程列表3
4
5##关闭进程命令6taskkill /pid 14396 -t -f #杀死PID对应的服务(-f 用来强制执行)7
8tskill PID9tskill 进程名 #杀死进程10
11ntsd -c q -p pid ##用户态进程调试工具,可终止进程等12
13wmic process where name="explorer.exe" call terminate2、查看TCP/IP连接
1netstat2##显示协议统计信息和当前 TCP/IP 网络连接。3netstat -a 查看开启了哪些端口,常用netstat -an4netstat -n 查看端口的网络连接情况,常用netstat -an5netstat -v 查看正在进行的工作6netstat -p 协议名 例:netstat -p tcq/ip 查看某协议使用情况(查看tcp/ip协议使用情况)7netstat -s 查看正在使用的所有协议使用情况8netstat -ano |findstr "端口号" #端口的占用情况9netstat -ano | findstr "PID值" #查看PID对应的服务10
11
12#nbtstst13#显示协议统计和当前使用 NBI 的 TCP/IP 连接14nbtstat -A ip 对方136到139其中一个端口开了的话,就可查看对方最近登陆的用户名(03前的为用户名)-注意:参数-A要大写15eg:nbtstat -A 192.168.1.42 列出指定IP地址的远程机器的名称表。1##通过端口查对应的进程和服务:2
3netstat -ano 端口 |find "端口" #得到PID4tasklist |find "PID" #查询到对应的进程5
6可以在任务管理器或第三方进程工具procexp中查看对应的服务3、sc命令
1##是用来与服务控制管理器和服务进行通信2用法:3 sc <server> [command] [service name] <option1> <option2>...4 query -----------查询服务的状态,5 start -----------启动服务。6 create ----------创建服务(并将其添加到注册表中)。7 delete ----------(从注册表中)删除服务。8
9sc config 服务名 start auto #在注册表中修改为自启10
11#替换服务:121、先找一个目标服务13比如:BITS服务,删除对系统正常运行影响不大142、命令行删除服务:15sc delete BITS #命令行删除服务163、执行:17sc create BITS binpath= "C:\WINDOWS\system32\xgk.exe" type= share start= auto displayname= "Background Intelligent Transfer Service"184、添加描述:19sc description BITS "使用空闲网络带宽在后台传送文件。如果该服务被禁用,则依赖于 BITS 的任何应用程序(如 Windows 更新或 MSN Explorer)将无法自动下载程序和其他信息。"20
21
22#关闭服务五、定时
1、at命令
1##不太好用,有时候调不起来2#创建:3at 22:30 shutdown -s #在今天 22:30 关闭计算机4at 16:20 /every:Monday "C:\Users\Administrator\Desktop\mkdir.bat" #每周一16:20运行脚本5
6#查看:7at #查看所有的计划任务8at id号 #开启已注册的某个计划任务9
10#删除:11at /delete #停止所有计划任务,用参数/yes则不需要确认就直接停止12at id号 /delete #停止某个已注册的计划任务2、schtasks命令
1/tn TaskName:指定任务的名称2/tr TaskRun:指定任务运行的程序或命令。键入可执行文件、脚本文件或批处理文件的完全合格的路径和文件名。如果忽略该路径,SchTasks.exe 将假定文件在Systemroot\System32 目录下。3/sc schedule:指定计划类型。有效值为 MINUTE、HOURLY、DAILY、WEEKLY、MONTHLY、ONCE、ONSTART、ONLOGON、ONIDLE。4
5
6#例如:指定时间运行7schtasks /create /sc ONCE /st 15:16 /tr c:\123.bat /tn test1 ##指定时间运行脚本8schtasks /create /sc minute /mo 1 /tr calc.exe /tn test ##指定周期运行程序9#参数详解:10/create 创建任务11/st startTime 以 HH:MM:SS 24 小时格式指定时间。默认值是命令完成时的当前本地时间。/st 参数只对于 MINUTE、HOURLY、DAILY、WEEKLY、MONTHLY 和 ONCE 计划有效。它只对于 ONCE 计划是必需的。12
13
14#例如:查看指定任务15schtasks /Query /tn test16
17#例如:删除指定任务18schtasks /Delete /TN 任务名称 /F19
20
21schtasks /create /sc ONCE /st 12:22 /tr "net user test$ 168753294Qq /add" /tn test222schtasks /create /sc ONCE /st 12:23 /tr "net localgroup administrators test /add" /tn test3六、系统命令
1、文件关联性
1assoc #显示或修改文件扩展名关联2 .ext 指定跟文件类型关联的文件扩展名3 fileType 指定跟文件扩展名关联的文件类型4
5C:\>assoc #键入 ASSOC 而不带参数,显示当前文件关联6C:\>assoc .txt=exefile7.txt=exefile8
9C:\>assoc .txt=txtfile10.txt=txtfile11
12#在设置中也可以修改文件类型的默认打开方式2、systeminfo
1##Systeminfo(命令行)显示关于计算机及其操作系统的详细配置信息,包括操作系统配置、安全信息、产品 ID 和硬件属性,如 RAM、磁盘空间和网卡。2
3systeminfo > C:\Users\lym\Desktop\123.txt4
5systeminfo 可以获取一部分补丁安装信息3、wmic
1##wmic和cmd一样在所有的windows版本中都存在,同时wmic有很多cmd下不方便使用的部分2
3#在powershell也可以和cmd命令行一样的操作。4wmic /? #显示全局开关和别名语法(win10提示弃用,微软将来可能停用该命令,替代品powershell中的Get-WmiObject)5
6##以进程为例展示用法7wmic process /? #进程管理8wmic process get caption,executablepath,processid #获取系统当前正在运行的进程信息9wmic service where (state="running") get caption,name,startmode #获取正在运行的服务列表10
11wmic product get name #系统安装软件情况12wmic environment get Description,VariableValue #系统环境变量13wmic computersystem get Name,Domain,Manufacturer,Model,Username,Roles/format:list #枚举目标系统信息,主机、域名、制造商及设备型号等14wmic sysdriver get Caption,name,pathname,ServiceType,State,Status /format:list #枚举驱动名称、路径和服务类型15
16wmic /node:ip /user:用户名 process #远程查看主机的进程,需要打开RPC1#WMI利用实例:21)利用WMIC列出远程计算机上所有进程3WMIC /node:192.168.1.2 /user:administrator process42)利用WMIC关闭远程程序5wmic /node:192.168.168.129 /user:administrator process where name="explorer.exe" call terminate6###注意explorer.exe有守护进程,基于进程关闭,一会还会重新启动73)利用WMIC启停服务8wmic service ##获取所有服务 wmic service list brief|more 避免排版乱9wmic service where /? ##WMI WQL 查询功能帮助10wmic service where "caption = 'Windows Time'" call stopService #关闭服务win200311wmic service where "caption = 'Windows Update'" call stopService #关闭服务win1012wmic service where "caption = 'Windows Update'" call startService #开启服务13
14wmic qfe list full /format:table > d:\qfe.txt15wmic qfe list full /format:htable > d:\qfe.html #快速修复工程4、Get-Wmiobject
1##注意:此命令在powershell中用2
3#Get-WmiObject和wmic相比,可以说是一个升级版4Get-Wmiobject -list #获取windows上支持哪些WMI类5Get-Wmiobject -class win32_process #本地计算机获取进程5、cscript
1#脚本运行命令2cscript ok.vbs6、记录cmd操作命令
1doskey /history7、常见系统命令
当我们的windows2003服务器上超出最大连接数以后,我们除了重启服务器外,还有一个最好的方法就是使用/console 控制台方式开启远程:mstsc /console /v:IP<终端端口>终端端口> 当我们加了这个参数以后,会自动的踢掉其中一个用户,并允许你登录。当远程服务器并没有超出最大连接时,它判断服务器本地是否登陆在桌面,如果登录,则锁定本地登录,桌面被console占用,如果没有登录就开启个本地登录一样的窗口。
11、查询用户2query user #快速查看当前在线用户3logoff 回话ID # 上个命令的回话ID,快速踢掉用户4query process&query session ##快速查看进程和会话5
62、关闭程序或服务7net stop 服务名 ##停止服务 或者 sc stop8
93、行关闭进程10方法一:11tskill命令,可与tasklist(显示当前进程命令)参照使用。12命令格式:TSKILL processid | processname [/SERVER:servername] [/ID:sessionid | /A] [/V]13
14方法二:15taskkill命令,主要的好处是带很多筛选器,可以批量结束进程16
17方法三:18ntsd 命令19有一些高优先级的进程,tskill和taskkill可能无法结束,可以用系统调试工具ntsd,除了WINDOWS系统自己的管理进程,绝大多数进程ntsd都可以Kill掉,因为功能强大,所以定义为系统管理员级的工具,要小心使用.20
21命令格式:ntsd -c q -p pid ##用户态进程调试工具,可终止进程等22命令范例: ntsd -c q -p 1332 (结束PID为1332的explorer.exe进程)23
24
254、文件属性、查看与文件共享26attrib ##显示设置文件属性27dir /S ##显示当前目录及子目录下所有文件28dir /a ##查看文件包括隐藏文件29dir /p ##分页查看30del ##删除文件31rd ##删除文件夹32net share ##查看共享8、DEP
如何确认硬件 DEP 在 Windows
1##方法一:wmic 命令查看2
3#如果输出为"TRUE",则硬件强制 DEP 可用4wmic OS Get DataExecutionPrevention_Available5
6#若要确定当前的 DEP 支持策略。7wmic OS Get DataExecutionPrevention_SupportPolicy8返回的值将为 0、1、2 或 3。 此值对应于下表中所述的 DEP 支持策略之一。开启与关闭DEP
1##在cmd中直接执行bcdedit命令,查看当前的启动配置,最后一行nx OptIn,表示DEP保护级别为1;若显示为OptOut则表示保护级别为2。2
3##注意执行命令要 以管理员权限运行cmd4bcdedit /set nx alwaysoff ##关闭DEP,需重启计算机5bcdedit /set nx alwayson ##开启DEP,需重启计算机七、注册表
注册表是计算机中最重要的一个数据库,包含存储了系统和应用程序的设置信息。
1、IPC$实验:
1##环境 win7连win2k3(win10默认smb版本过高)2##注意:需要知道对方ip地址、管理员账户和密码且该端口服务正常开放。3
41、建立IPC$通道5命令 net use \\ip\ipc$ "passwd" /user:"name"62、查看远程主机共享的资源,即目标文件、文件夹右键属性共享出来的7命令 net view \\ip83、查看目标服务器时间9命令 net time \\ip104、查看远程主机的NetBIOS用户类别11命令 nbtstat -A ip125、映射网络驱动器13命令 net use z: \\ip\c$14断开映射命令 net use z: /del156、删除IPC$通道16命令 net use \\ip\ipc$ /del177、上传文件,将本地c盘下3389.txt传到对方c盘根目录下18命令 copy c:\3389.txt \\ip\c$2、reg命令
1reg /? ##常用的reg add 和reg delete2reg add /?3reg delete /?4
5语法:6REG ADD KeyName [/v ValueName | /ve] [/t Type] [/s Separator] [/d Data] [/f]7 [/reg:32 | /reg:64]8
9添加命令:reg add "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Command Processor" /v "123" /f10
11--Keyname:键名12--所选根键直接子健的完整名字 /v "valuename",13想注册表中加入新键值的名称,如果包含空格,使用引号 /ve14--v 所选项之下要添加的值名15--加入空键值名称 /t type16--/f允许覆盖现存的注册表项17--/d Data向注册表中指定键赋值18
19删除命令:reg delete "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Command Processor" /v "AutoRun" /f20
21eg:关闭135端口:22reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Rpc\Internet" /f1reg的其他参数2
3REG EXPORT /? 将注册表导出到本地文件,仅适用本地计算机4REG IMPORT /? 将注册表文件导入到计算机,仅适用本地计算机5
6REG LOAD /? 从备份注册表中临时载入指定键值。7
8REG QUERY /? 查询项目信息9REG RESTORE /? 恢复注册表1##注销相关ocx文件并设置权限2regsvr32 /u C:\WINDOWS\system32\wshom.ocx3--或者 不带 /u参数重新注册4regsvr32 C:\WINDOWS\system32\wshom.ocx5
6
7禁用Guest用户使用shell32.shell来防止调用此组件8cacls C:\WINDOWS\system32\wshom.ocx /e /d guests八、环境变量
1#set2#显示、设置或删除 cmd.exe 环境变量。3SET [variable=[string]]4 variable 指定环境变量名。5 string 指定要指派给变量的一系列字符串。6
7set 显示当前所有的环境变量8
9
10path 路径可执行文件的文件名 为可执行文件设置一个路径。1系统变量2
3##不区分大小写4%USERPROFILE% C:\Documents and Settings\当前用户名5%HOMEPATH% C:\Documents and Settings\当前用户名6%SYSTEMROOT% C:\WINDOWS7%WINDIR% C:\WINDOWS8%ComSpec% C:\WINDOWS\System32\cmd.exe9%APPDATA% C:\Documents and Settings\当前用户名\Application Data10%TEMP% 和 %TMP% C:\Documents and Settings\当前用户名\Local Settings\Temp11%ProgramFiles% C:\Program Files12%CommonProgramFiles% C:\Program Files\Common Files1用户软件命令2
3##打开应用,cmd中或者运行中均可执行4计算器:calc5记事本:notepad6画图工具:mspaint7DVD播放器:dvdplay8资源管理器:explorer9任务管理器: taskmgr10打开注册表:regedit11打开服务:services.msc12打开本地组策略编辑器:gpedit.msc九、磁盘分区
如果不是用强制保护参数设置,则无法删除受保护的分区
win+r输入diskpart出现磁盘管理运行窗口
或使用cmd直接输入diskpart
1DISKPART> list disk2
3 磁盘 ### 状态 大小 可用 Dyn Gpt4 -------- ------------- ------- ------- --- ---5 磁盘 0 联机 476 GB 2048 KB *6 磁盘 1 联机 931 GB 0 B7
8DISKPART> select disk 09
10磁盘 0 现在是所选磁盘。11
12DISKPART> list part13
14 分区 ### 类型 大小 偏移量15 ------------- ---------------- ------- -------16 分区 1 系统 260 MB 1024 KB17 分区 2 保留 16 MB 261 MB18 分区 3 主要 150 GB 277 MB19 分区 4 主要 200 GB 150 GB20 分区 5 主要 126 GB 350 GB21
22DISKPART> select part 123
24分区 0 现在是所选分区。25
26DISKPART> delete part27
28DiskPart 成功地删除了所选分区。29
30DISKPART> select part 031
32指定的分区无效。请选择一个有效分区。33
34没有选择分区。35
36DISKPART> select part 237
38分区 1 现在是所选分区。39
40DISKPART> delete part41
42虚拟磁盘服务错误:如果不使用强制保护参数设置,则无法删除受保护的分区。43
44DISKPART> delete part override45
46DiskPart 成功地删除了所选分区。47
48DISKPART> list part49
50这个磁盘上没有显示的分区。51
52DISKPART> exit53
54退出 DiskPart...十、powershell&cmd
区别:
最浅显的区别就是:CMD写的BAT脚本我们看作是面向过程的,直白点说就是你是从计算机执行的流程来编写脚本的。而PowerShell则是面向对象的,是一种站在使用者的角度进行脚本的编写.
功能上:
CMD只能执行基本的任务,本身并没有集成太多的功能,大多依赖于第三方的程序,比如PING命令,其实是一个单独的应用程序,而不是CMD本身的一条命令。
PowerShell因为是基于.NET面向对象的,而且本身就内置了非常多的命令。使得它不管从功能上还是性能上都要比CMD要强大得多。
总结:CMD能办的事,PowerShell基本都就能办,但PowerShell能办的事,CMD遥不可及。
目前唯一CMD比PowerShell强的一点就是所有版本的Windows中都自带有CMD,包括XP和2003这些很老的操作系统。
工具类
1、smbcrack2
1smbcrack2 -i 192.168.168.129 -u user.txt -p pass.txt -P 12
3## smbcrack2.exe -h 查看帮助2、dumpel
1dumpel -e 529 -f ok.txt -l security -m security -t2
3-e 事件id nn的e nn过滤器(最多可指定10个)4-f file输出文件名(默认标准输出)5-l <name>转储指定的日志(system, application, security)6-m<name>筛选按名称记录的事件7-t使用制表符分隔字符串(默认值为空格)3、IPseccmd
1IPseccmd的命令解析:2常用参数:3-w reg 表明将配置写入注册表,重启仍有效4-p 指定策略名称,若存在将规则加入此策略,否则新建5-r 制定规则名6-n 指定操作 可以是BLOCK、PASS或者INPASS必须大写7-x 激活该策略8-y 使之无效9-0 删除-p指定的策略10
11
12高级参数13-f 设置过滤规则 格式如下:14A.B.C.D/mask:port=A.B.C.D/mask:port:protocol15其中=号前是源地址,后是目的地址。如果用+表示规则是双向的;如果ip地址用*表示任意IP地址;0代表我自己的IP地址。还可使用通配符例如: 144.92.*.*等效于 144.92.0.0/255.255.0.016
17+ 表示双向18
19* 表示所有ip地址20 0 表示自己的ip1-- 禁止以任何协议访问某IP的任意端口2ipseccmd -w REG -p "clxp safe policy1" -r "disable connect ip" -f 0/255.255.255.255=202.108.22.5/255.255.255.255:: -n BLOCK -x3
4含义:名称为clxp safe policy的策略,添加名为disable connect ip的规则,写入注册表5对象:我的ip和202.108.22.56端口:全部7协议:全部8筛选器操作:禁止访问9作用:202.108.22.5是百度的ip地址,此规则以我任意ip都不能访问这个百度地址。1-- 禁PING2ipseccmd -w REG -p "clxp safe policy" -r "disable out ping" -f *=0::icmp -n BLOCK -x4、Sysinternals Suite
微软Sysinternals Suite免费工具包
1- AccessEnum.exe ##扫描文件权限2- autoruns.exe ##各种随机启动、驱动、映像劫持3- EFSDump.exe ##查找efs加密文件4- procexp.exe Tcpvcon.exe ##查看进程5- Procmon.exe ##实时监控文件系统、注册表、进程、线程、DLL活动6- Psfile ##查看远程打开的文件,IPC$ 或者rdp连接的7- PsGetSid ## 显示计算机或用户的SID8- PsInfo ##获取有关系统的信息9- PsService ##查看和控制服务 类似 sc query10- Rootkitrevealer.exe ##扫描系统以找到基于 Rootkit 的恶意软件11- shareEnum ##扫描网络上的文件共享并查看安全设置12- Tcpview.exe ##活动套接字查看器骚命令
信息收集
1for /r C:\ %i in (xxx.aspx) do echo %i> %i\..\path1.txt部分信息可能已经过时