首页 > 系统相关 >windows下通过net user add和powershell添加用户,sysmon仅仅采集到进程,而在windows安全日志可以看到账户添加信息

windows下通过net user add和powershell添加用户,sysmon仅仅采集到进程,而在windows安全日志可以看到账户添加信息

时间:2023-06-01 11:07:29浏览次数:43  
标签:帐户 windows CIBNM6P 用户 DESKTOP sysmon 添加 帐户名 ID

执行操作:

C:\Windows\system32>net user /add "jack" "fuckoff"
命令成功完成。


C:\Windows\system32>powershell
Windows PowerShell
版权所有 (C) Microsoft Corporation。保留所有权利。

尝试新的跨平台 PowerShell https://aka.ms/pscore6

PS C:\Windows\system32> new-localuser -name "kaka" -NoPassword

Name Enabled Description
---- ------- -----------
kaka True

打开windows安全日志,可以看到4720 账户成功添加的信息

 

windows下通过net user add和powershell添加用户,sysmon仅仅采集到进程,而在windows安全日志可以看到账户添加信息_配置文件

 

 

 

 

已创建用户帐户。

使用者:
	安全 ID:		DESKTOP-CIBNM6P\bonel
	帐户名:		bonel
	帐户域:		DESKTOP-CIBNM6P
	登录 ID:		0x37DBF

新帐户:
	安全 ID:		DESKTOP-CIBNM6P\kaka
	帐户名:		kaka
	帐户域:		DESKTOP-CIBNM6P

属性:
	SAM 帐户名:	kaka
	显示名称:	<未设置值>
	用户主体名称:	-
	主目录:		<未设置值>
	主驱动器:	<未设置值>
	脚本路径:	<未设置值>
	配置文件路径:	<未设置值>
	用户工作站:	<未设置值>
	上次设置的密码:<从不>
	帐户过期:	<从不>
	主要组 ID:	513
	允许委托给:	-
	旧 UAC 值:	0x0
	新 UAC 值:	0x15
	用户帐户控制:	
		已禁用的帐户
		'不要求密码' - 已启用
		'普通帐户' - 已启用
	用户参数:	<未设置值>
	SID 历史:	-
	登录时间(以小时计):全部

附加信息:
	特权		-

 

 

 

已创建用户帐户。

使用者:
	安全 ID:		DESKTOP-CIBNM6P\bonel
	帐户名:		bonel
	帐户域:		DESKTOP-CIBNM6P
	登录 ID:		0x37DBF

新帐户:
	安全 ID:		DESKTOP-CIBNM6P\jack
	帐户名:		jack
	帐户域:		DESKTOP-CIBNM6P

属性:
	SAM 帐户名:	jack
	显示名称:	<未设置值>
	用户主体名称:	-
	主目录:		<未设置值>
	主驱动器:	<未设置值>
	脚本路径:	<未设置值>
	配置文件路径:	<未设置值>
	用户工作站:	<未设置值>
	上次设置的密码:<从不>
	帐户过期:	<从不>
	主要组 ID:	513
	允许委托给:	-
	旧 UAC 值:	0x0
	新 UAC 值:	0x15
	用户帐户控制:	
		已禁用的帐户
		'不要求密码' - 已启用
		'普通帐户' - 已启用
	用户参数:	<未设置值>
	SID 历史:	-
	登录时间(以小时计):全部

附加信息:
	特权		-

 

标签:帐户,windows,CIBNM6P,用户,DESKTOP,sysmon,添加,帐户名,ID
From: https://blog.51cto.com/u_11908275/6392850

相关文章

  • Windows远程命令执行——psexec、wmiexec、wmic、nc,这属于横向移动范畴,另外还有smbexe
    环境:Win10、Win7虚拟机Windows远程命令执行1、psexec.exe远程执行命令psexec\\192.168.30.128-uAdministrator-p123456789cmd.exe 这里一开始登陆的是另一个管理员账号,但是一直被拒绝访问,后来把Administrator账号取消隐藏,一下就连接上。之后看到一篇文章也有一样的情况,只有A......
  • 我的sysmon配置,默认配置就看到了进程采集,其他数据采集还是要配置下的
    我的效果:运行:REGADDHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run/veKey/tREG_SZ/d"powershell-filehelloword.ps1"   我的配置文件:Sysmon64.exe-cmyconfig.xml<!--sysmon-config|ASysmonconfigurationfocusedondefault......
  • powercat 果然windows defender实时保护就不让我下载 关闭以后才可以运行
     ......
  • 原生JS输入姓名科目分数添加到表格,可删除
    <!DOCTYPEhtml><htmllang="en"><head><metacharset="UTF-8"><metahttp-equiv="X-UA-Compatible"content="IE=edge"><metaname="viewport"content="width=d......
  • 如果关闭windows屏幕广告
    windows锁屏广告怎么关?右上角的推广广告,如何关闭呢?进入设置,个性化,锁屏设置欢迎关注公-众-号【TaonyDaily】、留言、评论,一起学习。文章来源:刘俊涛的博客若有帮助到您,欢迎点赞、转发、支持,您的支持是对我坚持最好的肯定(_)......
  • windows复制粘贴功能失效的解决方案
    解决方案:1、如果远程复制正在进行,先使用任务管理器,强制结束:将任务管理器面板切换到进程,找到rdpclip.exe,选中它,然后点击结束进程。(电脑主要依赖该进程进行粘贴) 2、键盘上按Win+R组合键,弹出“运行”窗口,输入rdpclip.exe,按回车,重新启动复制粘贴功能 3、启动成功后,就可以正常......
  • Linux 添加redis守护进程
    1、编写启动服务文件 /lib/systemd/system/redis.service[Unit]Description=Theredis-serverProcessManagerDocumentation=https://redis.io/After=network.target[Service]Type=forking#根据自己的redis路径启动和停止ExecStart=/usr/local/redis/bin/redis-server/usr/l......
  • 如何使用CheckMenuItem添加可选菜单项
    如何使用CheckMenuItem添加可选菜单项CheckMenuItem也是一种菜单项目,类似CheckBox,拥有可选状态。CheckMenuItem可以添加到菜单中。效果展示示例代码importjavafx.application.Application;importjavafx.scene.Scene;importjavafx.scene.control.CheckMenuItem;imp......
  • 如何使用RadioMenuItem添加单选菜单项
    如何使用RadioMenuItem添加单选菜单项几个RadioMenuItem可以组成一个组合,组合中只能有一个菜单条目被选择。效果展示示例代码importjavafx.application.Application;importjavafx.scene.Scene;importjavafx.scene.control.Menu;importjavafx.scene.control.MenuBar;......
  • centos 添加新用户并授权
    添加用户[root@devops~]#adduserxuwei为这个用户初始化密码,linux会判断密码复杂度,不过可以强行忽略:[root@devops~]#passwdxuwei赋予sudo权限vim/etc/sudoers添加一行查看用户信息的常用命令用户列表文件:/etc/passwd用户组列表文件:/etc/group查看系统中有哪......