新闻详情

新闻详情

首页 / 资讯中心 / 详情

Windows基础安全自查指南:日志、端口、权限与更新四大核心

发布时间:2026/9/30 7:37:40来源:尧图网络
Windows基础安全自查指南:日志、端口、权限与更新四大核心
如果你搜过“windows安全日志”或者“windows 关闭端口号”说明你已经开始操心这台Windows机器到底安不安全了。这比大多数人强很多人的Windows从装好到报废安全中心一次都没点开过更别说去看一眼系统里到底发生了什么。我常年跟服务器和等保测评打交道见过太多“裸奔”的机器也见过装了全套安全软件却依然被打穿的案例。问题往往不出在工具缺不缺而出在三个基础环节日志没人看、端口没人管、权限没人理再加上更新常年瘫痪。这一篇继续讲Windows系统基础安全按我自己的经验把四条线拆开每一条都给出可复现的排查和加固步骤顺便把“服务里面windows更新拒绝访问”“windows 关闭端口号”这些高频搜索词背后的坑一并填了。适合自己电脑被人动过却不知道查什么的普通用户也适合刚接手一批Windows服务器的新手运维。前面讲过的账户密码、防火墙常识我就不重复了这次只聊日志、端口、权限、更新这四个实操点。1. 安全日志不是档案室是案发现场的监控录像1.1 日志先找到才算迈出第一步Windows安全日志的位置很多老用户都答不上来。实际上路径非常固定按WinR输入eventvwr.msc回车打开事件查看器左侧展开“Windows日志”点“安全”右边就是全部安全相关记录。每一条都包含时间、来源、事件ID、用户、工作站名等关键信息。我接手过的很多机器安全日志量小得可怜要么是从来没开过审计策略要么是日志满了被自动覆盖。一个正常使用且开了审计的Windows每天安全日志几十条到几百条都很寻常。如果一台运行了半年的机器安全日志只有两三条那基本等于监控摄像头坏了不是没发生事是根本没记录。另外有经验的运维会顺手把日志属性改一下右键“安全”日志属性里把日志最大大小调到至少64MB以上并且选择“不覆盖事件手动清除日志”。默认的1MB上限在登录频繁的机器上几分钟就能装满一旦装满又设置为“按需覆盖”最早期的攻击痕迹就会被悄悄冲掉。1.2 这几个事件ID必须背下来安全日志看起来杂乱实际上核心事件ID就那几个。我整理了一张表建议直接存下来排查时对照着看事件ID含义重点关注场景4624登录成功非工作时间、非本人IP的登录4625登录失败大量失败暴力破解4634注销登录与4624对照可还原登录时段4672授予特殊权限管理员权限登录管理员组动作4720创建用户有人新增账户4726删除用户有人移除账户4732用户加入安全组尤其注意加入管理员组4740账户被锁定持续错误尝试触发1102安全日志被清空攻击者清理痕迹的典型操作7045安装系统服务服务被安装常见于后门植入第一次看表的人容易懵不知道这些ID怎么用。举个最典型的场景你觉得电脑被入侵了想确认有没有人用管理员账号偷偷登录。那就筛选4624、4672看成功登录的主机名和源网络地址再和你的上下班时间、办公地点IP对一下对不上就是异常。想知道系统是否存在爆破重点看4625。正常用户一天输错几次密码就停了如果某个账户在几分钟内出现几十上百条4625且源网络地址来自外部IP基本可以断定有人在拿字典跑你的账户。1.3 实操3分钟揪出暴力破解来源Windows自带的界面筛选简单但遇到几百上千条4625时效率太低。这里直接用PowerShell更痛快。在PowerShell里跑下面这段会把最近1000条登录失败日志按来源IP分组从高到低排Get-WinEvent -FilterHashtable {LogNameSecurity; Id4625} -MaxEvents 1000 | Group-Object {$_.Properties[13].Value} | Sort-Object Count -Descending | Select-Object Count, Name -First 10注意一个非常容易踩的坑Properties[13]取的是“源网络地址”但不同Windows版本里这条事件的下标有细微差异。我以前在Server 2008和Windows 10上跑同一段脚本结果取出来的字段一个正常一个不对劲。稳妥的做法是先单独看一条4625日志在XML视图里确认IpAddress字段的位置再写脚本提取。千万别直接拿着脚本到老系统上无脑跑。1.4 日志被清空了怎么办清理安全日志本身也会留下痕迹——事件ID 1102说明有人做了什么然后删了日志。所以就算日志被清空这条记录往往还在而且作为管理员能看到。这里有个实战心得单机上的安全日志攻击者清一次就没了所以上点规模的服务器必须做日志集中收。Windows自带Windows事件转发功能配置订阅把安全日志实时发送到收集服务器。自己家用没必要但如果管着三五台以上服务器强烈建议配一下本地日志被清不能当没发生过。可以简单理解成每台机器的摄像头本地不存画面全部传回总控室就算现场设备被砸录像还在总控室。2. 端口管理把不该开的门一扇扇锁上2.1 先搞清楚机器监听哪些端口很多用户听到“关闭端口号”就紧张其实第一步不是关而是先看。按WinR输入cmd回车在命令行里执行netstat -ano | findstr LISTENING这条命令会把所有处于监听状态的端口、本地地址和对应的进程PID列出来。看到一堆端口不要慌先按PID回查进程名用任务管理器或命令行都行tasklist | findstr PID号更直观的方式是用PowerShellGet-NetTCPConnection -State Listen | Select-Object LocalAddress, LocalPort, OwningProcess还有个小细节值得留意监听地址是0.0.0.0表示对全网卡开放任何IP都能访问127.0.0.1只允许本机访问。同样的端口一个绑在公网网卡上一个绑在回环地址上安全级别完全不同。排查时看着0.0.0.0的监听项格外多就要警惕了。2.2 哪些端口最容易招黑经验来看Windows机器上最招黑的端口集中在下面这些端口服务风险点135RPC历史上多个远程执行漏洞139NetBIOS信息泄露、溢出攻击445SMB永恒之蓝等蠕虫主要入口3389远程桌面常被爆破建议改端口IP白名单23Telnet明文传输几乎不该存在21FTP明文传输非必要不开放尤其是445端口常年是重点目标。蠕虫在内网横扫时基本就是扫445然后自动尝试漏洞利用或弱口令日常办公机器如果不需要文件和打印机共享把它关掉是收益最高的一个动作。2.3 关闭445端口的具体操作关闭445无非两条路要么在防火墙上拦要么把底层的Server服务停掉。先说明更稳妥、可逆性更强的防火墙方案。以管理员身份运行PowerShell执行New-NetFirewallRule -DisplayName Block TCP 445 -Direction Inbound -Protocol TCP -LocalPort 445 -Action Block这条规则会阻止所有入站445流量。想删除规则时对应命令是Remove-NetFirewallRule -DisplayName Block TCP 445。不想敲命令的可以在“防火墙高级设置→入站规则→新建规则→端口”里走图形界面效果一样。如果确认机器完全不需要文件共享功能可以顺便把Server服务停下来sc config lanmanserver start disabled net stop lanmanserver /y这里的坑在于直接禁用Server服务会影响共享文件夹、打印机共享等依赖功能有些老软件之间通信也靠它。办公用个人电脑无所谓服务器则建议先和业务核对清楚。最佳实践是先按上面命令停服务观察业务是否受影响再决定是否永久禁用。2.4 最容易被忽略的坑服务把端口重新开回来防火墙规则建好后很多人误以为万事大吉结果没过几天一查发现445端口又监听了。这是因为防火墙只管“拦流量”不管“服务是否监听”。只要Server服务重新启动SMB照常监听445防火墙规则虽然还在但某些情况下客户端连接会超时或行为异常排查时看着像“端口开着”实则是流量被挡。我处理过一起案例某人用防火墙拦了445但后来系统更新后Server服务自动重启端口回到监听状态。日志里看不到445入站连接看着挺安全实际上端口就那么大敞着。所以加固后的验证动作不能省netstat -ano | findstr 445以及防火墙规则确认仍在Get-NetFirewallRule -DisplayName Block TCP 4453. 权限、文件与命令行安全习惯3.1 del和rmdir不是罪落在谁手里才是热搜里出现“windows删除文件命令”很多人可能是想彻底清掉某些文件。命令行删除的核心命令是del和rmdir常用姿势包括del /f /q C:\路径\文件名 rmdir /s /q C:\路径\目录名/f强制删除只读文件/q安静模式不提示/s连同子目录一起删。这套命令没毛病但安全的关键在“谁有权限执行”。如果你登录的是本地管理员账户任何目录理论上都能删恶意软件拿到你这个权限也一样能删。所以我在任何场合都建议日常使用不要用管理员账号改用标准用户需要提权时再通过UAC确认。这就像家里钥匙只配给信任的人防盗门再结实钥匙落到不靠谱人手里照样白搭。3.2 NTFS权限比想象中更重要文件系统的安全根基是NTFS权限也就是常说的ACL。查看某个目录的权限分配用icacls最直接icacls C:\某目录输出里能看到每个用户或用户组对应的权限项比如Everyone:(OI)(CI)F表示所有人都有完全控制。看到Everyone带F权限的共享目录心理就要打个问号——谁都能改和没锁门一样。收紧权限的典型命令是这样icacls C:\某目录 /remove Everyone /T icacls C:\某目录 /grant 你的用户名:(OI)(CI)F /T第一行把Everyone的权限移除第二行把完全控制权单独授予当前用户。需注意系统盘和Windows目录千万不要手贱乱改权限动不好直接导致系统起不来。我见过有人把C:\Windows的权限换成自己账户独有重启后各种服务起不来最后只能进恢复环境把权限滚回去相当折腾。3.3 管理员组里都有谁必须定期看命令行的账号审计很简单三行搞定net user net localgroup administrators net user guest /active:no第一行列出全部本地账户第二行列出管理员组成员第三行顺手禁用Guest。很多公司服务器上管理员组里静静地躺着一堆陌生账号都是这些年各种安装程序、临时交接时留下的。定期检查这些列表凡是认不出来的账户直接删或禁用不会有任何冤枉。顺带提一下UAC。别嫌弹窗烦它的本质是“即使你用的是管理员账号也默认按标准权限跑需要特权时再弹窗确认”。别为了图省事把UAC拉到“从不通知”恶意软件会真心感谢你。保持默认或调高一档都行就是别关。3.4 给普通用户一套合理的权限模板自己用的个人电脑推荐这套做法系统里保留一个管理员账号或让Administrator显形日常登录一个标准账号需要装软件、改系统设置时右键“以管理员身份运行”。给标准账号分配软件目录权限时用icacls单独授予软件安装目录和用户数据目录别一股脑给整个C盘。这套模板在个人电脑和办公电脑上都适用牺牲的只是一点点便捷换来的是恶意软件即便进来了也不容易做系统级动作。4. 更新与补丁Windows更新拒绝访问的完整解法4.1 补丁就是基础安全的地基历史上Windows被大规模打穿的案例绝大多数和已知漏洞补丁没打有关。最典型的就是“永恒之蓝”那一类利用SMB漏洞的蠕虫传播起来不是一台台打而是一扫一片。只要系统补丁及时跟上这类攻击的命中率会骤降。所以更新不是Windows存在的意义而是安全运维的底线动作补丁可以晚打但不能不打。4.2 服务里Windows更新拒绝访问先别慌“服务里面windows更新拒绝访问”这个问题我处理过很多次症状是在services.msc里找到Windows Update服务想手动启动结果提示拒绝访问连改启动类型都是灰的。很多人第一反应是自己是不是被系统抛弃了其实是几个常见原因叠加造成的当前登录账户不是管理员或者UAC没弹出确认优化软件把Windows更新服务禁用了组策略里禁用了Windows更新注册表服务项被改坏修复顺序按从简单到复杂来第一步确保真的以管理员身份操作。把PowerShell或cmd用“以管理员身份运行”打开再试。第二步手动重置服务启动类型并强制启动sc config wuauserv start demand sc start wuauserv如果提示访问被拒继续查注册表。打开注册表编辑器定位到HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv右侧找到Start值设为2表示自动启动3表示手动4是禁用。系统更新服务通常建议设为2或3。第三步查组策略。按WinR输入gpedit.msc进计算机配置→管理模板→Windows组件→Windows更新看是否存在“配置自动更新”被禁用、或“删除访问所有Windows更新功能”被启用。有被改过的直接改回“未配置”。第四步执行系统完整性修复sfc /scannow DISM /Online /Cleanup-Image /RestoreHealth这两条命令能修复系统文件损坏和组件存储异常更新服务集成在系统组件里文件损坏同样会表现为拒绝访问。最后这里的坑是注册表Start值改错可能导致更新服务起不来或者永久禁用而且某些杀毒软件或优化工具会定期把更新服务改回去。修完后别急着结束再观察几天确定没有哪个管家类软件又动它。遇到过装上某优化工具后每次开机更新服务都被禁用最后卸载了事。4.3 更新后出现问题怎么办补丁打多了难免遇到兼容性冲突尤其是驱动和业务软件。回退之前先看装了什么Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 10若确认是某条更新导致的问题可以到“设置→Windows更新→更新历史记录→卸载更新”里找到对应条目卸载。卸载后建议暂停更新一个月左右等微软出修复补丁再放开别因噎废食长期不更新。4.4 更新策略怎么定才安全又省心个人电脑最简单开启自动更新设为自动安装即可。公司服务器则必须控制节奏先在测试机验证再推生产。有条件可以搭建WSUS统一管理补丁分发没条件的先用“暂停更新”窗口做错峰部署。我自己的原则是安全补丁优先打功能性更新看情况打补丁前手工备份关键业务数据更新窗口尽量选业务低峰。这套流程看似保守实际能避开九成的补丁翻车事故。5. 一套照着做的基础加固清单5.1 账户策略先压到底线打开secpol.msc在“账户策略”里做三件事密码策略最小密码长度建议12位以上必须满足复杂性要求最长使用期限90天账户锁定策略锁定阈值设为5次锁定时间30分钟以上账户策略里禁用Guest默认就禁用确认没被打开密码太简单是Windows被攻破的头号原因比漏洞利用还常见。攻击者根本不需要多高深的技术用常用密码字典跑一轮总能收获点什么。5.2 审计策略打开安全日志才有东西可看同一窗口里的“本地策略→审核策略”把以下项目全部开启“成功”和“失败”审核登录事件、审核账户管理、审核对象访问、审核进程创建、审核系统事件。没有这些设置为前提第一节讲的安全日志就是无源之水。安全日志一定要先有策略支撑不然排查时打开一片空白看着心里发慌。5.3 防火墙默认拒绝比不停加规则管用如果不清楚这台机器该开哪些端口那就按“白名单优先”的思路配置防火墙在防火墙高级设置里把域、专用、公用三个配置文件的“入站连接”都改为“阻止”再手动添加必要的放行规则比如远程桌面的3389或特定业务的端口。这样做的好处是即使系统里某个服务自动监听了一个未知端口外部也无法访问等于多了一道默认锁。这里提示一句把入站设成阻止后原本依赖入站连接的功能会受影响例如局域网共享打印机、远程桌面、局域网联机游戏。所以改完配置后一定要做一轮业务验证办公环境尤其要提前通知别突然把大家的共享文件夹断了然后一脸无辜。5.4 自启动项和计划任务里藏着的后门很多人在加固时只想着防火防盗忘了Windows里还有两个默认“合法”的后门通道自启动项和计划任务。检查自启动用任务管理器“启动”标签页或者命令行wmic startup list full。计划任务打开taskschd.msc查看重点排查名称随机、触发器频繁、操作为PowerShell或cmd的任务。恶意程序长期潜伏就靠这两招清理时一旦发现不认识的任务或启动项先禁用、查文件路径、再删除别顺手全删导致系统组件被误杀。5.5 最后想说的个人体会干这行这么多年加固清单能列出一长串但真正决定一台Windows稳不稳的往往是最基础的三板斧安全日志开着、不需要的端口关着、管理员组干干净净。只要这三样做到位再加上补丁及时这台机器的下限就已经很高了。每次接到排查求助我先看的也永远是这三个地方。做安全这行最怕的不是系统漏洞多而是机器哪里被动了手脚却连查的地方都没有。希望这篇能把那几个常见的“不知道从哪里查起”的问题讲透让你手里的Windows没那么容易被忽悠住。
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

用 Context7 远程 MCP 服务器为 Claude Code 注入实时文档:告别 API 幻觉与过期知识 2026/9/30 19:34:04

用 Context7 远程 MCP 服务器为 Claude Code 注入实时文档:告别 API 幻觉与过期知识

AI 插件开发工具插件系统 【免费下载链接】claude-plugins-official Official, Anthropic-managed directory of high quality Claude Code Plugins. 项目地址: https://gitcode.com/GitHub_Trending/cl/claude-plugins-official 点击查看 免费下载 本篇技术指南围…

阅读更多 →
从零搭建AI工程能力:数据管道、模型训练与推理部署实战指南 2026/9/30 19:34:04

从零搭建AI工程能力:数据管道、模型训练与推理部署实战指南

1. 从零搭建AI工程能力,为什么大多数人卡在第一步聊到“从零开始做AI工程”这个话题,我脑子里第一反应不是某个框架、某个模型,而是一个很现实的问题:大部分人根本不知道自己该从哪一行代码写起。你可能已经看过不少教程&#xff…

阅读更多 →
大屏开发基础配置与物理布局实战指南 2026/9/30 19:34:04

大屏开发基础配置与物理布局实战指南

1. 这不是PPT,是运行在浏览器里的实时作战指挥台“可视化大屏开发”这六个字,现在被太多人当成美化PPT的进阶版——拖几个图表、调点颜色、加个粒子动效,导出成HTML就叫大屏。我干这行十年,从最早用Flash做车间监控面板&#xff0…

阅读更多 →
2026企业年终决策三维节点模型:基于2026丙午火年时空变量的经营框架 2026/9/30 19:33:57

2026企业年终决策三维节点模型:基于2026丙午火年时空变量的经营框架

摘要:本文以 2026 丙午火年、天火同人卦为时间输入变量,将奇门遁甲的节点管理思想抽象为企业岁末经营的三维决策模型(时机 T / 人选 P / 方位 L),给出可落地的操作约束与输出动作,为企业年终决策提供结构化…

阅读更多 →
UltraEdit 安装时请注意:环境变量与 TaoToken 配置避坑指南 2026/9/30 19:33:06

UltraEdit 安装时请注意:环境变量与 TaoToken 配置避坑指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
2025年人工智能十大趋势 - 智能行动者的崛起:TaoToken 统一 Key 接入 AI Agent 实战 2026/9/30 19:33:06

2025年人工智能十大趋势 - 智能行动者的崛起:TaoToken 统一 Key 接入 AI Agent 实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉