Window入侵排查思路

2023-10-27

一、开机启动项

1、在Windows系统中查看启动项,首先要排查的就是开机自启项。

开始菜单里的程序中的自启

•C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\StartMenu\Programs\Startup • 查看应用程序中是否存在陌生的程序或者可疑程序(非机主自己安装)。

2、可以通过msconfig查看启动项,win10系统的启动项转移到任务管理器中查看了
在这里插入图片描述

• 查看是否存在可疑项

3、查看缓存文件

C盘一般在C:/Windows/Temp

在这里插入图片描述

• 这些都是Windows产生的临时文件,比如:WinRAR等压缩工具对压缩包进行解压的时候会先解压在临时文件夹中,然后从这个临时文件夹中移动到目标文件夹。

4、Recent系统文件夹
Recent里面存放着最近使用的文档快捷方式,可以看到近期修改的文件以及修改日期

• 打开方式:WIN+R -> %UserProfile%\Recent

在这里插入图片描述

也可以直接通过日期选项进行排查

在这里插入图片描述

再有就是查看文件的创建时间、修改时间、访问时间,黑客一般通过菜刀蚁剑类工具对文件做出修改,后面可以通过文件修改时间来判断该文件是否可疑。如果修改时间在创建时间之前,明显就是可疑文件了。

在这里插入图片描述
5、注册表
接下来是注册表,在计算机中启动项分三种

• 一般启动项内容项在计算机\HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

用户设置的启动项,删除不影响系统运行,但是一般查看的时候重点查看这里,因为这里是用户设置的。

• 另一个是系统设置的启动项,删除需谨慎,一般是第三方软件的驱动程序。

在这里插入图片描述

第三个启动项是很重要的,不能随便删除,都则会影响正常操作系统的正常运行。

• 计算机\HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run

在这里插入图片描述

二、入侵排查思路

1、弱口令修改
2、第一时间禁掉发现的可以账号和新增账号,使用控制面版中的用户账户工具
在这里插入图片描述

• 也可以看D盾_web来检测是否存在克隆账号或者隐藏账号
• D盾下载链接https://www.d99net.net/

在这里插入图片描述

• 查看各个用户的登录时间和用户名是否异常

3、Windows系统信息排查

计划任务

• 控制面板的管理工具中存在很多工具,其中就有任务计划程序

在这里插入图片描述

• 计划任务排查一般是查看操作,操作中显示这个任务中哪个程序在执行,查看有无危险命令和未知的可疑软件。还有就是需要注意那些触发器是当用户登录时的任务。不熟悉的就给它禁掉

查看开启的服务以及服务对应的端口

• netstat -ano • windows下命令窗口输入netstat
-ano即可查看端口使用情况,如果要查看指定端口是否被占用可以使用命令netstat -ano|findstr 端口号,例如要查看8080端口号是否已经被占用就使用命令netstat -ano|findstr 8080
如果结果为空则说明没有被使用,如果有值则说明已经被使用,最后一列为使用8080端口号的进程ID。
• 端口为不常见的开放端口,也可以通过查看它的PID来进一步查询相对应的进程

在这里插入图片描述

• tasklist | findstr “PID”
• 根据netstat 定位出的pid,再通过tasklist命令确认端口对应的进程

在这里插入图片描述
查看进程

查看进程方法:

win+r输入r,依次点击“软件环境→正在运行任务”就可以查看到进程的详细信息,比如进程路 径、进程ID、文件创建日期、启动时间等

在这里插入图片描述
使用Process Explorer 查看进程

• 下载链接https://docs.microsoft.com/zh-cn/sysinternals/downloads/process-explorer#download

在这里插入图片描述
D盾查看进程

• 下载链接https://www.d99net.net/

在这里插入图片描述启动项分析

• 使用Autoruns进行启动项分析
• 下载链接https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns#download

在这里插入图片描述
4、发现隐藏后门

文件MD5校验

• 在网上下载文件后,有些网站会在压缩包的注释处或者是下载页的明显位置放一段MD5校验值。为了防止用户需要时下载到被黑客恶意修改后的文件
• 在Windows系统中进行文件的md5值的计算用到certutil 一个命令行程序

【早期版本的 certutil 可能无法提供本文档中所述的所有选项。 可以通过运行 或 来查看特定版本的 certutil 提供 certutil -? 的所有选项 certutil -? 】

• 这是微软官方的帮助文档——https://docs.microsoft.com/zh-cn/windows-server/administration/windows-commands/certutil
• 一般使用hashfile参数来生成并显示文件上的加密函数

在这里插入图片描述
文件对比

• 使用DVWA文件夹来做例子,手动给一个文件中加上一句话木马以及添加一个木马文件,测试一下
• DVWA下载链接https://github.com/digininja/DVWA

在这里插入图片描述

• 双击异常文件,软件也可以得出具体是哪个片段的代码不同。

在这里插入图片描述5、浏览器信息记录

• 浏览器中的信息也是在应急响应中对黑客的攻击手段进行复现查看的一种方法,一般在浏览器中会保存浏览记录,下载记录,还有cookie信息等内容。

• 浏览记录:可以查看黑客在拿到此台计算机后使用浏览器进行了哪些操作,很有可能使用浏览器去下载事先准备好的放在互联网上的后门木马或者勒索病毒等危险内容。以Google浏览器为例,在需要查看历史记录的时候使用chrome://history/

如果浏览器的历史记录已经被删除掉了,怎么查看,这里有几种常用的方法。

  1. 如果电脑的谷歌浏览器是登录了账号的状态,在谷歌还未同步删除之前,可以在手机上进行查看浏览记录。
  2. 还可以通过Google活动https://myactivity.google.com/可以看到这里是查看到了我之前4月25日的访问记录。我认为这是比较方便的。

在这里插入图片描述

• 恢复已删除 Chrome来自Google外卖的备份文件的历史记录,可以查看近30天的历史记录活动。(需要自行备份,不合适应急响应中使用)

在这里插入图片描述

• 使用数据恢复软件来恢复历史记录
• Chrome 生成文件以存储Windows或macOS上的浏览历史记录。 文件名是“History”,看起来像

在这里插入图片描述
删除或清除历史记录后,文件将被删除, Chrome 之后,当您开始查看其他页面时,将生成一个新页面。

使用Data Recovery Do安装在存储历史文件的磁盘以外的磁盘(D盘)

在这里插入图片描述
下载记录也是最重要的信息来源,可以看到黑客是否在互联网上下载了可疑文件或者程序。一般查杀使用D盾即够用。也可以使用在线恶意程序或文档检测工具。

三、window系统日志分析

系统日志默认存放路径

对应版本:NT/Win2000/XP/Server 2003
C:\WINDOWS\system32\config\SysEvent.Evt 对应版本:
Vista/Win7/Win8//Win10/Server 2008/Server 2012
C:\WINDOWS\system32\winevt\Logs\System.evtx

window日志分为系统日志,应用程序日志和安全日志。在应急溯源中,重点关注安全日志

  1. 日志默认保存位置 系统日志:C:\Windows\System32\winevt\Logs\System.evtx
  2. 应用程序日志:C:\Windows\System32\winevt\Logs\Application.evtx
  3. 安全日志:C:\Windows\System32\winevt\Logs\Security.evtx

window安全日志分析的常用手法

一般是在事件查看其中,对 日志时间ID进行筛选。比如在勒索病毒的应急响应中,我们通过事件ID-4624对登录成功的日志进行筛选,因为勒索病毒一般是通过RDP爆破的方式进行传播的,所以我们重点关注登录类型为10的登陆成功的日志,重点关注登录成功的时间与勒索病毒加密文件的时间是否对应,如下图
在这里插入图片描述
在这里插入图片描述

1、win10系统日志文件默认存放在%SystemRoot%\System32\Winevt\Logs\下,该文件夹下全是Windows的各种事件日志文件。记录操作系统组件产生的事件,主要包括驱动程序、系统组件和应用软件的崩溃以及数据。
2、看日志之前要先了解一下Windows系统日志信息,Windows的日志文件本质上是数据库,其中包含的元素:日期时间,用户名,计算机名,事件ID,来源,类型,描述,数据等信息都相当于相应的字段。

window日志审计工具:Log Parser

• 支持的操作系统Windows XP 专业版、Windows 2000、Windows Server 2003!!! • Log
Parser(是微软公司出品的日志分析工具,它功能强大,使用简单,可以分析基于文本的日志文件、XML 文件、
CSV(逗号分隔符)文件,以及操作系统的事件日志、注册表、文件系统、Active Directory。它可以像使用 SQL 语句
一样查询分析这些数据,甚至可以把分析结果以各种图表的形式展现出来
• 下载地址:https://www.microsoft.com/en-us/download/details.aspx?id=24659

基本使用语法:

Logparser.exe –i:EVT –o:DATAGRID "SELECT * FROM C:\Windows\System32\winevt\Logs\Security.evtx"

查询登录成功的所有事件

LogParser.exe -i:EVT –o:DATAGRID "SELECT * FROM C:\Windows\System32\winevt\Logs\Security.evtx where EventID=4798"

提取登录成功的用户名和IP

LogParser.exe -i:EVT -o:datagrid "SELECT TimeGenerated,EXTRACT_TOKEN(Strings,8,'|') AS LoginType,EXTRACT_TOKEN( Strings,5,'|') AS USERNAME,EXTRACT_TOKEN(Strings,17,'|') AS ProcessName,EXTRACT_TOKEN(Strings,18,'|') AS Client_IP FROM 'C:\Windows\System32\winevt\Logs\Security.evtx' WHERE EventID='46 24'

在这里插入图片描述
查询登录成功,切登录类型为10的用户名和IP

LogParser.exe -i:EVT -o:datagrid "SELECT TimeGenerated,EXTRACT_TOKEN(Strings,8,'|') AS LoginType,EXTRACT_TOKEN( Strings,5,'|') AS USERNAME,EXTRACT_TOKEN(Strings,17,'|') AS ProcessName,EXTRACT_TOKEN(Strings,18,'|') AS Client_IP FROM 'C:\Security.evtx' WHERE EventID='46 24' AND EXTRACT_TOKEN(Strings,18,'|') NOT LIKE '%-%' AND ( EXTRACT_TOKEN(Strings,8,'|')='10' or EXTRACT_TOKEN(Strings,8,'|')='10') ORDER BY TimeGenerated DESC"

在这里插入图片描述
Windows事件日志五种事件类型

Windows事件日志有五种事件类型,所有的事件必须且只能拥有其中一种事件类型。

1、信息(Information)

信息事件指应用程序或服务的成功操作的事件,比如:登录成功,搜索服务等成功操作都会保留在信息事件的日志文件中。
在这里插入图片描述

2、警告(Warning)

警告事件指不是直接的、主要的,但是会导致将来问题发生的问题。例如,当磁盘空间不足或未找到打印机时,都会记录一个“警告”事件。

在这里插入图片描述

• 这里是数据库的格式问题报出一个警告事件。

3、错误(Error)

错误事件指用户应该知道的重要的问题。错误事件通常指功能和数据的丢失。例如, 如果一个服务不能作为系统引导被加载,那么它会产生一个错误事件。

在这里插入图片描述4、成功审核(Success audit)

成功的审核安全访问尝试,主要是指安全性日志,这里记录着用户登录/注销、对象访问、特权使用、账户管理、策略更改、详细跟踪、目录服务访问、账户登录等事件,例如所有的成功登录系统都会被记录为“成功审核”事件。

在这里插入图片描述
5、失败审核

失败的审核安全登录尝试,例如用户试图访问网络驱动器失败,则该尝试会被作为失败审核事件记录下来。

• 不同事件对应不同的ID,可以通过过滤ID快速浏览事件

事件ID 说明
4624 登录成功
4625 登录失败
4634 注销成功
4647 用户启动的注销
4672 使用超级用户/管理员用户进行登录
4720 创建用户

【每个成功登录的事件都会标记一个登录类型,不同登录类型代表不同的方式】
在这里插入图片描述

四、参考链接

https://brownfly.gitbook.io/emergency-response/
https://github.com/Bypass007/Emergency-Response-Notes

【说明】本手册仅供参考,用于网络安全应急响应排查。用于非法用途与本文无关!!网络安全爱好者do you best

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

Window入侵排查思路 的相关文章

  • 在 Windows 中更改文件所有者

    Windows下有没有类似Linux的APIchown http google com search q man 2 chown 摘自这里 http www perlmonks org node id 70562 http www perl
  • 将JAVA程序作为计划任务运行

    我试图在 Windows 7 机器上每天运行一次简单的 JAVA 程序 我的代码在 NetBeans 中运行良好 如果我进行清理并构建 它会表明 C Program Files Java jdk1 7 0 bin java jar C Us
  • 如何在没有驱动的情况下从USB读取数据?

    我们正在创建带有 GPS 接收器和 PC 的小型系统 我们想测试我的 GPS 接收器 我们不想一开始就找司机 首先我想测试我的电路是否工作 GPS IC 已设置为输出 NMEA 语句 我们想要一个只从 USB 端口读取数据并将其打印在屏幕上
  • 作为 Windows 服务运行时,Tomcat 7 控制台和/或托盘图标不显示

    我已将 Tomcat7 安装为服务 service bat 它作为服务启动并运行良好 但当您使用 Tomcat7 exe 或startup bat 手动启动服务器时 我看不到通常出现的控制台 顺便说一句 我在 Windows 7 上 我从这
  • SQL Server Express(或任何版本)可以在 RPi 上运行吗?

    我注意到完整版的 Windows 10 可以在 RPI 3 上运行 我想知道 SQL Server Express 或任何其他版本 是否可用于 ARM 版本的 Windows 我在任何地方都看不到它 所以我怀疑答案是否定的 但想检查一下我是
  • 是否可以调用驻留在 exe 中的非导出函数?

    我想调用驻留在第 3 方 exe 中的函数并获取其结果 好像有should是一种方法 只要我知道函数地址 调用约定等 但我不知道如何 有谁知道我会怎么做 我意识到任何解决方案都是非标准的黑客 但有must成为一种方式 我的非恶意用例 我正在
  • Windows下Kafka托管在Docker中删除主题时出现异常

    我在 Windows 的 Docker 中托管 Kafka 威斯迈斯特 卡夫卡 https hub docker com r wurstmeister kafka 使用 docker 镜像 Kafka 数据存储在本地 Windows 文件夹
  • 为什么我的文件路径中出现 Unicode 转义的语法错误? [复制]

    这个问题在这里已经有答案了 我想要访问的文件夹名为 python 位于我的桌面上 当我尝试访问它时出现以下错误 gt gt gt os chdir C Users expoperialed Desktop Python SyntaxErro
  • 如何通过 DOS 批处理命令发送电子邮件?

    我在 DOS 中有一个批处理文件 可以进行一些检查 完成后我需要发送一封电子邮件 我在 interwebz 上找到了一些解决方案 但大多数都是第三方的 或者只是在 Outlook 中打开新邮件 我需要命令来发送完整的电子邮件 而无需任何人工
  • RabbitMq 和“致命错误:握手失败 -handshake_decode_error”

    我正在使用 Windows Server 2012 Erlang 19 2 和 RabbitMq 3 6 6 我在使用 TLS 配置端点之间的连接时遇到问题 我已经尝试了所有关于 SO 的答案 以及所有 RabbitMq 文档here ht
  • 为什么 cygwin 无法读取我的主目录中的 .ssh/config 文件?

    我正在使用 cygwin 并且正在尝试设置 ssh config 文件 Cygwin 的文件夹位于我的 C 驱动器中 我的主目录是 C Users USER 我注意到 当我编辑 C Users USER ssh config 时 cygwi
  • Python 无法在 git bash 命令行中工作

    Python 不会在 git bash Windows 中运行 当我在命令行中输入 python 时 它会将我带到一个空行 而不会像在 Powershell 中一样显示它已输入 python 2 7 10 它没有给我错误消息 但 pytho
  • 如何从任何进程关闭 Windows 上的套接字(ipv4 和 ipv6)连接?

    如何在 Windows 上关闭 tcp v4 和 tcp v6 连接 我不想终止具有开放连接的整个进程 因为这显然会将其他人踢出该进程 我需要从一个单独的进程执行此操作 因此无法访问套接字句柄等 我正在使用 Windows API 来获取
  • 确定用于映射网络驱动器的域和用户名

    使用带有 SP1 的 Windows 7 Enterprise 但我希望得到适用于 Windows XP 2003 2008 Vista 7 的通用答案 从命令提示符处 我执行net use命令将 Z 驱动器映射到另一台计算机上的共享 但我
  • 用于验证 IIS 设置的 Powershell 脚本

    是否可以使用 Power Shell 脚本获取 IIS 设置 我希望使用脚本获取 检查以下信息 检查 Windows 身份验证提供程序是否正确列出 协商 NTLM 检查是否启用了 Windows 身份验证 Windows 身份验证高级设置
  • 移动/调整窗口大小时闪烁

    我开发了一个显示 jpeg 图像的应用程序 它可以显示 4 个图像 屏幕的每个象限各一个 为此 它使用了 4 个窗口 窗口没有边框 框架 也没有标题栏 当加载新图像时 窗口大小会根据新图像进行调整 然后显示该图像 尤其是当窗户做得较大时 经
  • C# - 方法必须有返回类型

    我在调用 C 中的方法时遇到问题 不断收到消息 方法 计算 必须有返回类型 using System Diagnostics namespace WindowsFormsApplication1 public partial class F
  • 本地推送通知到在应用程序内运行 JS 代码的 Win8 Live Tile

    我正在尝试将更新发送到我的应用程序的磁贴 当应用程序运行时 这可以正常工作 例如 当用户单击按钮时 我可以轻松地将磁贴更新通知发送到磁贴 我无法解决的是当应用程序无法运行时如何更新磁贴 我找到的唯一选择是使用以下命令从远程 Web 服务器拉
  • Qt 支持 Windows 蓝牙 API 吗?

    谁能告诉我 Qt 是否支持 Windows 蓝牙 API 如果是这样 您能否分享一些有关如何使用它的信息 自上次答复以来 这个问题的答案发生了一些变化 Qt 5 2 版为 Linux BlueZ 和 BlackBerry 设备实现了蓝牙 A
  • 相当于Linux中的导入库

    在 Windows C 中 当您想要链接 DLL 时 您必须提供导入库 但是在 GNU 构建系统中 当您想要链接 so 文件 相当于 dll 时 您就不需要链接 为什么是这样 是否有等效的 Windows 导入库 注意 我不会谈论在 Win

随机推荐

  • JDBC、连接步骤(4步)、需要导入的第三方jar包、开发步骤

    1 JDBC Java Database Connectivity java连接数据库的工具 1 1 什么是JDBC 他是java提供的一组API 用来提供连接数据库中需要用到的类和接口 他是一组规范 为不同数据库封装相同接口的一组规范 让
  • 基于 Web 的 LDAP 认证,访问资源就是这么安全

    轻量级目录访问协议 即 LDAP 协议 是微软 Active Directory AD 和 OpenLDAP 等传统身份管理解决方案中的核心身份认证协议 然而 IT 环境的不断发展暴露了传统方案的问题 基于本地部署的设计逻辑无法适应新兴的云
  • Unity2D游戏无限刷新地图

    关于Unity2D游戏如何无限刷新地图的问题 首先在Unity中创建多个大小相同的物体当做刷新的地图对象 然后在创建一个名称为Endless cs的脚本 然后添加如下代码 public float distance void OnBecam
  • cmake(三十五)Cmake之include指令

    一 CMakeLists txt和cmake脚本的联系和区别 cmake脚本 1 cmake文件里面通常是 什么信息 information cmake文件 里包含了一些 公共 复用 的 cmake命令 和一些 宏 函数 当CMakeLis
  • java开发团队认知_一个优秀的研发团队应该具备什么特征

    1 计划执行 计划安排得当 不要老加班 不要老是现实和计划不匹配 不要做到哪儿计划就推后到哪儿 2 研发成果 成功产出几个重影响力级别的 完整成块的 有成就感自豪感的产品或项目 3 团队氛围 这个团队每个人都相处的很融洽 4 团队协作 每个
  • Pytorch 的 LSTM 模型的简单示例

    1 代码 完整的源代码 import torch from torch import nn 定义一个LSTM模型 class LSTM nn Module def init self input size hidden size num l
  • C. Doremy‘s IQ(二分/贪心)

    题目 题意 给定n个任务和艾米的智商q 艾米要按顺序处理这n个任务 每个任务有难度值a i 对于每个任务 艾米可以选择处理 也可以选择不处理 如果艾米当前的智商q大于等于任务a i 则艾米可以直接处理该任务 智商不受任何影响 如果艾米当前的
  • SpringCloud——微服务

    微服务技术栈 在之前的开发过程中 我们将所有的服务都部署在一台服务器中 当我们的服务开始越来越多 业务越来越复杂 当一台服务器不能承担我们的业务的时候 就需要将不同的业务分开部署在不同的服务器上 这每一个单独分离的服务 就是微服务 这些搭载
  • 数据结构 常见的八大数据结构汇总 为什么要学习数据结构?解读数据结构!进阶必看!

    文章目录 什么是数据结构 概念解释 为什么要学习数据结构 常见的数据结构 0 数组 1 链表 2 栈 3 队列 4 树 5 散列表 又叫哈希表 6 堆 7 图 思维导图 横向 纵向 什么是数据结构 数据结构 Data Structure 是
  • 使用Arduino开发ESP32:串口(Serial port) HardwareSerial库使用说明

    HardwareSerial库使用 使用演示 上图中通过HardwareSerial库实现了对串口1的使用 具体说明见下文 详细说明 使用HardwareSerial库需要先声明一个对象 例如上文图中的HardwareSerial mySe
  • MySQL基本操作(三)

    MySQL基本操作 三 看过MySQL基本操作 二 的应该已经体会到mysql数据库下user表的妙用了 我相信你也已经做过一些尝试了 比如自建用户名无需密码登录 自建任意主机登录等等 这样的尝试会增加你对mysql的兴趣 Ok 你第一次登
  • VC得到当前目录与得到应用程序目录的一个应用

    得到当前目录的函数 GetCurrentDirectory 得到应用程序目录的函数是 GetModuleFileName 用法都很简单 不知道就看MSDN吧 我先用这2个函数分别写一个实现同一个功能的函数 以下是代码片段 函 数 名 Rea
  • Candy算法--理解

    Canny边缘检测算子的目标是找到一个最优的边缘检测算法 最优边缘检测的含义是 好的检测 算法能够尽可能多地标识出图像中的实际边缘 好的定位 标识出的边缘要与实际图像中的实际边缘尽可能接近 边缘过粗 难以精确定位 最小响应 图像中的边缘只能
  • kafka中partition数量与消费者对应关系以及Java实践

    kafka是由Apache软件基金会开发的一个开源流处理平台 kafka是一种高吞吐量的分布式发布订阅消息系统 它可以处理消费者在网站中的所有动作流数据 kafka中partition类似数据库中的分表数据 可以起到水平扩展数据的目的 比如
  • wifi服务器dns未响应,wifi显示dns未响应怎么解决

    产品型号 ASUS S340MC 系统版本 Windows 10 1 先重启电脑试试 或者将路由器关掉重新打开 2 设置系统网络服务 1 点击电脑左下角的 开始 找到并点击 设置 2 在Windows设置界面点击 网络和Internet 接
  • 如何通过python实现一个web自动化测试框架?

    要实现一个web自动化测试框架 可以使用Python中的Selenium库 它是最流行的Web应用程序测试框架之一 以下是一个基本的Python Selenium测试框架的示例 如果你想学习更详细的web自动化测试教程 我这边给你推荐一个详
  • Ant Design Pro V4 修改请求配置(api改为服务器地址 请求Content-Type改为form)

    修改api地址 Ant Design Pro 如果 dev 环境要接入自己的服务端api 需要修改 config proxy ts 中的代理设置 原配置 dev api target https preview pro ant design
  • Flutter中的widget

    StatelessWidget和 StatefulWidget是 flutter的基础组件 日常开发中自定义 Widget都是选择继承这两者之一 也是在往后的开放中 我们最多接触的Widget StatelessWidget 无状态的 展示
  • 小新700黑苹果_联想小新Pro14、Pro13、YOGA 14s 2021都有啥区别——联想的刀工

    结论 小新Pro13 13寸爆款 2 5K屏幕 35W散热 小新Pro14 14寸爆款 2 2K屏幕 38W散热 YOGA 14s 14寸旗舰 2 8K高刷新率屏幕 38W散热 从小新Pro13说起 联想2019年发布的小新Pro13这个机
  • Window入侵排查思路

    一 开机启动项 1 在Windows系统中查看启动项 首先要排查的就是开机自启项 开始菜单里的程序中的自启 C Users Administrator AppData Roaming Microsoft Windows StartMenu