win10中查看开关机时间及查看admin的RID的方法
原文链接:
https://www.toutiao.com/i6772133439593251339/
打开系统的注册表
键盘输入win+r组合键出现运行窗口命令
输入regedit
按回车键,进入注册表编辑器
依次展开"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion",双击查看"InstallDate"键内容
双击InstallDate,修改基数为十进制,将数值"1576224219"保存到记事本中,方便我们后续使用
百度搜索"Unix时间戳转换工具",进入站长工具
或者地址(如果被屏蔽就用百度的办法)
将我们之前保存的数值输入,得到计算后的时间
这样我们就知道了我们系统的安装时间
然后我们再选择计算机,右键快捷菜单,选择管理选项
依次选择
"事件查看器",-> "Windows日志"->"系统"
双击"系统"选项,在右侧出现的"操作栏中",选择"筛选当前日志"
出现对话框
有一串数字(6005,6006,6008,6009)表示的含义如下
事件6005记录事件日志启动时间,也可以认为是系统的启动时间。
事件6006记录事件日志停止时间,也可以认为是系统关闭时间。
事件6008记录异常关闭。
事件6009记录在启动过程中的操作系统版本和其他系统信息
在图示位置输入这串表示事件的ID
输入内容后
点击确定,在图示的位置就可以看到事件信息
我们可以解读这里面的信息,比如:
在事件查看器里ID号为6006的事件表示事件日志服务已停止,如果你没有在当天的 事件查看器中发现这个ID号为6006的事件,那么就表示计算机没有正常关机,可能是因为系统原因或者直接按下了计算机电源键,没有执行正常的关机操作造成的。当你启动系统的时候,事件查看器的事件日志服务就会启动,这就是ID号为6005的事件正常重启是6006,非正常重启6008或者6009。
假如我们的电脑上有一个用户账户user,两个内置账户Administrator账户(Administrador)和Guest账户。如果劫持RID值为500的内置Administrator账号,将RID值分配给Guest账号,然后以Guest账号和指定的密码登陆设备,发现成功地以Guest登陆机器了,还可以执行以下命令:
(1)、用cmd.exe打开console,可以看到是以Administrator 账号运行的。
(2)、研究人员是以Guest账号登陆的,可以运行whoami和检查默认路径查看。
(3)、Guest账号仍然是Guests localgroup(本地组)的成员,可以使攻击静默进行。
(4)、可以执行一些特权操作,比如向Windows受保护的文件夹system32中写文件。
我们查看下我们电脑上的RID。
我们再次打开注册表,依次展开
"HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names\Administrator"
若无法展开SAM表则需要右键单击,在快捷菜单中选择"权限",赋予Administrator完全控制权限,重新打开注册表
查看管理员用户"Administrator"的RID(相对标识符)
Names子项中含有包括内置账号在内的所有本地用户账号名。这些子项都保存为二进制值,定义了其类型属性,账号的RID是十六进制的
然后我们重新选择"Users"表项中的"000001F4"键查看内容,"F"记录用户登录信息,"V"记录用户权限信息
双击打开"F"值
"0008"一行为用户最后登录时间;
"0018"一行为用户设置密码时间;
"0020"一行为账户过期时间。
我们再打开注册表,依次展开
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Windows,查看ShutdownTime键
以上为正常的开关机时间,若系统断电或死机,系统不一定会记录时间更新信息。例如断电或硬重启时系统日志和注册表中就不会记录正常的关机时间
win10中查看开关机时间及查看admin的RID的方法的更多相关文章
- windows开关机时间记录
1. 开机时间记录批处理文件,kai.bat @echo off echo %date% %time% 开机 >>D:\开关机记录\开关机时间.txt 2. 关机时间记录批处理文件,gua ...
- vbs查看系统开关机时间
如何获取XP系统的开机时间? 下面给出两种代码,保存到扩展名为vbs的文件中.具体哪个请根据自己需求决定. 一:根据系统日志,查看开机时间和关机时间,---- 使用弹出对话框的形式 Set WMI = ...
- iMAC——查看开机关机时间
每次下班都记不好早上几点打的卡,你是不是也经常有这样的情况: 那就用以下的代码考到Mac电脑的终端中,回车: mac终端输入上面命令行 查看开机时间: last | grep reboot 查看关机 ...
- mac查看开关机记录-last命令
命令 last | grep reboot (查看开机时间记录) last | grep shutdown (查看关机时间记录) /var/log/messages日志中查询reboot(系统重启) ...
- Win7查看开关机记录
通过系统日志可以查看,这里记得的日志很多,需要筛选一下,来个图片看的清楚: 事件ID的12,13就代表开关机,具体信息会在窗口下方显示.
- windows如何查看电脑开关机记录
如何查看电脑开关机记录 (一)如果你只是想查看一下,从昨天关机到今天开机之间有没有人使用我的计算机,在“开始”菜单的运行”中输入“eventvwr.msc”,或者是按下"开始菜单" ...
- linux环境下时间的查看和修改
查看日期和时间date 查看时区date -R 查看UTC时间date -u 修改日期[root@centos ~]# date -s 20181230Sun Dec 30 00:00:00 EST ...
- Windows XP 如何查看计算机开关机记录
在Windows XP中,我们可以通过“事件查看器”的事件日志服务查看计算机的开.关机时间.因为事件日志服务会随计算机一起启动和关闭,并在事件日志中留下记录. 在这里有必要介绍两个ID号:6006和6 ...
- win10怎么查看激活到期时间如何看是否永久激活
win10怎么查看激活到期时间如何看是否永久激活 我们知道Windows系统需要激活后才可以使用全部功能,那么你的Windows10激活了吗?如何查看激活时间呢?是不是永久激活的?带着这些问题 ...
随机推荐
- Snort 入侵检测系统
Snort 入侵检测系统 一.实验目的 1.掌握snort IDS工作原理 2.应用snort 三种方式工作 二.实验环境 系统环境:Windows环境, kali环境 三.实验原理 1.snort ...
- 微软开源的Web测试和自动化神器 Playwright
Playwright 是微软开源的一个用于 Web 测试和自动化的框架, 提供了可靠的端到端测试, 功能非常强大, 可以在测试, 爬虫,自动化场景中使用. 跨浏览器 Playwright 支持所有现代 ...
- C#ADO.NET技术总结
[ADO.NET的主要组件-..NET framework数据提供程序和DataSet(数据集)] 一.DataSet数据集负责对数据库执行命令. 二.NET framework数据提供程序的四个核心 ...
- 《手把手教你》系列技巧篇(五十一)-java+ selenium自动化测试-字符串操作-下篇(详解教程)
1.简介 自动化测试中进行断言的时候,我们可能经常遇到的场景.从一个字符串中找出一组数字或者其中的某些关键字,而不是将这一串字符串作为结果进行断言.这个时候就需要我们对字符串进行操作,宏哥这里介绍两种 ...
- 初探Windows用户态调试机制
我们在感叹Onlydbg强大与便利的同时,是否考虑过它实现的原理呢? 作为一个技术人员知其然必知其所以然,这才是我们追求的本心. 最近在学习张银奎老师的<软件调试>,获益良多.熟悉Wind ...
- 月薪过2w的IT程序员都是怎么做到的?
先说结论:要月入过2万,不能仅仅靠技术,更要找个肯给到这份工资的平台.也就是说,尽量去大城市,尽量去大公司. 我在上海,先说下我知道的薪资情况,基本上,只要有3年开发经验,能过大厂或外企的面试, ...
- CF764B Timofey and cubes 题解
Content 有一个序列 \(a_1,a_2,a_3,...,a_n\),对于 \(i\in[1,n]\),只要 \(i\leqslant n-i+1\),就把闭区间 \([i,n-i+1]\) 内 ...
- CF1036A Function Height 题解
Content 给定一个坐标系,在它的 \(x\) 轴上有 \(2n+1\) 个点 \(P_0,P_1,P_2,...,P_{2n}\),其中对于 \(0\leqslant i\leqslant 2n ...
- X-Tim开发日志
1.X-Tim--------一个极客风的手表 引言 很久之前就看到FASTSHIFT,但是水平太差,可是又想做一个这样的手表,于是在学习了FASTSHIFT的页面管理之后,也开始了X-Tim的制作. ...
- SpringBoot整合kafka的简单应用及配置说明
引入依赖 <!-- https://mvnrepository.com/artifact/org.springframework.kafka/spring-kafka --> <de ...