原文链接:

https://www.toutiao.com/i6772133439593251339/

打开系统的注册表

键盘输入win+r组合键出现运行窗口命令

输入regedit

按回车键,进入注册表编辑器

依次展开"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion",双击查看"InstallDate"键内容

双击InstallDate,修改基数为十进制,将数值"1576224219"保存到记事本中,方便我们后续使用

百度搜索"Unix时间戳转换工具",进入站长工具

或者地址(如果被屏蔽就用百度的办法)

将我们之前保存的数值输入,得到计算后的时间

这样我们就知道了我们系统的安装时间

然后我们再选择计算机,右键快捷菜单,选择管理选项

依次选择

"事件查看器",-> "Windows日志"->"系统"

双击"系统"选项,在右侧出现的"操作栏中",选择"筛选当前日志"

出现对话框

有一串数字(6005,6006,6008,6009)表示的含义如下

事件6005记录事件日志启动时间,也可以认为是系统的启动时间。

事件6006记录事件日志停止时间,也可以认为是系统关闭时间。

事件6008记录异常关闭。

事件6009记录在启动过程中的操作系统版本和其他系统信息

在图示位置输入这串表示事件的ID

输入内容后

点击确定,在图示的位置就可以看到事件信息

我们可以解读这里面的信息,比如:

在事件查看器里ID号为6006的事件表示事件日志服务已停止,如果你没有在当天的 事件查看器中发现这个ID号为6006的事件,那么就表示计算机没有正常关机,可能是因为系统原因或者直接按下了计算机电源键,没有执行正常的关机操作造成的。当你启动系统的时候,事件查看器的事件日志服务就会启动,这就是ID号为6005的事件正常重启是6006,非正常重启6008或者6009。

假如我们的电脑上有一个用户账户user,两个内置账户Administrator账户(Administrador)和Guest账户。如果劫持RID值为500的内置Administrator账号,将RID值分配给Guest账号,然后以Guest账号和指定的密码登陆设备,发现成功地以Guest登陆机器了,还可以执行以下命令:

(1)、用cmd.exe打开console,可以看到是以Administrator 账号运行的。

(2)、研究人员是以Guest账号登陆的,可以运行whoami和检查默认路径查看。

(3)、Guest账号仍然是Guests localgroup(本地组)的成员,可以使攻击静默进行。

(4)、可以执行一些特权操作,比如向Windows受保护的文件夹system32中写文件。

我们查看下我们电脑上的RID。

我们再次打开注册表,依次展开

"HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names\Administrator"

若无法展开SAM表则需要右键单击,在快捷菜单中选择"权限",赋予Administrator完全控制权限,重新打开注册表

查看管理员用户"Administrator"的RID(相对标识符)

Names子项中含有包括内置账号在内的所有本地用户账号名。这些子项都保存为二进制值,定义了其类型属性,账号的RID是十六进制的

然后我们重新选择"Users"表项中的"000001F4"键查看内容,"F"记录用户登录信息,"V"记录用户权限信息

双击打开"F"值

"0008"一行为用户最后登录时间;

"0018"一行为用户设置密码时间;

"0020"一行为账户过期时间。

我们再打开注册表,依次展开

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Windows,查看ShutdownTime键

以上为正常的开关机时间,若系统断电或死机,系统不一定会记录时间更新信息。例如断电或硬重启时系统日志和注册表中就不会记录正常的关机时间

win10中查看开关机时间及查看admin的RID的方法的更多相关文章

  1. windows开关机时间记录

    1. 开机时间记录批处理文件,kai.bat @echo off echo %date% %time% 开机 >>D:\开关机记录\开关机时间.txt 2. 关机时间记录批处理文件,gua ...

  2. vbs查看系统开关机时间

    如何获取XP系统的开机时间? 下面给出两种代码,保存到扩展名为vbs的文件中.具体哪个请根据自己需求决定. 一:根据系统日志,查看开机时间和关机时间,---- 使用弹出对话框的形式 Set WMI = ...

  3. iMAC——查看开机关机时间

    每次下班都记不好早上几点打的卡,你是不是也经常有这样的情况:  那就用以下的代码考到Mac电脑的终端中,回车: mac终端输入上面命令行 查看开机时间: last | grep reboot 查看关机 ...

  4. mac查看开关机记录-last命令

    命令 last | grep reboot (查看开机时间记录) last | grep shutdown (查看关机时间记录) /var/log/messages日志中查询reboot(系统重启) ...

  5. Win7查看开关机记录

    通过系统日志可以查看,这里记得的日志很多,需要筛选一下,来个图片看的清楚: 事件ID的12,13就代表开关机,具体信息会在窗口下方显示.

  6. windows如何查看电脑开关机记录

    如何查看电脑开关机记录 (一)如果你只是想查看一下,从昨天关机到今天开机之间有没有人使用我的计算机,在“开始”菜单的运行”中输入“eventvwr.msc”,或者是按下"开始菜单" ...

  7. linux环境下时间的查看和修改

    查看日期和时间date 查看时区date -R 查看UTC时间date -u 修改日期[root@centos ~]# date -s 20181230Sun Dec 30 00:00:00 EST ...

  8. Windows XP 如何查看计算机开关机记录

    在Windows XP中,我们可以通过“事件查看器”的事件日志服务查看计算机的开.关机时间.因为事件日志服务会随计算机一起启动和关闭,并在事件日志中留下记录. 在这里有必要介绍两个ID号:6006和6 ...

  9. win10怎么查看激活到期时间如何看是否永久激活

    win10怎么查看激活到期时间如何看是否永久激活     我们知道Windows系统需要激活后才可以使用全部功能,那么你的Windows10激活了吗?如何查看激活时间呢?是不是永久激活的?带着这些问题 ...

随机推荐

  1. C#内建接口:IEnumerable

    这节讲一下接口IEnumerable. 01 什么是Enumerable 在一些返回集合数据的接口中,我们经常能看到IEnumerable接口的身影.那什么是Enumerable呢?首先它跟C#中的e ...

  2. uniapp实现钉钉扫码登录

    由于uniapp暂无钉钉授权登录所以本文将钉钉扫码登录作为网页嵌入uniapp,最终实现钉钉扫码登录app 1. 用H5调起钉钉扫码登录 钉钉在网页端的扫码登录可参考钉钉文档:扫码登录第三方网站 - ...

  3. Nginx区分内部与外部

    目录 一.简介 二.配置 一.简介 场景: 当网站需要维护时,访问任何连接都显示维护页面 原理: 将任何访问都重定向到维护页面. 二.配置 server { listen 80; index inde ...

  4. &和nohup

    目录 一.简介 二.& 三.nohup 一.简介 当我们在终端或控制台工作时,可能不希望由于运行一个作业而占住了屏幕,因为可能还有更重要的事情要做,比如阅读电子邮件.对于密集访问磁盘的进程,我 ...

  5. 第45篇-查找native方法的本地实现函数native_function

    在之前介绍为native方法设置解释执行的入口时讲到过Method实例的内存布局,如下: 对于第1个slot来说,如果是native方法,其对应的本地函数的实现会放到Method实例的native_f ...

  6. ubuntu 16.04下的fastadmin安装指南

    此篇博客转载于fastadmin论坛,方便自己看转到了博客里 说明文档不多,特制作一个,方便大家交流使用Ubuntu 16.04 安装fastadmin指南本文因考虑到大多数人员,习惯性在window ...

  7. <转>C/S架构分析

    系统架构师-基础到企业应用架构-客户端/服务器 开篇 上篇,我们介绍了,单机软件的架构,其实不管什么软件系统,都是为了解决实际中的一些问题,软件上为了更好的解决实际的问题才会产生,那么对于单机软 件的 ...

  8. 模糊C均值算法

    Fuzzy C-Means读书笔记 一.算法简介 很显然,图中的数据集可分为两个簇.借鉴K-Means算法的思想,利用单个特殊的点(质心)表示一个簇.因此,我们用\(C_1\)和\(C_2\)分别表示 ...

  9. CF1265B Beautiful Numbers 题解

    Content 给定一个 \(1\sim n\) 的排列,请求出对于 \(1\leqslant m\leqslant n\),是否存在一个区间满足这个区间是一个 \(1\sim m\) 的排列. 数据 ...

  10. CF1557B Moamen and k-subarrays 题解

    Content 给定一个大小为 \(n\) 的数组.你可以将其分为 \(k\) 个子数组,并按照每个子数组的字典序重新排列这些子数组,再顺次拼接,得到一个新的数组.问是否存在一种划分子数组的方案,使得 ...