通过net localgroup administrators可发现隐藏管理员账户(如admin$),WMIC命令能列出全部本地用户并识别异常名称、SID及启用状态,注册表SAM路径下存储真实用户数据,需对比核查;远程登录授权名单需检查Remote Desktop Users组及组策略配置。
直接查看管理员组成员
打开命令提示符(以管理员身份运行),执行:
net localgroup administrators
这条命令会列出当前属于管理员组的所有账户,包括带 $ 后缀的隐藏账户(如 admin$、test$)。攻击者常通过这种方式创建隐蔽高权限账户,但这类账户在图形界面的“计算机管理→本地用户和组”中可能不显示,而 net localgroup 能真实反映组成员关系。
用 WMIC 扫描全部本地账户
运行以下命令,获取系统所有本地用户的完整清单:
wmic useraccount where "localaccount=true" get name,sid,disabled /format:table
重点关注:
• name 字段末尾是否有空格、点号(如 support.)或异常符号
• SID 是否属于非标准范围(如非 S-1-5-21- 开头,或末尾数字明显偏离常规用户 SID)
• disabled 为 false 且名称可疑的启用账户
核对注册表中的实际用户列表
注册表是账户的真实来源,攻击者即使隐藏了界面显示,也无法绕过 SAM 数据库:
• 按 Win + R,输入 regedit,以管理员身份打开注册表编辑器
• 导航至:HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\Names
• 若提示权限不足,需先右键 → “权限” → 给当前管理员用户赋予“完全控制”
• 此处列出所有用户(含完全隐藏的),对比“计算机管理”和 net user 输出,凡多出的、无业务用途的条目都应重点核查
检查远程登录授权名单
隐藏账户若要远程登录,必须被加入远程桌面用户组:
• 运行:net localgroup "Remote Desktop Users"
• 或查看组策略:本地组策略编辑器 → 计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 连接 → “允许用户远程连接到此计算机”
• 若发现陌生账户在此列表中,尤其是与管理员组重叠的,极可能是后门账户











