ipc$无法彻底删除,只能通过限制匿名访问、禁用默认共享或停用server服务来加固;推荐设restrictanonymous=1防空连接,autosharewks=0禁c$/d$/admin$,禁用server服务则ipc$消失但smb全失效。
ipc$ 是 windows 系统自带的命名管道共享,不是普通文件共享,不能直接“删除”或“关闭共享项”来彻底禁用——它由 lanmanserver(server 服务)动态提供,只要该服务运行,ipc$ 就存在。所谓“关闭默认隐藏的 ipc 共享”,实际目标是阻止未授权访问、禁用空连接、消除安全隐患,而非让 ipc$ 在 net share 列表里消失。
阻止匿名空连接(最实用且推荐)
这是兼顾安全与系统稳定性的首选方式。空连接是攻击者枚举用户列表、暴力猜解密码的第一步,限制它即可大幅降低风险,且不影响正常管理功能。
- 按 Win + R 输入
regedit,定位到:HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlLSA - 新建或修改 DWORD 值:RestrictAnonymous
设为 1(十进制)或 0x1(十六进制) - 效果:允许建立空连接(如
net use * \192.168.1.100ipc$),但禁止通过该连接获取用户列表、共享名等敏感信息
永久禁用默认共享(C$, D$, ADMIN$ 等)
IPC$ 本身无法删除,但 C$, D$, ADMIN$ 这类驱动器/系统共享可以真正禁用,避免被误用或滥用。
- 打开注册表,定位到:
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanServerParameters - 新建两个 DWORD 值(若不存在):
AutoShareServer = 0(适用于 Server 版本)
AutoShareWks = 0(适用于 Windows 10/11/Pro/家庭版) - 重启电脑后,系统不会再自动创建 C$, D$, ADMIN$ 等默认共享(IPC$ 仍存在,但已无配套磁盘共享)
彻底停用 IPC$ 的方法(仅限无远程管理需求场景)
如果设备完全不参与局域网协作、无需远程管理(如纯个人笔记本、离线工作站),可停用底层服务,IPC$ 将随之不可用。
- 按 Win + R 输入
services.msc,找到 Server 服务 - 右键 → 属性 → 启动类型设为 禁用 → 停止服务
- 注意:此举会同时关闭所有 SMB 共享功能(包括你主动设置的共享)、网络打印机共享、部分域登录组件和远程管理工具;家用环境一般无需如此激进
辅助加固:关闭无关端口与协议
IPC$ 通信依赖 139(NetBIOS)或 445(原生 SMB)端口。若确定不用 NetBIOS(现代局域网基本不需要),可进一步收敛攻击面:
- 禁用 NetBIOS:网络适配器 → IPv4 属性 → 高级 → WINS → “禁用 TCP/IP 上的 NetBIOS”
-
屏蔽 445 端口(谨慎):注册表路径
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesNetBTParameters,新建 DWORD SMBDeviceEnabled = 0,需重启生效
(注意:这将导致所有 SMB 共享失效,包括你手动配置的)











