主机安全排查

一、漏扫工具检测开放的端口

( Hermes+deepseek / Openclaw+GML = 入门级漏扫工具 )

​​​​​​​

端口 服务 IPv4 IPv6 变化

52007 unknown -- open IPv6新增

52008 unknown open filtered IPv4

5555/tcp open Android ADB 严重 无认证ADB, 已获取Shell

5985/tcp open WinRM HTTP Windows远程管理

详细漏洞

严重 ADB (5555) --- 无认证远程Shell访问

  • 已成功连接并获取 shell 权限 (uid=2000 shell)

  • 可执行任意命令、截图、文件操作

  • 获取了设备截图 (960x540, 已保存 /tmp/screen.png)

  • Android 9 + SELinux Permissive = 提权路径存在

WinRM (5985) --- Windows远程管理

  • Microsoft HTTPAPI httpd 2.0

  • 连接超时 --- 可能需要认证

  • 可尝试 evil-winrm 暴力破解

二、排查开放端口对应得服务

netstat -ano | findstr "52008"

TCP 192.168.0.127:52008 0.0.0.0:0 LISTENING 13696

TCP 192.168.0.127:52008 192.168.0.105:569 CLOSE_WAIT 13696

TCP 192.168.0.127:52008 192.168.0.105:597 CLOSE_WAIT 13696

TCP 192.168.0.127:52008 192.168.0.105:801 CLOSE_WAIT 13696

确认占52008端口,服务进程PID为:13696 ,通过PID直接获取进程详细信息

Get-Process -Id 13696 | Format-List *

Name : 360aibrowser

Id : 13696

PriorityClass : AboveNormal

FileVersion : 1.1.1222.64

HandleCount : 976

WorkingSet : 232284160

PagedMemorySize : 180584448

PrivateMemorySize : 180584448

VirtualMemorySize : 1144152064

TotalProcessorTime : 00:00:47.1250000

SI : 1

Handles : 976

VM : 2307541590016

WS : 232284160

PM : 180584448

NPM : 36360

Path : C:\Users\Administrator\AppData\Roaming\360aibrowser\Application\360aibrowser.exe

Company : 360.cn

CPU : 47.125

ProductVersion : 1.1.1222.64

Description : 360AI浏览器

Product : 360AI浏览器

__NounName : Process

BasePriority : 10

ExitCode :

HasExited : False

ExitTime :

Handle : 3212

SafeHandle : Microsoft.Win32.SafeHandles.SafeProcessHandle

MachineName : .

MainWindowHandle : 0

MainWindowTitle :

MainModule : System.Diagnostics.ProcessModule (360aibrowser.exe)

MaxWorkingSet : 1413120

MinWorkingSet : 204800

Modules : {System.Diagnostics.ProcessModule (360aibrowser.exe), System.Diagnostics.ProcessModule (nt

dll.dll), System.Diagnostics.ProcessModule (KERNEL32.DLL), System.Diagnostics.ProcessModul

e (KERNELBASE.dll)...}

NonpagedSystemMemorySize : 36360

NonpagedSystemMemorySize64 : 36360

PagedMemorySize64 : 180584448

PagedSystemMemorySize : 1158960

PagedSystemMemorySize64 : 1158960

PeakPagedMemorySize : 330571776

PeakPagedMemorySize64 : 330571776

PeakWorkingSet : 390397952

PeakWorkingSet64 : 390397952

PeakVirtualMemorySize : 1229045760

PeakVirtualMemorySize64 : 2307626483712

PriorityBoostEnabled : True

PrivateMemorySize64 : 180584448

PrivilegedProcessorTime : 00:00:17.1250000

ProcessName : 360aibrowser

ProcessorAffinity : 4095

Responding : True

SessionId : 1

StartInfo : System.Diagnostics.ProcessStartInfo

StartTime : 2026/6/8 14:37:25

SynchronizingObject :

Threads : {9444, 7480, 5116, 7268...}

UserProcessorTime : 00:00:30

VirtualMemorySize64 : 2307541590016

EnableRaisingEvents : False

StandardInput :

StandardOutput :

StandardError :

WorkingSet64 : 232284160

Site :

Container :

三、关闭非必要网络服务

  • WinRM (HTTP/5985) :是专门为管理员 设计的命令行管理接口,用于在后台远程批量执行命令、获取系统信息。

  • 远程桌面 (RDP/3389) :是给普通用户或管理员 使用的图形化桌面,像坐在电脑前一样操作鼠标和键盘。

  • 这两个服务没有直接的关联 ,它们是为完全不同的远程管理需求而设计的。简单来说:关闭WinRM不影响远程桌面正常使用。

复制代码
# 停止 WinRM 服务
Stop-Service WinRM -Force
复制代码
# 将 WinRM 服务的启动类型设置为“禁用”
Set-Service WinRM -StartupType Disabled

通过图形界面 关闭WinRM

  • 按下 Win + R 键,输入 services.msc 并回车。

  • 在服务列表中找到 Windows Remote Management (WS-Management) -2

  • 右键点击它,选择 停止

  • 再次右键点击,选择 属性 ,将"启动类型"设置为 禁用,然后点击"确定"。)

相关推荐
吴声子夜歌7 小时前
Shell编程实例——编写安全的shell脚本(二)
linux·运维·shell
悠悠121387 小时前
微服务通信别只看性能:REST 与 gRPC 的 6 个选型判断和一次 502 故障复盘
运维·服务器
xiaoye-duck8 小时前
《Linux 网络编程》深入理解 IP 协议(二):网段划分、私有 IP 与 NAT 地址转换
linux·网络·ip
云老大-阿里云国际站代理商9 小时前
华为云国际站服务代理商:NAT网关怎么配?多台ECS共用公网IP要注意什么
服务器·华为云·云计算
zx_741484819 小时前
【Linux入门】Shell 函数、正则表达式与文本处理:cut 与 awk
linux·运维·正则表达式
Zenova EdgeOS9 小时前
Linux dmesg 工业边缘实战:内核日志过滤、持久化与故障定位
linux·运维·边缘计算·工业边缘·dmesg·内核日志
金士顿10 小时前
System.Text.Json Source Generator 深度解析:为什么 Native AOT 不喜欢反射
linux·asp.net core·arm64·net·native aot
做运维的阿瑞11 小时前
Python 标准库汇总:分类速览与常用模块清单
linux·运维·python
百万蹄蹄向前冲11 小时前
密码都对Node.js却连不上Linux数据库
linux·mysql
彧azz11 小时前
Linux 网络编程学习总结
linux·网络·笔记·学习·面试