net group /domain 逐行拆解|命令 + 参数|详细描述 说明:net group /domain 等价于 net group 带/DOMAIN参数,仅 AD 域全局组管理,单机本地 Windows 无法执行;底层net.exe调用netapi32.dll,需要域管理员权限。

PixPin_2026-09-13_07-49-40

PixPin_2026-09-13_07-49-00

PixPin_2026-09-13_10-10-18

net group 逐行拆解|命令 + 参数|详细描述

说明:net group 仅用于 AD 域全局组管理,不能管理本地组;本地组请用 net localgroup。程序为net.exe,底层调用netapi32.dll;需要域管理员权限。

语法原文

NET GROUP
[groupname [/COMMENT:"text"]] [/DOMAIN]
      groupname {/ADD [/COMMENT:"text"] | /DELETE}  [/DOMAIN]
      groupname username [...] {/ADD | /DELETE}  [/DOMAIN]

逐行解析

1. NET GROUP

  • 描述:主命令,不带参数执行,列出当前域内所有全局安全组清单。
  • 底层原理:net.exe 调用 NetGroupEnum API 查询 AD 活动目录,枚举域全局 Group 对象。
  • 场景:审计域内全部全局组,快速盘点域组清单。
  • 示例:net group /DOMAIN

2. [groupname [/COMMENT:"text"]] [/DOMAIN]

查询域组信息 / 修改组备注语法

  1. groupname
    • 描述:域全局组名称,指定要查询或修改备注的目标域组。
    • 底层原理:调用NetGroupGetInfo定位 AD 内 Group 对象,读取组属性。
    • 场景:查看域组详情、查看组内成员、修改组备注。
    • 示例:net group "Domain Admins" /DOMAIN
  2. /COMMENT:"text"
    • 描述:域组备注信息,给组添加说明文字。
    • 底层原理:调用NetGroupSetInfo修改 AD 组对象 Comment 属性。
    • 场景:标记组用途,运维文档标注。
    • 示例:net group IT_Group /COMMENT:"IT运维人员全局组" /DOMAIN
  3. [/DOMAIN]
    • 描述:操作作用于AD 域控制器;net group默认就是域操作,加上 / DOMAIN 显式声明。
    • 底层原理:API 请求转发至域控,读写 NTDS.dit 活动目录数据库。
    • 场景:本机已加入 AD 域,远程操作域账号组。
    • 示例:net group "Domain Users" /DOMAIN

3. groupname {/ADD [/COMMENT:"text"] | /DELETE} [/DOMAIN]

创建 / 删除域全局组语法

  1. groupname:待新建 / 删除的域全局组名称
  2. /ADD
    • 描述:创建新的域全局组。
    • 底层原理:NetGroupAdd API,在 AD 中新建 Group 安全主体,分配 SID。
    • 场景:新建业务部门域组,做权限归集。
    • 示例:net group Sales_Group /ADD /COMMENT:"销售部域全局组" /DOMAIN
  3. /DELETE
    • 描述:删除指定域全局组。
    • 底层原理:NetGroupDel API,删除 AD 内 Group 对象、SID、成员关联关系。
    • 场景:业务下线,清理废弃域组。
    • 示例:net group Temp_Group /DELETE /DOMAIN
  4. [/COMMENT:"text"]:新建组时同步写入组备注
  5. [/DOMAIN]:在域控执行创建 / 删除操作

4. groupname username [...] {/ADD | /DELETE} [/DOMAIN]

在域组内 添加 / 移除域用户成员语法

  1. groupname:目标域全局组名称
  2. username [...]:一个或多个域用户名,空格分隔,可批量传入多账号
    • 底层原理:定位 AD User 对象,维护 Group 的 member 属性多值列表
    • 场景:批量把员工加入 / 移出域全局组
    • 示例:net group IT_Group user01 user02 /ADD /DOMAIN
  3. /ADD
    • 描述:将用户添加进该域全局组。
    • 底层原理:调用NetGroupAddUser,在组 member 属性追加用户 DN。
    • 场景:员工入职,加入对应业务域组。
    • 示例:net group IT_Group user01 /ADD /DOMAIN
  4. /DELETE
    • 描述:将用户从域全局组移除。
    • 底层原理:调用NetGroupDelUser,从组 member 属性删除用户 DN。
    • 场景:员工调岗、离职,移出域组。
    • 示例:net group IT_Group user01 /DELETE /DOMAIN
  5. [/DOMAIN]:指定操作域控

net group 参数汇总表格

表格

参数 描述 底层原理 场景 示例
/COMMENT:"text" 设置域全局组备注文本 修改 AD Group 对象 Comment 属性 标注域组用途 net group IT_Group /COMMENT:"IT 运维人员全局组" /DOMAIN
/ADD 创建域全局组 / 添加用户至域组 NetGroupAdd / NetGroupAddUser,写入 AD member 属性 新建域组、添加成员 net group Sales /ADD /DOMAIN
/DELETE 删除域全局组 / 从组移除用户 NetGroupDel / NetGroupDelUser,删除 AD 对象 / 成员引用 删除废弃组、移除成员 net group TempGroup /DELETE /DOMAIN
/DOMAIN 显式指定操作 AD 域控制器 API 请求转发域控,读写 NTDS.dit 域环境执行组管理 net group "Domain Admins" /DOMAIN

底层调用链

net.exe (netgroup子模块)
    ↓
netapi32.dll
    ├─ NetGroupEnum        // 枚举域全局组
    ├─ NetGroupGetInfo     // 查询组信息
    ├─ NetGroupSetInfo     // 修改组备注
    ├─ NetGroupAdd         // 创建域组
    ├─ NetGroupDel         // 删除域组
    ├─ NetGroupAddUser     // 用户加入域组
    └─ NetGroupDelUser     // 用户移出域组
    ↓
lsass.exe
    ↓
AD域控 NTDS.dit 活动目录数据库

对象式访问模型链

  1. AD Group 对象模型:全局组 GROUP_INFO_2 结构体,包含组名、备注、成员列表、SID
  2. AD 安全主体模型:Group 作为安全主体,可被 ACL 引用,实现权限委派
  3. 组嵌套模型:全局组可被域本地组包含,经典 AD AGDLP 权限模型

依赖链

  1. 权限依赖:域管理员权限;普通域用户仅可查看组,不能修改、新增、删除
  2. 网络依赖:本机加入 AD 域,网络可连通域控制器、DNS 解析正常
  3. 组件依赖:域控 AD 服务正常运行,NTDS.dit 数据库完好
  4. 边界限制:net group只支持域全局组,不支持本地组、域本地组、通用组

配套链

  • 本地组配套:net localgroup(管理本机本地安全组)
  • PowerShell 配套:Get-ADGroup、Add-ADGroupMember(AD 高级组管理)
  • 审计配套:安全日志事件 ID:4728 (添加组成员)、4729 (移除组成员)、4731 (创建组)、4734 (删除组)

解决问题方案链

  1. 报错:此命令只能用于域控制器。→ net group 仅 AD 域环境可用,单机本地系统请改用net localgroup
  2. 拒绝访问:使用域管理员身份运行终端
  3. 添加成员报错用户不存在:确认用户名是域账号,拼写无误,域 DNS 正常
  4. 中文备注乱码:chcp 65001切换 UTF8 编码再执行命令

PixPin_2026-09-13_07-51-06

net group /domain 逐行拆解|命令 + 参数|详细描述

说明:net group /domain 等价于 net group 带/DOMAIN参数,仅 AD 域全局组管理,单机本地 Windows 无法执行;底层net.exe调用netapi32.dll,需要域管理员权限。

NET GROUP
[groupname [/COMMENT:"text"]] [/DOMAIN]
      groupname {/ADD [/COMMENT:"text"] | /DELETE}  [/DOMAIN]
      groupname username [...] {/ADD | /DELETE}  [/DOMAIN]

逐行解析

1. NET GROUP

  • 描述:主命令;不带参数,枚举域控制器上全部全局组清单。
  • 底层原理:net.exe调用NetGroupEnumAPI,请求域控返回 AD 内 Group 对象列表。
  • 场景:域运维审计,快速查看域下所有全局安全组。
  • 示例:net group /domain

2. [groupname [/COMMENT:"text"]] [/DOMAIN]

查询域全局组信息 / 修改组备注

  1. groupname
    • 描述:目标域全局组名称,指定需要查看详情或者修改备注的域组。
    • 底层原理:调用NetGroupGetInfo读取 AD Group 对象属性。
    • 场景:查看组内成员列表、查看组基础信息。
    • 示例:net group "Domain Admins" /domain
  2. /COMMENT:"text"
    • 描述:域组备注,写入自定义说明文本。
    • 底层原理:调用NetGroupSetInfo,修改 AD 组对象Comment属性字段。
    • 场景:标记组业务用途,运维归档备注。
    • 示例:net group RD_Group /COMMENT:"远程桌面访问全局组" /domain
  3. [/DOMAIN]
    • 描述:强制操作对象为 AD 域控制器;本机加入域后,该参数将请求转发域控。
    • 底层原理:API 不读取本机 SAM,走 RPC 通信访问域控 NTDS.dit 数据库。
    • 场景:域内工作站远程管理域组。
    • 示例:net group "Domain Users" /domain

3. groupname {/ADD [/COMMENT:"text"] | /DELETE} [/DOMAIN]

创建 / 删除域全局组

  1. groupname:待新建或者删除的域全局组名称
  2. /ADD
    • 描述:新建域全局组,可同步添加组备注。
    • 底层原理:NetGroupAddAPI,在 AD 创建 Group 安全主体,分配 SID。
    • 场景:按部门新建域全局组,用于 AGDLP 权限模型。
    • 示例:net group Finance_Group /ADD /COMMENT:"财务部全局组" /domain
  3. /DELETE
    • 描述:删除指定域全局组。
    • 底层原理:NetGroupDelAPI,删除 AD 内 Group 对象、SID、成员关联引用。
    • 场景:业务下线,清理废弃域安全组。
    • 示例:net group Temp_Project /DELETE /domain
  4. [/COMMENT:"text"]:新建组时附带备注信息
  5. [/DOMAIN]:在域控执行组创建、删除

4. groupname username [...] {/ADD | /DELETE} [/DOMAIN]

向域全局组批量添加 / 移除域用户成员

  1. groupname:目标域全局组名称
  2. username [...]:一个或多个域用户名,空格分隔,支持批量账号操作
    • 底层原理:操作 Group 对象member多值属性,追加 / 移除用户 DN 引用
    • 场景:员工入职、调岗批量加入 / 移出业务组
    • 示例:net group Finance_Group user01 user02 /ADD /domain
  3. /ADD
    • 描述:将域用户添加进目标域全局组。
    • 底层原理:NetGroupAddUser,向组的成员列表写入用户对象引用。
    • 场景:员工入职授权,加入对应业务域组。
    • 示例:net group Finance_Group user01 /ADD /domain
  4. /DELETE
    • 描述:将域用户从域全局组移除。
    • 底层原理:NetGroupDelUser,从组 member 属性删除用户 DN。
    • 场景:员工离职,回收组权限。
    • 示例:net group Finance_Group user01 /DELETE /domain
  5. [/DOMAIN]:指定域控执行成员变更

net group 参数汇总表格

参数 描述 底层原理 场景 示例
/COMMENT:"text" 设置域全局组备注文本 修改 AD Group 对象 Comment 属性 标注域组业务用途 net group RD_Group /COMMENT:"远程桌面访问全局组" /domain
/ADD 创建域全局组 / 添加用户至域组 NetGroupAdd / NetGroupAddUser,写入 AD member 属性 新建域组、添加组成员 net group Finance_Group /ADD /domain
/DELETE 删除域全局组 / 移除组内用户 NetGroupDel / NetGroupDelUser,删除 AD 对象 / 成员引用 删除废弃组、回收用户权限 net group Temp_Project /DELETE /domain
/DOMAIN 操作目标为 AD 域控制器 RPC 转发请求至域控,读写 NTDS.dit 域工作站远程管理域组 net group "Domain Admins" /domain

底层调用链

net.exe (netgroup子模块)
    ↓
netapi32.dll
    ├─ NetGroupEnum        // 枚举域全局组
    ├─ NetGroupGetInfo     // 查询域组信息
    ├─ NetGroupSetInfo     // 修改域组备注
    ├─ NetGroupAdd         // 创建域全局组
    ├─ NetGroupDel         // 删除域全局组
    ├─ NetGroupAddUser     // 用户加入域全局组
    └─ NetGroupDelUser     // 用户移出域全局组
    ↓
lsass.exe 本地安全认证
    ↓
RPC通信 → AD域控 NTDS.dit 活动目录数据库

对象式访问模型链

  1. AD Group 对象模型:GROUP_INFO_2 结构体,存储组名、SID、备注、成员 DN 列表
  2. AD 安全主体模型:Group 属于安全主体,可在 ACL 中被引用,实现权限分配
  3. AGDLP 权限模型:A (账号) 加入 G (全局组) → 放入 DL (域本地组) → 分配 P (权限),net group只操作全局 G 组

依赖链

  1. 权限依赖:域管理员权限;普通域用户仅能查看,无法增删改组和成员
  2. 网络依赖:本机已加入 AD 域、DNS 正常解析域控、RPC 端口连通(135 等)
  3. 服务依赖:域控 AD DS 服务正常运行,NTDS.dit 数据库无损坏
  4. 边界限制:仅支持域全局组,不支持本地组、域本地组、通用组

配套链

  • 本地组配套:net localgroup,管理本机 SAM 本地安全组
  • PowerShell 配套:Get-ADGroup、Add-ADGroupMember,AD 高级组管理
  • 审计配套:安全事件日志 ID:4728 添加组成员,4729 移除成员,4731 新建组,4734 删除组

解决问题方案链

  1. 报错:此命令只能用于域控制器。 → 单机未加入 AD 域,不能执行 net group;本地组改用net localgroup
  2. 拒绝访问:使用域管理员身份打开终端
  3. 添加成员提示用户不存在:确认是域账号,检查域 DNS、网络连通域控
  4. 中文备注乱码:执行chcp 65001切换 UTF8 编码,再执行命令

net group /domain /?

该命令的语法如下:

NET GROUP [groupname [/COMMENT:"text"]] [/DOMAIN] groupname {/ADD [/COMMENT:"text"] | /DELETE} [/DOMAIN] groupname username [...] {/ADD | /DELETE} [/DOMAIN]

这个命令用于管理用户组和域。

Windows 系统中进行一些域管理操作。以下是一些常见的用法和参数:

  1. 列出所有域用户组:

    bashCopy Code
    net group /domain
  2. 查看特定用户组的成员:

    bashCopy Code
    net group "GroupName" /domain
  3. 添加用户到指定用户组:

    bashCopy Code
    net group "GroupName" UserName /add /domain
  4. 从用户组中删除用户:

    bashCopy Code
    net group "GroupName" UserName /delete /domain
  5. 查看特定用户组的详细信息:

    bashCopy Code
    net group "GroupName" /domain
  6. 设置用户组的注释信息:

    bashCopy Code
    net group "GroupName" /comment:"CommentText" /domain
  7. 列出指定用户组的成员和其详细信息:

    bashCopy Code
    net group "GroupName" /domain
  8. 显示域中所有用户组的信息:

    bashCopy Code
    net group /domain
  9. 查看域中用户组的属性及成员:

    bashCopy Code
    net group /domain "GroupName"
  10. 创建新的用户组:

    bashCopy Code
    net group "NewGroupName" /add /domain
  11. 删除现有的用户组:

    bashCopy Code
    net group "GroupNameToDelete" /delete /domain
  12. 修改用户组的成员列表:

    bashCopy Code
    net group "GroupName" UserNameToAdd /add /domain
  13. 显示用户组的域本地成员:

    bashCopy Code
    net group "Domain Admins" /domain
  14. 将用户从用户组中移动到另一个用户组:

    bashCopy Code
    net group "DestinationGroupName" UserNameToAdd /add /domain
    net group "SourceGroupName" UserNameToRemove /delete /domain
  15. 显示特定用户组的域控制器成员:

    bashCopy Code
    net group "GroupName" /domain
  16. 修改用户组的描述信息:

    bashCopy Code
    net group "GroupName" /comment:"NewCommentText" /domain
  17. 列出特定用户组的成员以及其详细信息:

    bashCopy Code
    net group "GroupName" /domain
  18. 显示域中所有用户组的信息:

    bashCopy Code
    net group /domain
  19. 查看域中用户组的属性及成员:

    bashCopy Code
    net group /domain "GroupName"
  20. 显示特定用户组的成员列表:

    bashCopy Code
    net group "GroupName" /domain
  21. 列出域中所有用户组的信息及其成员:

    bashCopy Code
    net group /domain
  22. 查看特定用户组的属性和成员:

    bashCopy Code
    net group /domain "GroupName"
  23.  
posted @ 2024-03-20 08:41  suv789  阅读(1037)  评论(0)    收藏  举报