Windows 运维命令|按细分领域汇总

bootcfg | Microsoft Learn

Bootcfg 基础说明

Bootcfg (Boot Configuration Tool) ,是微软为 Windows NT 内核系列操作系统开发的引导配置命令行工具的官方正式命名。

它有时也会被非官方称呼为 Boot Configuration Editor(引导配置编辑器),因为核心功能是编辑管理引导配置文件,但官方正式命名以 Boot Configuration Tool 为准。

该工具专门用于管理 Legacy BIOS 时代 Windows 系统的 boot.ini 引导配置文件,仅存在于 Windows 2000 到 Windows Vista/Server 2008 的系统中,后续被适配新 BCD 引导架构的 bcdedit 等工具替代。

Bootcfg 是微软为 Windows NT 内核系列操作系统 开发的原生引导配置命令行工具,核心作用是编辑、管理 Legacy BIOS 时代的引导配置文件 boot.ini,支持引导项增删改查、超时设置、引导参数配置、引导修复等功能。 它的生命周期完全绑定 Windows NT 的引导架构迭代:仅存在于 Windows NT 5.0(Windows 2000)到 Windows NT 6.0(Windows Vista/Server 2008)的系统中,Windows 7/Server 2008 R2 起被完全移除,功能由适配新引导架构的 bcdedit 等工具替代。


发展时间线(按系统版本对应 Bootcfg 版本划分)

阶段 对应 Bootcfg 版本 对应系统及发布时间 阶段特征
前置背景 无原生版本 Windows NT 3.1/3.5/3.51/4.0(1993-1996年) 无系统原生 Bootcfg,boot.ini 需手动编辑,或使用 NT 4.0 资源工具包中的社区开发版 Bootcfg
正式引入 5.0.x Windows 2000(NT 5.0,2000年2月发布) 首次将 Bootcfg 集成到系统,作为官方原生 boot.ini 编辑工具
功能成熟 5.1.x / 5.2.x Windows XP(NT 5.1,2001年10月)、Windows Server 2003(NT 5.2,2003年4月)、Windows Server 2003 R2(2005年12月) 功能全面完善,适配企业级、客户端多场景引导需求
逐渐废弃 6.0.x Windows Vista(NT 6.0,2007年1月)、Windows Server 2008(NT 6.0,2008年2月) 随新引导架构推出被标记为弃用,仅保留对旧 boot.ini 的兼容能力
完全移除 Windows 7(NT 6.1,2009年10月)、Windows Server 2008 R2(2008年7月)及之后所有 Windows 版本 彻底从系统中移除,功能完全由新引导工具替代

各版本核心差异

Bootcfg 版本号与对应 Windows 系统的内核版本完全绑定,核心差异围绕引导架构、功能支持、兼容性展开:

Bootcfg 版本 核心功能与差异点 废弃状态
5.0.x(Windows 2000) 1. 首次提供原生 boot.ini 编辑能力,支持基础命令:/copy(复制引导项)、/add(新增引导项)、/delete(删除引导项)、/query(查询配置)、/default(设置默认引导项)、/timeout(设置引导超时)、/backup(备份 boot.ini)、/reboot(重启生效)2. 支持 ARC 路径配置,适配 RISC/Itanium 架构的引导需求3. 集成恢复控制台(Recovery Console)的引导修复能力,/rebuild 命令可扫描系统分区重建损坏的 boot.ini4. 不支持远程配置、高级引导参数(如 PAE、DEP 相关参数) 正常支持
5.1.x/5.2.x(XP/Server 2003 系列) 1. 新增大量引导参数支持:/PAE(物理地址扩展)、/NOEXECUTE(DEP 数据执行保护)、/3GB(用户态地址空间扩容)、/MAXMEM(内存上限限制)、/DEBUG(内核调试配置)、/SCSIORDINAL(SCSI 磁盘序号指定)2. 5.2 版本(Server 2003)新增远程配置能力,支持/s 参数远程修改其他服务器的 boot.ini,适配企业批量部署需求3. 优化 /rebuild 功能,可识别 Windows 98 等非 NT 系统的引导项4. 支持 64 位 XP/Server 2003 的引导配置,适配 Itanium 架构的 EFI 引导参数 正常支持
6.0.x(Vista/Server 2008) 1. 仅支持兼容旧的 boot.ini 配置,不支持修改全新的 BCD(引导配置数据)架构(Vista 起默认使用二进制格式的 BCD 替代文本格式的 boot.ini)2. /rebuild 命令失去实用价值(Vista 默认使用 BCD 引导,boot.ini 仅为兼容旧系统保留)3. 不再支持 RISC 架构引导配置,ARC 路径仅作向下兼容4. 官方文档明确标记为「已弃用(Deprecated)」,推荐使用 bcdedit 替代 已弃用,仅作兼容
无(Windows 7 及之后) 系统不再内置 Bootcfg 组件,所有引导配置由 bcdedit(BCD 配置)、bootrec(引导扇区修复)、bcdboot(BCD 文件生成)等工具完成,同时支持 Legacy BIOS 和 UEFI 两种引导架构 完全移除

演进逻辑与淘汰原因

Bootcfg 的兴衰完全跟随 Windows NT 引导架构的迭代:

  1. 2000-2003 年(成熟期)boot.ini 是 NT 时代唯一的引导配置文件,Bootcfg 作为官方原生工具替代了手动编辑和第三方工具的生态,满足了双系统引导、服务器引导修复、高级参数配置的核心需求。
  2. 2007 年(废弃期):Vista 重构引导架构,推出二进制格式的 BCD,取代 boot.ini,BCD 支持 UEFI 引导、VHD 引导、Windows 启动管理器等新特性,Bootcfg 因仅适配 boot.ini,无法覆盖新架构的配置需求,被官方弃用。
  3. 2009 年(淘汰期):Windows 7 起引导架构全面统一为 BCD,Bootcfg 彻底失去存在必要,被从系统中移除。

注意事项

  1. Bootcfg 仅支持 Windows NT 内核的 Legacy BIOS 引导配置,不支持 Windows 9x/DOS 系统,也不支持 UEFI 引导配置。
  2. 在 Windows 7 及之后系统中配置引导,需使用 bcdedit、系统自带的「启动修复」工具或第三方引导工具(如 EasyBCD)。
  3. 目前仍在使用 Windows XP/Server 2003 的老旧系统中,Bootcfg 是修复引导问题的首选原生工具,无需依赖第三方软件。

bootcfg

配置、查询或更改 Boot.ini 文件设置。

Syntax

 
bootcfg <parameter> [arguments...]

Parameters

 
Parameter Description
bootcfg addsw 为指定的操作系统项添加操作系统加载选项。
bootcfg copy 创建现有启动项副本,可向其添加命令行选项。
bootcfg dbg1394 为指定操作系统项配置 1394 端口调试。
bootcfg debug 添加或更改指定操作系统项的调试设置。
bootcfg default 指定要指定为默认值的操作系统项。
bootcfg delete 删除 Boot.ini 文件的 [operating systems] 部分中的操作系统项。
bootcfg ems 使用户能够添加或更改用于将紧急管理服务控制台重定向到远程计算机的设置。
bootcfg query 查询并显示 Boot.ini 中的 [boot loader] 和 [operating systems] 部分项。
bootcfg raw 将指定为字符串的操作系统加载选项添加到 Boot.ini 文件的 [operating systems] 节中的操作系统条目中。
bootcfg rmsw 为指定操作系统条目删除操作系统加载选项。
bootcfg timeout 更改操作系统超时值。

 

C:\Users\Administrator>bcdedit -help

BCDEDIT - 启动配置数据存储编辑器

Bcdedit.exe 命令行工具用于修改启动配置数据存储。启动配置数据存储包含启动配置参数并控制操作系统的启动方式。这些参数以前位于 Boot.ini 文件中(在基于 BIOS 的操作系统中)或位于非易失性 RAM 项中(在基于可扩展固件接口的操作系统中)。可以使用 Bcdedit.exe 在启动配置数据存储中添加、删除、编辑和附加项。

有关命令和选项的详细信息,请键入 bcdedit.exe /? <command>。例如,若要显示有关 /createstore 命令的详细信息,请键入:

     bcdedit.exe /? /createstore

C:\Users\Administrator> bcdedit.exe /? /createstore

bcdedit /createstore <filename> 此命令新建空的启动配置数据存储。创建的存储不是系统存储。

    <filename>      指定启动配置数据存储的文件名。如果文件名包含空格,则必须将其括在引号("")中。

示例:

下列命令创建指定的存储文件:

    bcdedit /createstore C:\DATA\BCD

有关本帮助文件中按字母顺序排列的主题列表,请运行 "bcdedit /? TOPICS"。

C:\Users\Administrator>bcdedit /? TOPICS

本帮助文件中的主题

若要显示某个主题的帮助,请运行 "bcdedit /? <topic>",其中,<topic> 是下列
其中一项:

bcdedit  bootdebug           /bootdebug 命令。
bcdedit  bootems             /bootems 命令。
bcdedit  bootsequence        /bootsequence 命令。
bcdedit  copy                /copy 命令。
bcdedit  create              /create 命令。
bcdedit  createstore         /createstore 命令。
bcdedit  dbgsettings         /dbgsettings 命令。
bcdedit  debug               /debug 命令。
bcdedit  default             /default 命令。
bcdedit  delete              /delete 命令。
bcdedit  deletevalue         /deletevalue 命令。
bcdedit  displayorder        /displayorder 命令。
bcdedit  eventsettings       /eventsettings 命令。
bcdedit  event               /event 命令。
bcdedit  ems                 /ems 命令。
bcdedit  emssettings         /emssettings 命令。
bcdedit  enum                /enum 命令。
bcdedit  export              /export 命令。
bcdedit  FORMATS             类型的格式。
bcdedit  hypervisorsettings  /hypervisorsettings 命令。
bcdedit  ID                  项的标识符。
bcdedit  import              /import 命令。
bcdedit  mirror              /mirror 命令。
bcdedit  set                 /set 命令。
bcdedit  store               /store 命令行选项。
bcdedit  timeout             /timeout 命令。
bcdedit  toolsdisplayorder   /toolsdisplayorder 命令。
bcdedit  TYPES               适用于任何项的类型。
bcdedit  TYPES BOOTAPP       适用于启动应用程序的类型。这些类型包括启动管理器、内存诊断应用程序、Windows 操作系统加载程序和恢复应用程序。
bcdedit  TYPES BOOTMGR       适用于启动管理器的类型。
bcdedit  TYPES BOOTSECTOR    适用于启动扇区应用程序的类型。
bcdedit  TYPES CUSTOMTYPES   自定义类型。
bcdedit  TYPES FWBOOTMGR     适用于固件启动管理器的类型
bcdedit  TYPES MEMDIAG       适用于内存诊断应用程序的类型
bcdedit  TYPES NTLDR         适用于基于 NTLDR 的操作系统加载程序的类型
bcdedit  TYPES OSLOADER      适用于 Windows 操作系统加载程序的类型
bcdedit  TYPES RESUME        适用于恢复应用程序的类型
bcdedit  v                   /v 命令行选项

对存储执行的命令
================================
bcdedit  /store          用于指定当前系统默认值以外的 BCD 存储。
bcdedit  /createstore    新建空的启动配置数据存储。
bcdedit  /export         将系统存储的内容导出到文件。以后可以使用该文件还原系统存储的状态。
bcdedit  /import         使用 /export 命令创建的备份文件来还原系统存储的状态。
bcdedit  /sysstore       设置系统存储设备(仅影响 EFI 系统,在重新启动后不再保留,且仅用于系统存储设备不确定的情况下)。

对存储中的项执行的命令
===========================================
bcdedit   /copy           复制存储中的项。
bcdedit   /create         在存储中创建新项。
bcdedit  /delete         删除存储中的项。
bcdedit  /mirror         创建存储中项的镜像。

运行 bcdedit /? ID 可获得有关这些命令使用的标识符的信息。

对项选项执行的命令
======================================
bcdedit  /deletevalue    删除存储中的项选项。
bcdedit  /set            设置存储中的项选项值。

运行 bcdedit /? TYPES 可获得这些命令使用的数据类型的列表。

C:\Users\Administrator>bcdedit /? TYPES

类型

/set 和 /deletevalue 命令要求将 <datatype> 作为参数。
<datatype> 唯一标识数据格式及值的意义。

数据类型是使用名称或自定义类型标识的。下面列出了名称及其数据格式(在括号中)以及自定义类型的简短描述。如果未指定格式,则描述列出可用于该类型的文本值。有关数据格式的详细信息,请运行 "bcdedit /? formats"。

以下类型对所有项都是有效的。有关特定项(如启动管理器项或 Windows OS 加载器项)特有的类型的信息,请参阅此帮助主题末尾。


=======
    DESCRIPTION (字符串)    定义项描述。
    PATH (字符串)           定义应用程序路径。
    DEVICE (设备)           定义应用程序所驻留的设备。
    INHERIT (列表)          定义要继承的项的列表。

有关设备对象的附加类型的信息,请运行 "bcdedit /? TYPES DEVOBJECT"。

C:\Users\Administrator>bcdedit /? TYPES DEVOBJECT

设备其他选项

以下类型适用于设备其他选项条目。有关这些类型的数据格式的信息,请运行 "bcdedit /? FORMATS"。

以下选项对于设备其他选项条目有效:
Ramdisk
=======

    EXPORTASCD (布尔)               允许将 RAM 磁盘导出为 CD。
    RAMDISKIMAGELENGTH (整数)       定义 RAM 磁盘的映像长度。
    RAMDISKIMAGEOFFSET (整数)       定义 RAM 磁盘的映像偏移。
    RAMDISKSDIDEVICE (设备)         定义 SDI 文件所在的设备。
    RAMDISKSDIPATH (字符串)         定义 SDI 文件路径。
    RAMDISKTFTPCLIENTPORT (整数)    定义 RAM 磁盘 Windows 映像(WIM)文件的日常文件传输协议(TFTP)客户端端口。
    RAMDISKTFTPBLOCKSIZE (整数)     定义 RAM 磁盘 Windows 映像(WIM)文件的日常文件传输协议(TFTP)块的大小。
    RAMDISKTFTPWINDOWSIZE (整数)    定义 RAM 磁盘 Windows 映像(WIM)文件的日常文件传输协议(TFTP)窗口的大小。
    RAMDISKMCENABLED (布尔)         启用或禁用 RAM 磁盘Windows 映像(WIM)文件的多播。
    RAMDISKMCTFTPFALLBACK (布尔)    允许在多播失败时回退到 TFTP。
    RAMDISKTFTPVARWINDOW (布尔)     启用或禁用日常文件传输协议(TFTP)变量窗口大小扩展。

有关特定应用程序的附加类型的信息,请运行 "bcdedit /? TYPES <apptype>",其中 <apptype> 为以下其中一项:

BOOTAPP     启动应用程序。这些类型也应用于启动管理器、内存诊断应用程序、Windows OS 加载器和恢复应用程序。
BOOTMGR     启动管理器。
BOOTSECTOR  启动扇区应用程序。
CUSTOMTYPES 自定义类型。
DEVOBJECT   设备对象附加选项。
FWBOOTMGR   固件启动管理器
MEMDIAG     内存诊断应用程序
NTLDR       以前的 Windows OS 版本附带的 OS 加载器
OSLOADER    Windows Vista OS 加载器
RESUME      恢复应用程序


运行 bcdedit /? FORMATS 可获得有效数据格式的列表。

C:\Users\Administrator>bcdedit /? FORMATS
下列描述了与 /set 命令一起使用的 <datatypes> 所需的数据格式。所需的格式取决于使用 /set 命令指定的 <datatypes>。有关与每个 <datatype> 相关联的格式的详细信息,请运行 "bcdedit /? TYPES"。

bool    布尔值。以下值与 TRUE 对应:

            1、ON、YES、TRUE

        以下值与 FALSE 对应:

            0、OFF、NO、FALSE

device    设备可以是以下类型之一:

            BOOT
            PARTITION=<drive>
            HD_PARTITION=<drive>
            FILE=[<parent>]<path>
            RAMDISK=[<parent>]<path>,<optionsid>
            VHD=[<parent>]<path>,<locatecustom>
            LOCATE[=<locatecustom>]

        这些类型的选项为:

            <drive>        带有冒号并且结尾不带反斜杠的驱动器号。
            <parent>       (必需)可以是 BOOT、LOCATE 或带有冒号的驱动器号。方括号表示语法的文本部分,而不表示是可选项。
            <path>         从父设备根开始的文件路径(或 .wim 文件)。
            <optionsid>    设备选项条目的标识符,该选项项包含 RAM 磁盘的系统部署映像(SDI)选项。这通常是 {ramdisksdioptions}.
            <locatecustom> 提供用于通过查找指定的路径来查找 设备的可选元素。设备的默认位置元素是其应用程序路径 (osdevice 的位置元素为 systemroot)。必须使用自定义元素语法来指定自定义值(请参阅 -help 类型的自定义类型),例如: locate=custom:22000002。

id      条目标识符,它引用启动配置数据存储中的项。有关标识符的详细信息,请运行 "bcdedit /? ID"。

integer    64 位整数类型。可以使用枚举的值设置某些整数类型。

integerlist   以空格分隔的一个或多个 64 位整数的列表。该列表不应置于引号中。

list    条目标识符列表。它包含以空格分隔的一个或多个条目标识符。该列表不应置于引号中。

string  文本字符串。如果它包含空格,则应该置于引号("")中。

控制输出的命令
============================
bcdedit  /enum           列出存储中的项。

C:\Users\Administrator>bcdedit /enum

Windows 启动管理器
--------------------
标识符                  {bootmgr}
device                  partition=\Device\HarddiskVolume1
path                    \EFI\Microsoft\Boot\bootmgfw.efi
description             Windows Boot Manager
locale                  zh-CN
inherit                 {globalsettings}
bootshutdowndisabled    Yes
default                 {current}
resumeobject            {66b67159-8b46-11f0-bb58-cfb08055086f}
displayorder            {current}
toolsdisplayorder       {memdiag}
timeout                 30

Windows 启动加载器
-------------------
标识符                  {current}
device                  partition=C:
path                    \WINDOWS\system32\winload.efi
description             Windows Server
locale                  zh-CN
inherit                 {bootloadersettings}
recoverysequence        {66b6715b-8b46-11f0-bb58-cfb08055086f}
displaymessageoverride  Recovery
recoveryenabled         Yes
isolatedcontext         Yes
allowedinmemorysettings 0x15000075
osdevice                partition=C:
systemroot              \WINDOWS
resumeobject            {66b67159-8b46-11f0-bb58-cfb08055086f}
nx                      OptOut


bcdedit  /v              命令行选项,完整显示项标识符,而不是使用已知标识符的名称。单独使用命令 /v 可完整显示 ACTIVE 类型的项标识符。

C:\Users\Administrator>bcdedit /v

Windows 启动管理器
--------------------
标识符                  {9dea862c-5cdd-4e70-acc1-f32b344d4795}
device                  partition=\Device\HarddiskVolume1
path                    \EFI\Microsoft\Boot\bootmgfw.efi
description             Windows Boot Manager
locale                  zh-CN
inherit                 {7ea2e1ac-2e61-4728-aaa3-896d9d0a9f0e}
bootshutdowndisabled    Yes
default                 {66b6715a-8b46-11f0-bb58-cfb08055086f}
resumeobject            {66b67159-8b46-11f0-bb58-cfb08055086f}
displayorder            {66b6715a-8b46-11f0-bb58-cfb08055086f}
toolsdisplayorder       {b2721d73-1db4-4c62-bf78-c548a880142d}
timeout                 30

Windows 启动加载器
-------------------
标识符                  {66b6715a-8b46-11f0-bb58-cfb08055086f}
device                  partition=C:
path                    \WINDOWS\system32\winload.efi
description             Windows Server
locale                  zh-CN
inherit                 {6efb52bf-1766-41db-a6b3-0ee5eff72bd7}
recoverysequence        {66b6715b-8b46-11f0-bb58-cfb08055086f}
displaymessageoverride  Recovery
recoveryenabled         Yes
isolatedcontext         Yes
allowedinmemorysettings 0x15000075
osdevice                partition=C:
systemroot              \WINDOWS
resumeobject            {66b67159-8b46-11f0-bb58-cfb08055086f}
nx                      OptOut

单独运行 "bcdedit" 等同于运行 "bcdedit /enum ACTIVE"。

控制启动管理器的命令
======================================
bcdedit  /bootsequence   为启动管理器设置一次性启动序列。
bcdedit  /default        设置启动管理器将使用的默认项。
bcdedit  /displayorder   设置启动管理器显示多重启动菜单的顺序。
bcdedit  /timeout        设置启动管理器的超时值。
bcdedit  /toolsdisplayorder  设置启动管理器显示工具菜单的顺序。

控制启动应用程序紧急管理服务的命令
==========================================================================
bcdedit  /bootems        启用或禁用启动应用程序的紧急管理服务。
bcdedit  /ems            启用或禁用操作系统项的紧急管理服务。
bcdedit  /emssettings    设置全局紧急管理服务参数。

控制调试的命令
==============================
bcdedit  /bootdebug      启用或禁用启动应用程序的启动调试。
bcdedit  /dbgsettings    设置全局调试程序参数。
bcdedit  /debug          启用或禁用操作系统项的内核调试。
bcdedit  /hypervisorsettings  设置虚拟机监控程序的参数。

控制远程事件日志记录的命令
=========================================
bcdedit  /eventsettings  设置全局远程事件日志记录参数。
bcdedit  /event          启用或禁用操作系统项的远程事件日志记录。


 

C:\Users\Administrator> pnputil /?
PNPUTIL [/add-driver <...> | /delete-driver <...> |
         /export-driver <...> | /enum-drivers [<...>] |
         /enum-devices [<...>] | /enum-devicetree [<...>] |
         /disable-device <...> | /enable-device <...> |
         /restart-device <...> | /remove-device <...> |
         /scan-devices [<...>] | /enum-classes [<...>] |
         /enum-interfaces [<...>] | /enum-containers [<...>] | /?]

命令:

  pnputil  /add-driver <filename.inf | *.inf> [/subdirs] [/install] [/reboot]    将驱动程序包添加到驱动程序存储中。
      pnputil  /subdirs - 遍历驱动程序包的子目录。
     pnputil   /install - 在任何匹配的设备上安装/更新驱动程序。
      pnputil  /reboot - 根据需要重新启动系统以完成此操作。

    示例:
      添加驱动程序包:
        pnputil /add-driver x:\driver.inf
      添加多个驱动程序包:
        pnputil /add-driver c:\oem\*.inf
      添加和安装驱动程序包:
        pnputil /add-driver device.inf /install

  pnputil   /delete-driver <oem#.inf> [/uninstall] [/force] [/reboot]   从驱动程序存储中删除驱动程序包。
      pnputil  /uninstall - 从任何使用驱动程序包的设备中卸载驱动程序包。
     pnputil   /force - 删除驱动程序包,即使有设备正在使用它。
      pnputil  /reboot - 根据需要重新启动系统以完成此操作。

    示例:
      删除驱动程序包:
        pnputil /delete-driver oem0.inf
      强制删除驱动程序包:
        pnputil /delete-driver oem1.inf /force

   pnputil  /export-driver <oem#.inf | *> <目标目录>     从驱动程序存储中将驱动程序包导出到目标目录中。

    示例:
      导出驱动程序包:
        pnputil /export-driver oem6.inf .
      导出所有驱动程序包:
        pnputil /export-driver * c:\backup

 pnputil   /enum-drivers [/class <name | GUID>] [/files] [/ids] [/devices] [/format <txt | xml | csv>] [/output-file [<filename>]]    枚举驱动程序存储中的所有第三方驱动程序包。
      pnputil  /class <name | GUID> - 按驱动程序类名称或 GUID 筛选。
      pnputil  /files - 枚举所有驱动程序包文件。
     pnputil   /ids - 显示驱动程序包和系列 ID。
     pnputil   /devices - 显示安装了驱动程序包的设备。
      pnputil  /format - 将输出格式设置为 text、XML 或 CSV。
      pnputil  /output-file [<filename>] - 将输出写入可选文件名。

    示例:
      枚举所有 OEM 驱动程序包:
        pnputil /enum-drivers
      枚举特定类的所有 OEM 驱动程序包:
        pnputil /enum-drivers /class "System"
      枚举所有 OEM 驱动程序包并显示驱动程序文件:
        pnputil /enum-drivers /files

 pnputil   /disable-device [<实例 ID> | /deviceid <设备 ID>] [/class <名称 | GUID>] [/bus <name | GUID>] [/reboot] [/force]   禁用系统上的设备。
      pnputil  /deviceid <device ID> - 禁用带匹配设备 ID 的所有设备。
      pnputil  /class <名称 | GUID> - 按设备类名称或 GUID 筛选。
      pnputil  /bus <name | GUID> - 按总线枚举器名称或总线类型 GUID 进行筛选。
      pnputil  /reboot - 根据需要重新启动系统以完成此操作。
     pnputil   /force - 即使设备提供关键系统功能,也禁用。

    示例:
      禁用设备:
        pnputil /disable-device "USB\VID_045E&PID_00DB\6&870CE29&0&1"
      禁用所有具有特定硬件/兼容 ID 的设备:
        pnputil /disable-device /deviceid "USB\Class_03"
      在特定总线上禁用特定类的所有设备:
        pnputil /disable-device /class "USB" /bus "PCI"

  pnputil  /enable-device [<instance ID> | /deviceid <device ID>] [/class <name | GUID>] [/bus <name | GUID>] [/reboot]    启用系统上的设备。
     pnputil   /deviceid <device ID> - 启用带匹配设备 ID 的所有设备。
     pnputil   /class <名称 | GUID> - 按设备类名称或 GUID 筛选。
      pnputil  /bus <name | GUID> - 通过总线枚举器名称或总线类型 GUID 进行筛选。
      pnputil  /reboot - 根据需要重新启动系统以完成此操作。

    示例:
      启用设备:
        pnputil /enable-device "USB\VID_045E&PID_00DB\6&870CE29&0&1"
      启用具有特定硬件/兼容 ID 的所有设备:
        pnputil /enable-device /deviceid "USB\Class_03"
      在特定总线上启用特定类的所有设备:
        pnputil /enable-device /class "USB" /bus "PCI"

  pnputil  /restart-device [<instance ID> | /deviceid <device ID>] [/class <name | GUID>] [/bus <name | GUID>] [/reboot]    重启系统上的设备。
      pnputil  /deviceid <device ID> - 重启带匹配设备 ID 的所有设备。
      pnputil  /class <名称 | GUID> - 按设备类名称或 GUID 筛选。
      pnputil  /bus <name | GUID> - 通过总线枚举器名称或总线类型 GUID 进行筛选。
     pnputil   /reboot - 根据需要重新启动系统以完成此操作。

    示例:
      重启设备:
        pnputil /restart-device "USB\VID_045E&PID_00DB\6&870CE29&0&1"
      重新启动具有特定硬件/兼容 ID 的所有设备:
        pnputil /restart-device /deviceid "USB\Class_03"
      在特定总线上重启特定类的所有设备:
        pnputil /restart-device /class "USB" /bus "PCI"

 pnputil   /remove-device [<instance ID> | /deviceid <device ID>] [/class <name | GUID>][/bus <name | GUID>] [/subtree] [/reboot] [/force]    尝试从系统中删除设备。
      pnputil  /deviceid <device ID> - 删除所有设备 ID 匹配的设备。
      pnputil  /class <名称 | GUID> - 按设备类名称或 GUID 筛选。
      pnputil  /bus <name | GUID> - 通过总线枚举器名称或总线类型 GUID 进行筛选。
      pnputil  /subtree - 删除整个设备子树,包括任何子设备。
      pnputil  /reboot - 根据需要重新启动系统以完成此操作。
     pnputil   /force - 即使设备提供关键系统功能,也删除。

    示例:
      删除设备:
        pnputil /remove-device "USB\VID_045E&PID_00DB\6&870CE29&0&1"
      删除具有特定硬件/兼容 ID 的所有设备:
        pnputil /remove-device /deviceid "USB\Class_03"
      在特定总线上删除特定类的所有设备:
        pnputil /remove-device /class "USB" /bus "PCI"

  pnputil  /scan-devices [/instanceid <实例 ID>] [/async]    扫描系统以查找任何设备硬件更改。
      pnputil  /instanceid <实例 ID> - 在设备子树中扫描更改。
     pnputil   /async - 异步扫描更改。

    示例:
      扫描设备:
        pnputil /scan-devices

 pnputil   /enum-devices [/connected | /disconnected] [/class <name |GUID>] [/instanceid <instance ID> | /deviceid <device ID>] [/problem [<code>]] [/bus [<name | GUID>]] [/deviceids] [/relations] [/services] [/stack] [/location] [/drivers] [/interfaces] [/properties] [/resources] [/format <txt | xml | csv>] [/output-file [<filename>]]  枚举系统上的所有设备。
      pnputil  /connected | /disconnected - 按连接的设备筛选或按断开连接的设备筛选。
     pnputil   /class <名称 | GUID> - 按设备类名称或 GUID 筛选。
     pnputil   /instanceid <实例 ID> - 按设备实例 ID 筛选。
    pnputil   /deviceid <divice ID> - 按设备硬件/兼容 ID 筛选。
     pnputil  /problem [<代码>] - 按出现问题的设备筛选或按特定问题代码筛选。
      pnputil /bus [<name | GUID>]-显示总线枚举器名称和总线类型 GUID 或按总线枚举器名称或总线类型 GUID 筛选。
     pnputil  /deviceids-显示硬件/兼容 ID。
     pnputil  /relations - 显示父级和子级设备关系。
     pnputil  /services - 显示设备服务。
      pnputil /stack - 显示有效设备堆栈信息。
      pnputil /location - 显示位置信息和路径。
     pnputil  /drivers - 显示匹配的驱动程序和已安装的驱动程序。
     pnputil  /interfaces - 显示设备接口。
     pnputil  /properties - 显示所有设备属性。
     pnputil  /resources - 显示设备资源。
     pnputil  /format - 将输出格式设置为 text、XML 或 CSV。
      pnputil  /output-file [<filename>] - 将输出写入可选文件名。

    示例:
      仅枚举系统上已连接的设备:
        pnputil /enum-devices /connected
      枚举具有特定实例 ID 的设备:
        pnputil /enum-devices /instanceid "ACPI\PNP0A08\1"
      枚举具有特定硬件/兼容 ID 的所有设备:
        pnputil /enum-devices /deviceid "USB\Class_03"
      枚举具有特定类的所有设备:
        pnputil /enum-devices /class Display
        pnputil /enum-devices /class {4d36e97d-e325-11ce-bfc1-08002be10318}
      枚举具有特定问题代码的所有设备:
        pnputil /enum-devices /problem 28
        pnputil /enum-devices /problem 0xA
      枚举具有特定总线的所有设备:
        pnputil /enum-devices /bus PCI
        pnputil /enum-devices /bus {c8ebdfb0-b510-11d0-80e5-00a0c92542e3}
      枚举具有问题的所有设备并显示硬件/兼容 ID:
        pnputil /enum-devices /problem /deviceids

 pnputil  /enum-interfaces [/enabled | /disabled] [/class <GUID>] [/instanceid <instance ID>] [/properties] [/format <txt | xml | csv>] [/output-file [<filename>]]  枚举系统上的所有设备接口。
     pnputil  /enabled | /disabled - 按启用的接口筛选或按禁用的接口筛选。
      pnputil /class <GUID> - 按接口类 GUID 筛选。
      pnputil /instanceid <实例 ID> - 按设备实例 ID 筛选。
      pnputil /properties - 显示所有接口属性。
      pnputil /format - 将输出格式设置为 text、XML 或 CSV。
      pnputil  /output-file [<filename>] - 将输出写入可选文件名。

    示例:
      仅枚举系统上的已启用接口:
        pnputil /enum-interfaces /enabled
      枚举具有特定接口类 GUID 的所有接口:
        pnputil /enum-interfaces /class {884b96c3-56ef-11d1-bc8c-00a0c91405dd}

  pnputil  /enum-classes [/class <name | GUID>] [/services] [/format <txt | xml | csv>] [/output-file [<filename>]]    枚举系统上的所有设备设置类。
      pnputil  /class <名称 | GUID> - 按设备类名称或 GUID 筛选。
      pnputil  /services - 显示设备类服务。
     pnputil   /format - 将输出格式设置为 text、XML 或 CSV。
      pnputil  /output-file [<filename>] - 将输出写入可选文件名。

    示例:
      枚举系统上的所有设备设置类:
        pnputil /enum-classes
      枚举特定设备设置类的信息:
        pnputil /enum-classes /class 显示
        pnputil /enum-classes /class {4d36e968-e325-11ce-bfc1-08002be10318}

   pnputil   /enum-devicetree [根设备实例 ID] [/connected] [/services] [/stack] [/drivers] [/interfaces]   枚举设备树。
      pnputil  /connected - 按连接的设备筛选。
     pnputil   /services - 显示设备服务。
      pnputil  /stack - 显示有效设备堆栈信息。
     pnputil   /drivers - 显示匹配的驱动程序和已安装的驱动程序。
     pnputil   /interfaces - 显示设备接口。

    示例:
      枚举设备树:
        pnputil /enum-devicetree
      使用 “ACPI\PNP0A03\0” 作为根枚举设备树:
        pnputil /enum-devicetree "ACPI\PNP0A03\0"
      枚举已连接设备的树并显示设备接口:
        pnputil /enum-devicetree /connected /interfaces

   pnputil   /enum-containers [/containerid <container id>] [/connected | /disconnected] [/problem] [/devices] [/format <txt | xml | csv>] [/output-file [<filename>]]   枚举系统上的所有设备容器:
     pnputil   /containerid <container id> - 按容器 ID 筛选。
      pnputil  /connected |/disconnected - 按连接的设备容器或筛选按断开连接的设备容器筛选。
      pnputil  /problem - 按存在问题的设备容器进行筛选。
      pnputil  /devices - 显示容器设备。
     pnputil   /format - 将输出格式设置为 text、XML 或 CSV。
     pnputil   /output-file [<filename>] - 将输出写入可选文件名。

    示例:
      枚举系统上的所有设备容器:
        pnputil /enum-containers
      枚举特定设备容器:
        pnputil /enum-containers /containerid "{00000000-0000-0000-ffff-ffffffffffff}"
      枚举所有连接的设备容器和关联的设备:
        pnputil /enum-containers /connected /devices

  pnputil  /?

    显示使用情况屏幕。


C:\Users\Administrator>setx /?

SetX 有三种使用方式:

语法 1:
    SETX [/S system [/U [domain\]user [/P [password]]]] var value [/M]

语法 2:
    SETX [/S system [/U [domain\]user [/P [password]]]] var /K regpath [/M]

语法 3:
    SETX [/S system [/U [domain\]user [/P [password]]]]
         /F file {var {/A x,y | /R x,y string}[/M] | /X} [/D delimiters]

描述:
    在用户或系统环境创建或修改环境变量。能基于参数、注册表项或文件输入设置变量。

参数列表:
    /S     system          指定要连接到的远程系统。

    /U     [domain\]user   指定应该在哪个用户上下文执行命令。

    /P     [password]      指定给定用户上下文的密码。如果省略则提示输入。

    var                    指定要设置的环境变量。

    value                  指定分配给环境变量的值。

    /K     regpath         指定变量是基于注册表项的信息而设置的。 路径的格式应该是 hive\key\...\value。例如HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\TimeZoneInformation\StandardName。

    /F     file            指定要使用的文本文件的文件名。

    /A     x,y             指定绝对文件坐标(线 X,项目 Y)作为在此文件里搜索的参数。

    /R     x,y string      指定有关“字符串”作为搜索参数的相对文件坐标。

    /M                     指定应该在系统 (HKEY_LOCAL_MACHINE) 环境中设置此变量。在 HKEY_CURRENT_USER 环境下,默认将设置此变量。

    /X                     用 x,y 坐标显示文件内容。

    /D     delimiters      指定其他限定符,如 "," 或 "\"。内置分隔符是空格、制表符、回车和换行符。所有  ASCII 字符都可作为限定符。限定符的最大数量,包括内置分隔符,是 15。

    /?                     显示此帮助消息。

注意: 1) SETX 在注册表中将变量写入主机环境。

      2) 在本地系统,用此工具创建或修改的变量将在以后的命令窗口可用,但在当前的 CMD.exe 命令窗口。

      3) 在远程系统,用此工具创建或修改的变量在下次登录会话可用。

      4) 有效的注册表项数据类型是 REG_DWORD,REG_EXPAND_SZ,REG_SZ和 REG_MULTI_SZ。

      5) 受支持的配置单元:  HKEY_LOCAL_MACHINE (HKLM),HKEY_CURRENT_USER (HKCU)。

      6) 限定符区分大小写。

      7) REG_DWORD 的值是从注册表里以十进制格式提取出来的。

示例:
    SETX MACHINE COMPAQ
    SETX MACHINE "COMPAQ COMPUTER" /M
    SETX MYPATH "%PATH%"
    SETX MYPATH ~PATH~
    SETX /S system /U user /P password  MACHINE COMPAQ
    SETX /S system /U user /P password MYPATH ^%PATH^%
    SETX TZONE /K HKEY_LOCAL_MACHINE\System\CurrentControlSet\
         Control\TimeZoneInformation\StandardName
    SETX BUILD /K "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows
         NT\CurrentVersion\CurrentBuildNumber" /M
    SETX /S system /U user /P password TZONE /K HKEY_LOCAL_MACHINE\
         System\CurrentControlSet\Control\TimeZoneInformation\
         StandardName
    SETX /S system /U user /P password  BUILD /K
         "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\
         CurrentVersion\CurrentBuildNumber" /M
    SETX /F ipconfig.out /X
    SETX IPADDR /F ipconfig.out /A 5,11
    SETX OCTET1 /F ipconfig.out /A 5,3 /D "#$*."
    SETX IPGATEWAY /F ipconfig.out /R 0,7 Gateway
    SETX /S system /U user /P password  /F c:\ipconfig.out /X

 


 

C:\Users\Administrator>sfc /?

Microsoft (R) Windows (R) Resource Checker 6.0 版版权所有 (C) Microsoft Corporation。保留所有权利。扫描所有保护的系统文件的完整性,并使用正确的 Microsoft 版本替换不正确的版本。

SFC [/SCANNOW] [/VERIFYONLY] [/SCANFILE=<file>] [/VERIFYFILE=<file>][/OFFWINDIR=<offline windows directory> /OFFBOOTDIR=<offline boot directory> [/OFFLOGFILE=<log file path>]]

SFC  /SCANNOW        扫描所有保护的系统文件的完整性,并尽可能修复有问题的文件。
SFC  /VERIFYONLY     扫描所有保护的系统文件的完整性。不会执行修复操作。
SFC  /SCANFILE       扫描引用的文件的完整性,如果找到问题,则修复文件。指定完整路径 <file>
SFC  /VERIFYFILE     验证带有完整路径 <file> 的文件的完整性。不会执行修复操作。
SFC  /OFFBOOTDIR     对于脱机修复,指定脱机启动目录的位置
SFC  /OFFWINDIR      对于脱机修复,指定脱机 Windows 目录的位置
SFC  /OFFLOGFILE     对于脱机修复,通过指定日志文件路径选择性地启用记录

示例:

        sfc /SCANNOW
        sfc /VERIFYFILE=c:\windows\system32\kernel32.dll
        sfc /SCANFILE=d:\windows\system32\kernel32.dll /OFFBOOTDIR=d:\ /OFFWINDIR=d:\windows
        sfc /SCANFILE=d:\windows\system32\kernel32.dll /OFFBOOTDIR=d:\ /OFFWINDIR=d:\windows /OFFLOGFILE=c:\log.txt
        sfc /VERIFYONLY


 

 

C:\Users\Administrator>dism /?

部署映像服务和管理工具版本: 10.0.26100.1150


DISM.exe [dism_options] {Imaging_command} [<Imaging_arguments>]
DISM.exe {/Image:<path_to_offline_image> | /Online} [dism_options] {servicing_command} [<servicing_arguments>]

描述:

  DISM 枚举、安装、卸载、配置和更新 Windows 映像中的功能和程序包。可以使用的命令取决于提供的映像以及映像是处于脱机还是运行状态。


FFU 命令:

  DISM.exe /Capture-Ffu            - 将物理磁盘映像捕获到新的 FFU 文件中。
  DISM.exe /Apply-Ffu              - 应用 .ffu 映像。
  DISM.exe /Split-Ffu              - 将现有 .ffu 文件拆分成多个只读已拆分 FFU 文件。
  DISM.exe /Optimize-Ffu           - 优化 FFU 文件,使其其可应用于不同大小的存储。

WIM 命令:

  DISM.exe /Apply-CustomDataImage  - 冻结自定义数据映像中包含的文件。
  DISM.exe /Capture-CustomImage    - 将自定义设置捕获到 WIMBoot 系统上的增量 WIM 文件中。捕获的目录包括所有子文件夹和数据。
  DISM.exe /Get-WIMBootEntry       - 显示指定磁盘卷的WIMBoot 配置项。
 DISM.exe  /Update-WIMBootEntry    - 更新指定磁盘卷的WIMBoot 配置项。
 DISM.exe  /List-Image             - 显示指定映像中的文件和文件夹的列表。
 DISM.exe  /Delete-Image           - 从具有多个卷映像的 WIM 文件删除指定的卷映像。
  DISM.exe /Export-Image           - 将指定映像的副本导出到其他文件。
  DISM.exe /Append-Image           - 将其他映像添加到 WIM 文件中。
 DISM.exe  /Capture-Image          - 将驱动器的映像捕获到新的 WIM 文件中。捕获的目录包含所有子文件夹和数据。
 DISM.exe  /Get-MountedWimInfo     - 显示有关安装的 WIM 映像的信息。
 DISM.exe  /Get-WimInfo            - 显示有关 WIM 文件中的映像的信息。
 DISM.exe  /Commit-Wim             - 保存对安装的 WIM 映像的更改。
  DISM.exe /Unmount-Wim            - 卸载安装的 WIM 映像。
  DISM.exe /Mount-Wim              - 从 WIM 文件安装映像。
 DISM.exe  /Remount-Wim            - 恢复孤立的 WIM 安装目录。
 DISM.exe  /Cleanup-Wim            - 删除与损坏的已安装 WIM映像关联的资源。

通用映像处理命令:

  DISM.exe /Split-Image            - 将现有 .wim 文件拆分为多个只读拆分 WIM (SWM) 文件。
 DISM.exe  /Apply-Image            - 应用一个映像。
  DISM.exe /Get-MountedImageInfo   - 显示有关安装的 WIM 和 VHD 映像的信息。
  DISM.exe /Get-ImageInfo          - 显示有关 WIM、VHD 或 FFU 文件中映像的信息。
  DISM.exe /Commit-Image           - 保存对装载的 WIM 或 VHD 映像的更改。
  DISM.exe /Unmount-Image          - 卸载已装载的 WIM 或 VHD 映像。
 DISM.exe  /Mount-Image            - 从 WIM 或 VHD 文件装载映像。
 DISM.exe  /Remount-Image          - 恢复孤立的映像装载目录。
  DISM.exe /Cleanup-Mountpoints    - 删除与损坏的已安装映像关联的资源。

映像规格:

 DISM.exe  /Online                 - 以正在运行的操作系统为目标。
 DISM.exe  /Image                  - 指定脱机 Windows 映像的根目录的路径。

DISM 选项:

 DISM.exe  /English                - 用英文显示命令行输出。
  DISM.exe /Format                 - 指定报告输出格式。
  DISM.exe /WinDir                 - 指定 Windows 目录的路径。
 DISM.exe  /SysDriveDir            - 指定名为 BootMgr 的系统加载程序文件的路径。
 DISM.exe  /LogPath                - 指定日志文件路径。
  DISM.exe /LogLevel               - 指定日志(1-4)中所示的输出级别。
  DISM.exe /NoRestart              - 取消自动重新启动和重新启动提示。
  DISM.exe /Quiet                  - 取消除错误消息之外的所有输出。
  DISM.exe /ScratchDir             - 指定暂存目录的路径。

若要获得有关这些 DISM 选项及其参数的详细信息,请在紧挨着 /? 之前指定一个选项。

  示例:
    DISM.exe /Mount-Wim /?
    DISM.exe /ScratchDir /?
    DISM.exe /Image:C:\test\offline /?
    DISM.exe /Online /?


C:\Users\Administrator>REG /?

REG Operation [Parameter List]

  Operation  [ QUERY   | ADD    | DELETE  | COPY    |SAVE    | LOAD   | UNLOAD  | RESTORE | COMPARE | EXPORT | IMPORT  | FLAGS ]

返回代码: (除了 REG COMPARE)

  0 - 成功
  1 - 失败

要得到有关某个操作的帮助,请键入:

  REG Operation /?

例如:

  REG QUERY /?
  REG ADD /?
  REG DELETE /?
  REG COPY /?
  REG SAVE /?
  REG RESTORE /?
  REG LOAD /?
  REG UNLOAD /?
  REG COMPARE /?
  REG EXPORT /?
  REG IMPORT /?
  REG FLAGS /?

 

C:\Users\Administrator>  REG QUERY /?

REG QUERY KeyName [/v [ValueName] | /ve] [/s]
          [/f Data [/k] [/d] [/c] [/e]] [/t Type] [/z] [/se Separator]
          [/reg:32 | /reg:64]

  KeyName  [\\Machine\]FullKey
           Machine - 远程机器名称,省略当前机器的默认值。在远程机器上只有 HKLM 和 HKU 可用。
           FullKey - 以 ROOTKEY\SubKey 名称形式
                ROOTKEY - [ HKLM | HKCU | HKCR | HKU | HKCC ]
                SubKey  - 在选择的 ROOTKEY 下的注册表项的全名

  REG QUERY /v       具体的注册表项值的查询。如果省略,会查询该项的所有值。只有与 /f 开关一起指定的情况下,此开关的参数才是可选的。它指定只在值名称中搜索。

  REG QUERY /ve      查询默认值或空值名称(默认)。

  REG QUERY /s       循环查询所有子项和值(如 dir /s)。

 REG QUERY  /se      为 REG_MULTI_SZ 在数据字符串中指定分隔符(长度只为 1 个字符)。默认分隔符为 "\0"。

 REG QUERY  /f       指定搜索的数据或模式。如果字符串包含空格,请使用双引号。默认为 "*"。

 REG QUERY  /k       指定只在项名称中搜索。

  REG QUERY /d       指定只在数据中搜索。

  REG QUERY /c       指定搜索时区分大小写。默认搜索为不区分大小写。

  REG QUERY /e       指定只返回完全匹配。默认是返回所有匹配。

 REG QUERY  /t       指定注册表值数据类型。有效的类型是:REG_SZ, REG_MULTI_SZ, REG_EXPAND_SZ,REG_DWORD, REG_QWORD, REG_BINARY, REG_NONE默认为所有类型。

 REG QUERY  /z       详细: 显示值名称类型的数字等值。

 REG QUERY /reg:32  指定应该使用 32 位注册表视图访问的注册表项。

REG QUERY  /reg:64  指定应该使用 64 位注册表视图访问的注册表项。

示例:

  REG QUERY HKLM\Software\Microsoft\ResKit /v Version  显示注册表值 Version 的值

  REG QUERY \\ABC\HKLM\Software\Microsoft\ResKit\Nt\Setup /s  显示远程机器 ABC 上的、在注册表项设置下的所有子项和值

  REG QUERY HKLM\Software\Microsoft\ResKit\Nt\Setup /se #  用 "#" 作为分隔符,显示类型为 REG_MULTI_SZ 的所有值名称的所有子项和值。

  REG QUERY HKLM /f SYSTEM /t REG_SZ /c /e  以区分大小写的形式显示项、值和数据和数据类型 REG_SZ的、在 HKLM 更目录下的、"SYSTEM" 出现的精确次数

  REG QUERY HKCU /f 0F /d /t REG_BINARY   显示在 HKCU 根目录下、数据类型为 REG_BINARY 的数据的项、值和数据的 "0F" 出现的次数。

  REG QUERY HKLM\SOFTWARE /ve   显示在 HKLM\SOFTWARE 下的项、值和数据(默认)


PS C:\Users\Administrator>  fsutil /?
/? 是无效参数。
---- 支持的命令 ----

fsutil  8dot3name       8dot3name 管理
fsutil  behavior        控制文件系统行为
fsutil  vbypassIo        BypassIo 管理
fsutil  dax             Dax 卷管理
fsutil  devdrv            开发人员卷管理
fsutil  dirty           管理卷更改位
fsutil  file            文件特定命令
fsutil  fsInfo          文件系统信息
fsutil  hardlink        硬链接管理
fsutil  objectID        对象 ID 管理
fsutil  quota           配额管理
fsutil  repair          自愈管理
fsutil  reparsePoint    重分析点管理
fsutil  resource        事务性资源管理器管理
fsutil  sparse          稀疏文件控制
fsutil  tiering         存储分层属性管理
fsutil  trace           文件系统跟踪管理
fsutil  transaction     事务管理
fsutil  usn             USN 管理
fsutil  volume          卷管理
fsutil  wim             透明 wim 托管管理

 

PS C:\Users\Administrator> fsutil  8dot3name /?
/? 是无效参数。
---- 支持 8DOT3NAME 命令 ----

 fsutil  8dot3name query   在系统上查询当前设置的短名称行为
 fsutil  8dot3name scan    扫描受影响的注册表条目
 fsutil  8dot3name set     更改控制系统上短名称行为的设置
 fsutil  8dot3name strip   删除目录中所有文件的短名称


 

PS C:\Users\Administrator>  fsutil  behavior /?
/? 是无效参数。
---- 支持的行为命令 ----

fsutil  behavior query           查询文件系统行为参数
fsutil  behavior  set             更改文件系统行为参数


 

PS C:\Users\Administrator> fsutil  dax  /?
/? 是无效参数。
---- 支持的 DAX 命令 ----

fsutil  dax   queryFileAlignment       在 dax 卷上查询文件对齐


 

PS C:\Users\Administrator>  fsutil  devdrv /?
/? 是无效参数。

开发人员驱动器或开发人员卷是针对开发人员场景的性能进行调整的卷。这也让设备管理员可以控制附加到卷的文件系统筛选器。

---- 支持的 DEVDRV 命令 ----

  fsutil  devdrv query                查询开发人员卷信息
  fsutil  devdrv enable               在此计算机上启用开发人员卷支持
  fsutil  devdrv disable              在此计算机上禁用开发人员卷支持
  fsutil  devdrv trust                信任给定的开发人员卷
  fsutil  devdrv untrust              不信任给定的开发人员卷
  fsutil  devdrv setFiltersAllowed    为开发人员卷设置允许的筛选器列表
  fsutil  devdrv clearFiltersAllowed  清除开发人员卷的允许的筛选器列表

请使用 "fsutil devdrv <command> /?" 了解详细信息。


 

PS C:\Users\Administrator>  fsutil  repair /?
/? 是无效参数。
---- 支持的 REPAIR 命令 ----

  fsutil  repair enumerate      枚举卷的损坏日志项
  fsutil  repair initiate       启动文件修复
  fsutil  repair query          查询卷的自愈状态
  fsutil  repair set            设置卷的自愈状态
  fsutil  repair state          查询卷的损坏状态
  fsutil  repair wait           等待修复完成


PS C:\Users\Administrator> fsutil  reparsePoint /?
/? 是无效参数。
---- 支持的 REPARSEPOINT 命令 ----

fsutil  reparsePoint delete          删除重分析点
fsutil  reparsePoint query           查询重分析点



PS C:\Users\Administrator> fsutil  resource /?
/? 是无效参数。
---- 支持的 RESOURCE 命令 ----

 fsutil  resource create          创建辅助事务性资源管理器
 fsutil  resource info            显示与事务性资源管理器相关的信息
 fsutil  resource setAutoReset    设置默认事务性资源管理器是否将在下次装载时清除其事务性元数据
 fsutil  resource setAvailable    将事务性资源管理器设置为首选可用性而不是一致性
 fsutil  resource setConsistent   将事务性资源管理器设置为首选一致性而不是可用性
 fsutil  resource setLog          更改正在运行的事务性资源管理器的特性
 fsutil  resource start           启动事务性资源管理器
 fsutil  resource stop            停止事务性资源管理器



PS C:\Users\Administrator> fsutil  sparse /?
/? 是无效参数。
---- 支持 SPARSE 命令 ----

 fsutil  sparse queryflag       查询稀疏
 fsutil  sparse queryrange      查询范围
 fsutil  sparse setflag         设置稀疏
 fsutil  sparse setrange        设置稀疏范围



PS C:\Users\Administrator> fsutil  tiering /?
/? 是无效参数。
---- 支持的 TIERING 命令 ----

 fsutil  tiering clearFlags      禁用卷的分层行为标记
 fsutil  tiering queryFlags      显示卷的分层行为标记
 fsutil  tiering regionList      列出卷的区域及其各自的存储层
 fsutil  tiering setFlags        启用卷的分层行为标记
 fsutil  tiering tierList        列出与卷关联的存储层



PS C:\Users\Administrator> fsutil  trace /?
/? 是无效参数。
---- 支持的“跟踪”命令 ----

               解码      解码 NTFS 跟踪信息
                查询     查询 NTFS 跟踪会话的状态
           启动     启动 NTFS 跟踪会话
停止             停止 NTFS 跟踪会话



PS C:\Users\Administrator> fsutil  transaction /?
/? 是无效参数。
---- 支持的 TRANSACTION 命令 ----

 fsutil  transaction commit          提交指定事务
 fsutil  transaction fileinfo        显示特定文件的事务信息
 fsutil  transaction list            显示当前正在运行的事务
 fsutil  transaction query           显示指定事务的信息
 fsutil  transaction rollback        回退指定事务



PS C:\Users\Administrator> fsutil  usn /?
/? 是无效参数。
---- 支持的 USN 命令 ----

 fsutil  usn createJournal           创建 USN 日志
 fsutil  usn deleteJournal           删除 USN 日志
 fsutil  usn enableRangeTracking     为卷启用写入范围追踪
 fsutil  usn enumData                枚举 USN 数据
 fsutil  usn queryJournal            为卷查询 USN 数据
 fsutil  usn readJournal             在 USN 日志中读取 USN 记录
 fsutil  usn readData                读取文件的 USN 数据



PS C:\Users\Administrator> fsutil  wim /?
/? 是无效参数。
---- 支持的 WIM 命令 ----

 fsutil  wim enumFiles           枚举 WIM 支持的文件
 fsutil  wim enumWims            枚举支持的 WIM 文件
 fsutil  wim removeWim           从支持文件中删除 WIM 文件
 fsutil  wim queryFile           查询特定文件的来源

bcdedit /enum  //显示系统启动项
bcdedit /set {current} description "New Description"  //编辑系统启动项
bcdboot c:\windows /s c:  //重建BCD
pnputil /enum-devices /connected  //列出所有设备
pnputil /delete-driver oem.inf /uninstall /force  //删除设备驱动程序
set  //列出系统变量
setx <VariableName> <Value> /m  //创建系统变量
reg delete "HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment" /v <VariableName> /f  //删除系统变量
wmic product get name,version  //列出已安装的程序
wmic product where name="<ProgramName>" call uninstall  //卸载程序
wmic qfe list  //列出系统更新
msinfo32  //显示系统信息摘要
bcdedit /set {bootmgr} timeout 30  //设置启动菜单超时时间
msconfig  //打开系统配置实用程序
sfc /scannow  //检查系统文件
dism /online /cleanup-image /restorehealth  //修复系统映像
chkntfs c:  //检查NTFS文件系统
fsutil fsinfo drives  //列出所有磁盘驱动器
gpedit.msc  //打开组策略编辑器
regedit  //打开注册表编辑器
ms-settings:  //打开Windows设置

C:\Users\Administrator>icacls /?

ICACLS name /save aclfile [/T] [/C] [/L] [/Q]     将匹配名称的文件和文件夹的 DACL 存储到 aclfile 中以便将来与 /restore 一起使用。请注意,未保存 SACL、所有者或完整性标签。

ICACLS directory [/substitute SidOld SidNew [...]] /restore aclfile [/C] [/L] [/Q]   将存储的 DACL 应用于目录中的文件。

ICACLS name /setowner user [/T] [/C] [/L] [/Q]   更改所有匹配名称的所有者。该选项不会强制更改所有身份;使用 takeown.exe 实用程序可实现该目的。

ICACLS name /findsid Sid [/T] [/C] [/L] [/Q]   查找包含显式提及 SID 的 ACL 的所有匹配名称。

ICACLS name /verify [/T] [/C] [/L] [/Q]   查找其 ACL 不规范或长度与 ACE计数不一致的所有文件。

ICACLS name /reset [/T] [/C] [/L] [/Q]    为所有匹配文件使用默认继承的 ACL 替换 ACL。

ICACLS name [/grant[:r] Sid:perm[...]][/deny Sid:perm [...]] [/remove[:g|:d]] Sid[...]] [/T] [/C] [/L] [/Q] [/setintegritylevel Level:policy[...]]

 ICACLS    /grant[:r] Sid:perm    授予指定的用户访问权限。如果使用 :r,这些权限将替换以前授予的所有显式权限。如果不使用 :r,这些权限将添加到以前授予的所有显式权限。

 ICACLS    /deny Sid:perm   显式拒绝指定的用户访问权限。将为列出的权限添加显式拒绝 ACE,并删除所有显式授予的权限中的相同权限。

 ICACLS    /remove[:[g|d]]    Sid 删除 ACL 中所有出现的 SID。使用:g,将删除授予该 SID 的所有权限。使用 :d,将删除拒绝该 SID 的所有权限。

 ICACLS    /setintegritylevel [(CI)(OI)]    级别将完整性 ACE 显式添加到所有匹配文件。要指定的级别为以下级别之一:
             L[ow]
             M[edium]
             H[igh]
        完整性 ACE 的继承选项可以优先于级别,但只应用于目录。

 ICACLS    /inheritance:e|d|r
        e - 启用继承
        d - 禁用继承并复制 ACE
        r - 删除所有继承的 ACE


注意:
    Sid 可以采用数字格式或友好的名称格式。如果给定数字格式,那么请在 SID 的开头添加一个 *。

    /T 指示在以该名称指定的目录下的所有匹配文件/目录上执行此操作。

    /C 指示此操作将在所有文件错误上继续进行。仍将显示错误消息。

    /L 指示此操作在符号链接本身而不是其目标上执行。

    /Q 指示 icacls 应该禁止显示成功消息。

    ICACLS 保留 ACE 项的规范顺序:
            显式拒绝
            显式授予
            继承的拒绝
            继承的授予

    perm 是权限掩码,可以指定两种格式之一:
        简单权限序列:
                N - 无访问权限
                F - 完全访问权限
                M - 修改权限
                RX - 读取和执行权限
                R - 只读权限
                W - 只写权限
                D - 删除权限
        在括号中以逗号分隔的特定权限列表:
                DE - 删除
                RC - 读取控制
                WDAC - 写入 DAC
                WO - 写入所有者
                S - 同步
                AS - 访问系统安全性
                MA - 允许的最大值
                GR - 一般性读取
                GW - 一般性写入
                GE - 一般性执行
                GA - 全为一般性
                RD - 读取数据/列出目录
                WD - 写入数据/添加文件
                AD - 附加数据/添加子目录
                REA - 读取扩展属性
                WEA - 写入扩展属性
                X - 执行/遍历
                DC - 删除子项
                RA - 读取属性
                WA - 写入属性
        继承权限可以优先于每种格式,但只应用于
        目录:
                (OI) - 对象继承
                (CI) - 容器继承
                (IO) - 仅继承
                (NP) - 不传播继承
                (I) - 从父容器继承的权限

示例:

        icacls c:\windows\* /save AclFile /T   - 将 c:\windows 及其子目录下所有文件的ACL 保存到 AclFile。

        icacls c:\windows\ /restore AclFile   - 将还原 c:\windows 及其子目录下存在的 AclFile 内所有文件的 ACL。

        icacls file /grant Administrator:(D,WDAC)  - 将授予用户对文件删除和写入 DAC 的管理员权限。

        icacls file /grant *S-1-1-0:(D,WDAC)   - 将授予由 sid S-1-1-0 定义的用户对文件删除和写入 DAC 的权限。


C:\Users\Administrator>TAKEOWN /?

TAKEOWN [/S system [/U username [/P [password]]]] /F filename [/A] [/R [/D prompt]]

描述:
    该工具以重新分配文件所有权的方式允许管理员重新获取先前被拒绝访问的文件访问权。

参数列表:
   TAKEOWN  /S           system          指定要连接到的远程系统。

    TAKEOWN  /U           [domain\]user   指定用户上下文,命令在此上下文中执行。

    TAKEOWN /P           [password]      指定给定用户上下文的密码。如果省略,提示输入。

   TAKEOWN  /F           filename        指定文件名或目录名模式。可以用通配符 "*"指定模式。允许共享名\文件名。

   TAKEOWN  /A                           将所有权给于管理员组,而不是当前用户。

    TAKEOWN /R                           递归: 指示工具运行于指定的目录和子目录 里的文件上。

   TAKEOWN  /D           prompt          当前用户在一个目录里没有“列出文件夹”权限时,使用默认答案。当在子目录里进行递归 (/R) 操作时会发生这种情况。用有效值 "Y" 获取所有权或用 "N" 跳过。

   TAKEOWN  /SKIPSL                      不遵循符号链接。仅适用于 /R。

    TAKEOWN  /?                           显示此帮助消息。

    注意: 1) 如果未指定 /A,文件所有权会将被授予当前登录的用户。

          2) 不支持用 "?" 和 "*" 的混合模式。

          3) /D 用于抑制确认提示。

示例:
    TAKEOWN /?
    TAKEOWN /F lostfile
    TAKEOWN /F \\system\share\lostfile /A
    TAKEOWN /F directory /R /D N
    TAKEOWN /F directory /R /A
    TAKEOWN /F *
    TAKEOWN /F C:\Windows\System32\acme.exe
    TAKEOWN /F %windir%\*.txt
    TAKEOWN /S system /F MyShare\Acme*.doc
    TAKEOWN /S system /U user /F MyShare\MyBinary.dll
    TAKEOWN /S system /U domain\user /P password /F share\filename
    TAKEOWN /S system /U user /P password /F Doc\Report.doc /A
    TAKEOWN /S system /U user /P password /F Myshare\*
    TAKEOWN /S system /U user /P password /F Home\Logon /R
    TAKEOWN /S system /U user /P password /F Myshare\directory /R /A

 


C:\Users\Administrator> whoami /?

WhoAmI 有三种使用方法:

语法 1:
    WHOAMI [/UPN | /FQDN | /LOGONID]

语法 2:
    WHOAMI { [/USER] [/GROUPS] [/CLAIMS] [/PRIV] } [/FO format] [/NH]

语法 3:
    WHOAMI /ALL [/FO format] [/NH]

描述:
    这个工具可以用来获取本地系统上当前用户(访问令牌)的用户名和组信息,以及相应的安全标识符(SID)、声明、本地系统上当前用户的权限、登录标识符(登录 ID) 。例如,谁是当前已登录的用户?  格式(域\用户名)。

参数列表:
    WHOAMI  /UPN                    用用户主体 (User Principal) 格式显示用户名名称 (UPN)格式。

   WHOAMI   /FQDN                   用完全合格的 (Fully Qualified) 格式显示用户名可分辨名称(FQDN) 格式。

   WHOAMI   /USER                   显示当前用户的信息以及安全标识符 (SID)。

   WHOAMI   /GROUPS                 显示当前用户的组成员信息、帐户类型和安全标识符 (SID) 和属性。

    WHOAMI  /CLAIMS                 显示当前用户的声明,包括声明名称、标志、类型和值。

   WHOAMI   /PRIV                   显示当前用户的安全特权 。

   WHOAMI   /LOGONID               显示当前用户的登录 ID。

   WHOAMI   /ALL                    显示当前用户名、所属的组以及安全等级 当前用户访问令牌的标识符(SID)、 声明和权限。

   WHOAMI   /FO       format        指定要显示的输出格式。有效值为 TABLE、LIST、CSV。列标题未使用 CSV格式显示。默认格式为 TABLE。

    WHOAMI  /NH                     指定不应在输出中显示列标题。此参数仅对TABLE 和 CSV 格式有效。

  WHOAMI    /?                     显示此帮助消息。

Examples:
    WHOAMI
    WHOAMI /UPN
    WHOAMI /FQDN
    WHOAMI /LOGONID
    WHOAMI /USER
    WHOAMI /USER /FO LIST
    WHOAMI /USER /FO CSV
    WHOAMI /GROUPS
    WHOAMI /GROUPS /FO CSV /NH
    WHOAMI /CLAIMS
    WHOAMI /CLAIMS /FO LIST
    WHOAMI /PRIV
    WHOAMI /PRIV /FO TABLE
    WHOAMI /USER /GROUPS
    WHOAMI /USER /GROUPS /CLAIMS /PRIV
    WHOAMI /ALL
    WHOAMI /ALL /FO LIST
    WHOAMI /ALL /FO CSV /NH
    WHOAMI /?

PS C:\Users\Administrator>  WHOAMI   /PRIV

特权信息
----------------------

特权名                                    描述                               状态
========================================= ================================== ======
SeIncreaseQuotaPrivilege                  为进程调整内存配额                 已禁用
SeSecurityPrivilege                       管理审核和安全日志                 已禁用
SeTakeOwnershipPrivilege                  取得文件或其他对象的所有权         已禁用
SeLoadDriverPrivilege                     加载和卸载设备驱动程序             已禁用
SeSystemProfilePrivilege                  配置文件系统性能                   已禁用
SeSystemtimePrivilege                     更改系统时间                       已禁用
SeProfileSingleProcessPrivilege           配置文件单一进程                   已禁用
SeIncreaseBasePriorityPrivilege           提高计划优先级                     已禁用
SeCreatePagefilePrivilege                 创建一个页面文件                   已禁用
SeBackupPrivilege                         备份文件和目录                     已禁用
SeRestorePrivilege                        还原文件和目录                     已禁用
SeShutdownPrivilege                       关闭系统                           已禁用
SeDebugPrivilege                          调试程序                           已启用
SeSystemEnvironmentPrivilege              修改固件环境值                     已禁用
SeChangeNotifyPrivilege                   绕过遍历检查                       已启用
SeRemoteShutdownPrivilege                 从远程系统强制关机                 已禁用
SeUndockPrivilege                         从扩展坞上取下计算机               已禁用
SeManageVolumePrivilege                   执行卷维护任务                     已禁用
SeImpersonatePrivilege                    身份验证后模拟客户端               已启用
SeCreateGlobalPrivilege                   创建全局对象                       已启用
SeIncreaseWorkingSetPrivilege             增加进程工作集                     已禁用
SeTimeZonePrivilege                       更改时区                           已禁用
SeCreateSymbolicLinkPrivilege             创建符号链接                       已禁用
SeDelegateSessionUserImpersonatePrivilege 获取同一会话中另一个用户的模拟令牌 已禁用

icacls <Filename>  //列出文件权限
icacls <Filename> /grant <Username>:(R,W)  //授予文件权限
icacls <Filename> /remove <Username>  //移除文件权限
icacls <Directory> /save AclFile /t  //备份文件权限
icacls <Directory> /restore AclFile  //恢复文件权限
takeown /f <Filename>  //更改文件所有者
net share  //查看共享文件夹
net share <ShareName>=<Path> /grant:<Username>,full  //授予共享文件夹权限
net share <ShareName>=<Path> /revoke:<Username>  //移除共享文件夹权限
whoami /owner  //显示所有者信息
whoami /groups  //显示组成员信息
whoami /logonid  //显示登录会话信息
cacls <Filename>  //显示文件权限
cacls <Filename> /e /p <Username>:r  //授予文件读取权限
cacls <Filename> /e /p <Username>:w  //授予文件写入权限
cacls <Filename> /e /p <Username>:c  //授予文件修改权限
cacls <Filename> /e /p <Username>:f  //授予文件完全控制权限
cacls <Filename> /e /r <Username>  //移除文件权限
net session  //查看当前网络会话
net localgroup administrators <Username> /add  //将用户添加到管理员组
net localgroup administrators <Username> /delete  //将用户从管理员组删除

在 PowerShell 中,你可以使用以下命令来实现类似的功能:

  1. 列出文件权限 (icacls <Filename>)

    powershellCopy Code
    Get-Acl -Path <Filename>
  2. 授予文件权限 (icacls <Filename> /grant <Username>:(R,W))

    powershellCopy Code
    $acl = Get-Acl -Path <Filename>
    $permission = New-Object System.Security.AccessControl.FileSystemAccessRule("<Username>", "Read,Write", "Allow")
    $acl.SetAccessRule($permission)
    Set-Acl -Path <Filename> -AclObject $acl
  3. 移除文件权限 (icacls <Filename> /remove <Username>)

    powershellCopy Code
    $acl = Get-Acl -Path <Filename>
    $acl.RemoveAccessRuleAll([System.Security.AccessControl.FileSystemAccessRule]::new("<Username>", "Read,Write", "Allow"))
    Set-Acl -Path <Filename> -AclObject $acl
  4. 备份文件权限 (icacls <Directory> /save AclFile /t)

    PowerShell 没有直接的命令,可以使用 icacls 命令行。

  5. 恢复文件权限 (icacls <Directory> /restore AclFile)

    PowerShell 没有直接的命令,可以使用 icacls 命令行。

  6. 更改文件所有者 (takeown /f <Filename>)

    powershellCopy Code
    takeown /f <Filename>

    PowerShell 中也可以使用 Get-AclSet-Acl 来实现更高级的权限管理,但更改所有者需要使用 takeown 命令行。

  7. 查看共享文件夹 (net share)

    powershellCopy Code
    Get-SmbShare
  8. 授予共享文件夹权限 (net share <ShareName>=<Path> /grant:<Username>,full)

    powershellCopy Code
    Grant-SmbShareAccess -Name <ShareName> -AccountName <Username> -AccessRight Full
  9. 移除共享文件夹权限 (net share <ShareName>=<Path> /revoke:<Username>)

    PowerShell 没有直接的命令,可以使用 net share 命令行。

  10. 显示所有者信息 (whoami /owner)

    PowerShell 没有直接的命令,可以使用 whoami 命令行。

  11. 显示组成员信息 (whoami /groups)

    powershellCopy Code
    whoami /groups
  12. 显示登录会话信息 (whoami /logonid)

    PowerShell 没有直接的命令,可以使用 whoami 命令行。

  13. 显示文件权限 (cacls <Filename>)

    powershellCopy Code
    Get-Acl -Path <Filename>
  14. 授予文件读取权限 (cacls <Filename> /e /p <Username>:r)

    powershellCopy Code
    $acl = Get-Acl -Path <Filename>
    $permission = New-Object System.Security.AccessControl.FileSystemAccessRule("<Username>", "Read", "Allow")
    $acl.SetAccessRule($permission)
    Set-Acl -Path <Filename> -AclObject $acl
  15. 授予文件写入权限 (cacls <Filename> /e /p <Username>:w)

    powershellCopy Code
    $acl = Get-Acl -Path <Filename>
    $permission = New-Object System.Security.AccessControl.FileSystemAccessRule("<Username>", "Write", "Allow")
    $acl.SetAccessRule($permission)
    Set-Acl -Path <Filename> -AclObject $acl
  16. 授予文件修改权限 (cacls <Filename> /e /p <Username>:c)

    powershellCopy Code
    $acl = Get-Acl -Path <Filename>
    $permission = New-Object System.Security.AccessControl.FileSystemAccessRule("<Username>", "Modify", "Allow")
    $acl.SetAccessRule($permission)
    Set-Acl -Path <Filename> -AclObject $acl
  17. 授予文件完全控制权限 (cacls <Filename> /e /p <Username>:f)

    powershellCopy Code
    $acl = Get-Acl -Path <Filename>
    $permission = New-Object System.Security.AccessControl.FileSystemAccessRule("<Username>", "FullControl", "Allow")
    $acl.SetAccessRule($permission)
    Set-Acl -Path <Filename> -AclObject $acl
  18. 移除文件权限 (cacls <Filename> /e /r <Username>)

    powershellCopy Code
    $acl = Get-Acl -Path <Filename>
    $acl.RemoveAccessRuleAll([System.Security.AccessControl.FileSystemAccessRule]::new("<Username>", "Read,Write", "Allow"))
    Set-Acl -Path <Filename> -AclObject $acl
  19. 查看当前网络会话 (net session)

    PowerShell 没有直接的命令,可以使用 net session 命令行。

  20. 将用户添加到管理员组 (net localgroup administrators <Username> /add)

    powershellCopy Code
    Add-LocalGroupMember -Group "Administrators" -Member "<Username>"
  21. 将用户从管理员组删除 (net localgroup administrators <Username> /delete)

    powershellCopy Code
    Remove-LocalGroupMember -Group "Administrators" -Member "<Username>"

这些 PowerShell 命令和示例可以帮助你在 Windows 中进行文件和权限管理操作。

C:\Users\Administrator>gpresult /?

GPRESULT [/S system [/U username [/P [password]]]] [/SCOPE scope] [/USER targetusername] [/R | /V | /Z] [(/X | /H) <filename> [/F]]

描述:
    此命令行工具显示目标用户和计算机的策略结果集 (RSoP) 的信息。

参数列表:
   GPRESULT  /S        system           指定要连接到的远程系统。

  GPRESULT  /U        [domain\]user    指定命令应在其下执行的无法与 /X、/H 一起使用。

  GPRESULT   /P        [password]       为给定的用户上下文指定密码。如果省略则提示输入。无法与 /X、/H 一起使用。

   GPRESULT  /SCOPE    scope           指定是显示用户还是计算机设置。 有效值: "USER","COMPUTER"。

   GPRESULT  /USER     [domain\]user    指定要显示 RSOP 的用户名。 将显示 RSoP 数据。

  GPRESULT   /X        <filename>       以 XML 格式将报告保存该位置, 并使用由 <filename> 参数指定的文件名。(在 WindowsVista SP1 和更高版本以及 Windows Server 2008 和更高版本中有效)

  GPRESULT   /H        <filename>       以 HTML 格式将报告保存该位置, 并使用由<filename> 参数指定的文件名。(在 Windows Vista SP1 和更高版本以及 Windows Server 2008 和更高版本中有效)

  GPRESULT   /F                         强制 Gpresult  覆盖在 /X 或 /H 命令中指定的文件名。

   GPRESULT  /R                         显示 RSoP 摘要数据。

  GPRESULT   /V                         指定要显示详细信息。详细信息提供已经应用的、优先权是 1 的详细设置。

   GPRESULT  /Z                         指定显示超详细信息。超详细信息提供其他详细设置,用 1 或更高的优先权应用于此设置。这允许你查看是否在多处设置了某一设置。请参阅组策略联机帮助主题获得更信息。

    /?                         显示该帮助消息。


示例:
    GPRESULT /R
    GPRESULT /H GPReport.html
    GPRESULT /USER targetusername /V
    GPRESULT /S system /USER targetusername /SCOPE COMPUTER /Z
    GPRESULT /S system /U username /P password /SCOPE USER /V


C:\Users\Administrator>gpupdate /?
描述:  更新多个组策略设置。

语法:  Gpupdate [/Target:{Computer | User}] [/Force] [/Wait:<value>] [/Logoff] [/Boot] [/Sync]

参数:

值                          描述
Gpupdate /Target:{Computer | User}   指定只有用户或计算机策略设置已被更新。在默认情况 下,用户和计算机策略设置 都被更新。

Gpupdate /Force                      重新运用所有策略设置。在默认情况下,只有已经改变了的策略设置被应用。

Gpupdate /Wait:{value}               设置等待策略处理完成的秒数。默认值是 600  秒。 值 '0' 意思是不要等待。值 '-1' 意思是无限期等待。当超过时间限制,返回命令提示,但是策略处理 继续。

Gpupdate /Logoff                     在组策略设置被更新后引起注销。对于那些不在后台更新周 期处理策略,但是在用户登录 时处理策略的组策略客户端扩 展来说,这是需要的。例如,以用户为目标的软件安装和文件夹重新定向。如果没有调用  要求注销的扩展,则此选项无效。

Gpupdate /Boot                       应用组策略设置后触发计算机重新启动。 被更新。这是需要的对下列组策略客户端扩展不需要 按后台更新周期处理策略但是在计算机启动时处理策略。 例如以计算机为目标的软件安装。此选项无效,如果没有调用的扩展需要 重新启动。

Gpupdate /Sync                       使下一个前台策略应用程序同时执行。前台策略应用程序在计算机启动和用户登录时执行。 你可以使用 /Target 参数为 用户,计算机或两者指定。 如果指定了,/Force 和 /Wait参数将被忽略。

 


C:\Users\Administrator> secedit /? 

secedit 是一个 Windows 操作系统中的命令行工具,主要用于管理和配置计算机的安全设置。它允许系统管理员在本地或远程计算机上执行安全配置的应用、分析、导入、导出、验证和回滚等操作。

此命令的语法为:  secedit [/configure | /analyze | /import | /export | /validate | /generaterollback]

 

secedit 命令的详细,包括命令、描述、应用场景和示例:

命令 描述 应用场景 示例
secedit /configure 配置安全设置。通过指定配置文件,将系统安全设置应用到目标计算机。 用于将特定的安全设置(如密码策略、账户锁定策略等)应用到目标计算机。 secedit /configure /cfg C:\SecConfig.inf
secedit /analyze 分析计算机的安全设置与目标配置文件之间的差异。 用于检查计算机当前的安全设置是否符合预期的标准配置,通常用于合规性检查。 secedit /analyze /cfg C:\SecConfig.inf
secedit /import 从文件中导入安全设置。 用于将导出的安全设置导入到目标计算机,以便重新应用这些设置或进行恢复。 secedit /import /cfg C:\BackupSecConfig.inf
secedit /export 导出计算机的当前安全设置到文件中。 用于备份当前的安全设置或将其迁移到另一台计算机,确保安全配置的一致性。 secedit /export /cfg C:\ExportedSecConfig.inf
secedit /validate 验证安全设置的正确性。检查目标配置文件中的设置是否符合预期。 用于验证安全配置文件的正确性,确保导入或应用时没有错误。 secedit /validate /cfg C:\SecConfig.inf
secedit /generaterollback 生成回滚文件,允许将应用的安全配置恢复到之前的状态。 用于创建回滚文件,以便在配置过程中出现问题时,恢复到先前的安全配置。 secedit /generaterollback /cfg C:\SecConfig.inf

解释:

  • secedit /configure:通过指定配置文件将新的安全设置应用到计算机。通常用于大规模配置操作,确保所有计算机的安全配置一致。
  • secedit /analyze:将目标计算机的当前安全设置与指定的配置文件进行比较,分析差异,常用于合规性检查或确保系统安全设置符合标准。
  • secedit /import:将一个已保存的安全配置文件导入到计算机上,恢复或重新应用之前的安全配置。
  • secedit /export:导出当前计算机上的安全设置,通常用于备份,或者将设置迁移到另一台计算机。
  • secedit /validate:验证配置文件的正确性,确保安全设置没有错误,适用于准备导入或应用设置前的检查。
  • secedit /generaterollback:生成一个回滚配置文件,以便在不当操作或配置问题出现时恢复先前的设置。

示例详细说明:

  1. secedit /configure /cfg C:\SecConfig.inf:将 C:\SecConfig.inf 文件中的安全配置应用到计算机上。适用于初次配置或重新配置计算机的安全设置。
  2. secedit /analyze /cfg C:\SecConfig.inf:分析当前计算机的安全设置与 C:\SecConfig.inf 中定义的配置文件之间的差异,帮助确定是否符合预期配置。
  3. secedit /import /cfg C:\BackupSecConfig.inf:从 C:\BackupSecConfig.inf 文件中导入配置,恢复计算机的安全设置。
  4. secedit /export /cfg C:\ExportedSecConfig.inf:将当前计算机的安全设置导出到 C:\ExportedSecConfig.inf,方便备份或迁移。
  5. secedit /validate /cfg C:\SecConfig.inf:验证 C:\SecConfig.inf 配置文件的有效性,确保其中的设置是正确的。
  6. secedit /generaterollback /cfg C:\SecConfig.inf:生成一个回滚文件,如果之后应用配置出现问题,可以用来恢复到先前的设置。

secedit 是一个强大的工具,适用于Windows系统管理员进行安全设置的管理、备份、恢复、验证等任务。

 


C:\Users\Administrator>secedit /configure

允许你用保存在数据库中的安全性设置来配置系统。

此命令的语法为:

secedit /configure /db filename [/cfg filename] [/overwrite][/areas area1 area2...] [/log filename] [/quiet]

            /db filename - 指定用来执行安全性配置的数据库。

            /cfg filename - 指定在配置次计算机前要导入到数据库的安全性模板。安全性模板是用安全性模板管理单元创建的。

            /overwrite - 指定在导入安全性模板前数据库应该被清空。如果没有指定此参数,在安全性模板中指定的将累积到数据库中。如果没有指定此参数而且在数据库中的设置与要导入的模板冲突,将采用模板中的设置。

            /areas - 指定要应用到系统的安全性范围。如果没有指定此参数,在数据库中定义的所有安全性设置都将应用到系统中。要配置多个范围,用空格将它们分开。下列安全性范围将被导出:

                        SECURITYPOLICY - 包括帐户策略,审核策略,事件日志设置和安全选项。
                        GROUP_MGMT - 包括受限制的组设置
                        USER_RIGHTS - 包括用户权限分配
                        REGKEYS - 包括注册表权限
                        FILESTORE - 包括文件系统权限
                        SERVICES - 包括系统服务设置

            /log filename - 指定要记录配置操作状态的文件。如果没有指定,配置操作信息将被记录到 scesrv.log 文件中,此文件为于 %windir%\security\logs 目录。

            /quiet - 指定配置操作的执行不需要提示用户进行任何确认。

示例:

secedit /configure /db hisecws.sdb /cfg hisecws.inf /overwrite /log hisecws.log

对于所有的文件名,如果没有指定路径,则是用当前目录。

 


C:\Users\Administrator>secedit /analyze

允许你基于存储在数据库中的基线设置来分析当前系统设置。此分析结果将保存在数据库中的一个独立的位置,并且可以用安全配置和分析管理单元来查看。

此命令的语法为:

secedit /analyze /db filename [/cfg filename ] [/overwrite] [/log filename] [/quiet]

            /db filename - 指定用来执行分析的数据库。

            /cfg filename - 指定在进行分析前要导入到数据库的安全模板。安全模板是用安全模板管理单元创建的。

            /log filename - 指定要记录配置处理状态的文件。如果没有指定,配置处理信息将被记录在 scesrv.log 文件中,可以在 s%windir%\security\logs 目录中找到它。

            /quiet - 指定分析处理的执行不需要提示用户进行任何确认。

示例:

secedit /analyze /db hisecws.sdb

对于所有文件名,如果没有指定路径,则使用当前目录。


 

 

C:\Users\Administrator>secedit /import

允许你导入安全模板到数据库,这样在模板中指定的设置就可以应用到系统或对系统进行分析。

此命令的语法为:

secedit /import  /db filename /cfg filename [/overwrite][/areas area1 area2...] [/log filename] [/quiet]

            /db filename - 指定将要导入安全模板设置的数据库。

            /cfg filename - 指定要导入到数据库的安全模板。安全模板是用安全模板管理单元创建的。

            /overwrite - 指定在导入安全模板之前数据库应该被清空。如果没有指定此参数,在安全模板中的设置将被附加到数据库中。如果没有指定此参数并且在要导入的模板和数据库之间有设置冲突,将采用模板中的设置。

            /areas - 指定要导出的安全范围。如果没有指定此参数,将导出在数据库中定义的所有安全设置。要导出特定范围,用空格分隔它们。下列安全范围将被导出:

                        SECURITYPOLICY - 包括帐户策略,审核策略,事件日志设置和安全选项。
                        GROUP_MGMT - 包括受限制的组设置
                        USER_RIGHTS - 包括用户权限分配
                        REGKEYS - 包括注册表权限
                        FILESTORE - 包括文件系统权限
                        SERVICES - 包括系统服务设置

            /log filename - 指定要记录倒入操作状态的文件。如果没有指定,配置操作信息将被记录到 scesrv.log file 中,此文件为于 %windir%\security\logs 目录。

            /quiet - 指定导入操作的执行不需要提示用户进行任何确认。

示例:

secedit /import /db hisecws.sdb /cfg hisecws.inf /overwrite

对于所有的文件名,如果没有指定路径,则是用当前目录。

 


 

C:\Users\Administrator>secedit /export

允许你导出保存在数据库中的安全设置。

此命令的语法为:

secedit /export [/db filename] [/mergedpolicy] /cfg filename [/areas area1 area2...] [/log filename]

            /db filename - 指定要导出数据的数据库。如果没有指定,将使用系统安全数据库。

            /cfg filename - 指定要导出数据库内容的安全模板。

            /mergedpolicy - 合并并且导出域和本地策略安全设置。

            /areas - 指定要应用到系统的安全性范围。如果没有指定此参数,在数据库中定义的所有安全性设置都将应用到系统中。要配置多个范围,用空格将它们分开。下列安全性范围是受支持的:

                        SECURITYPOLICY - 包括帐户策略,审核策略,事件日志设置和安全选项。
                        GROUP_MGMT - 包括受限制的组设置
                        USER_RIGHTS - 包括用户权限分配
                        REGKEYS - 包括注册表权限
                        FILESTORE - 包括文件系统权限
                        SERVICES - 包括系统服务设置

            /log filename - 指定要记录导出操作状态的文件。如果没有指定,配置操作信息将被记录到 scesrv.log file 中,此文件为于 %windir%\security\logs 目录。

示例:

secedit /export /db hisecws.sdb /cfg hisecws.inf /log hisecws.log

对于所有的文件名,如果没有指定路径,则是用当前目录。

test实例

secedit /export /cfg "C:\Users\Administrator\Documents\secfull.inf" /verbose

导出全部安全配置 

secedit /export /cfg "C:\Users\Administrator\Documents\secfull.inf" /verbose

指定 安全范围 在上面 /areas SECURITYPOLICY

secedit /export /cfg "C:\Users\Administrator\Documents\SECURITYPOLICY.inf" /areas SECURITYPOLICY  /verbose

/quiet 静默  secedit /export /cfg "C:\Users\Administrator\Documents\secfull.inf" /verbose /quiet 

 


C:\Users\Administrator>secedit /validate

允许你验证安全模板的语法。

此命令的语法为:

secedit /validate filename

            /cfg filename - 指定要验证的安全模板。安全模板是用安全模板管理单元创建的。

示例:

secedit /validate hisecws.inf

对于所有的文件名,如果没有指定路径,则是用当前目录。


C:\Users\Administrator>secedit /generaterollback

允许你生成一个关于配置模板的复原模板。

此命令的语法为:

secedit /generaterollback /cfg filename /rbk filename [/log filename] [/quiet]

            /db filename - 指定执行复原操作使用的数据库。

            /cfg filename - 指定一个将要生成关于它的复原模板的安全模板。安全模板是用安全模板管理单元创建的。

            /rbk filename - 指定一个复原信息要写入的安全模板。安全模板是用安全模板管理单元创建的。

            /log filename - 指定记录复原操作状态的文件。如果没有指定,复原处理信息将被记录在 scesrv.log 文件中,可以在 s%windir%\security\logs 目录中找到它。

            /quiet - 指定复原处理的执行不需要提示用户进行任何确认。

示例:

secedit /generaterollback /db hisecws.sdb /cfg hisecws.inf /rbk hisecwsrollback.inf /log hisecws.log

对于所有的文件名,如果没有指定路径,则是用当前目录。

 

 


gpupdate /force  //更新组策略
gpresult /r  //查看组策略结果
secedit /export /cfg C:\GPOBackup.cfg  //导出组策略
secedit /import /cfg C:\GPOBackup.cfg /overwrite  //导入组策略
gpresult /h C:\GPOReport.html  //显示本地组策略对象
gpupdate /sync  //刷新组策略
gpresult /scope user /h C:\UserGPOReport.html  //显示组策略历史
gpresult /scope computer /v  //显示计算机策略
gpresult /z  //列出所有组策略对象
rd /s /q %windir%\System32\GroupPolicy  //删除组策略缓存
gpupdate /target:user /force  //更新用户组策略
gpupdate /target:computer /force  //更新计算机组策略
gpresult /s <ComputerName> /u <Username> /p <Password> /v  //查看远程计算机组策略
secedit /analyze /cfg C:\Windows\security\templates\Setup Security.inf /log C:\Logs\secanalyze.log /verbose  //分析组策略
secedit /configure /cfg C:\Windows\security\templates\Setup Security.inf /db secconfig.sdb /verbose  //应用组策略
gpupdate /boot  //在下一次启动时应用组策略
gpupdate /logoff  //在下一次注销时应用组策略

  1. 更新组策略 (gpupdate /force)

    powershellCopy Code
    Invoke-GPUpdate -Force
  2. 查看组策略结果 (gpresult /r)

    powershellCopy Code
    Get-GPResultantSetOfPolicy -ReportType ResultantSetOfPolicy
  3. 导出组策略 (secedit /export /cfg C:\GPOBackup.cfg)

    powershellCopy Code
    secedit /export /cfg C:\GPOBackup.cfg

    PowerShell 没有直接的替代命令,仍需使用 secedit 命令行。

  4. 导入组策略 (secedit /import /cfg C:\GPOBackup.cfg /overwrite)

    powershellCopy Code
    secedit /import /cfg C:\GPOBackup.cfg /overwrite

    PowerShell 没有直接的替代命令,仍需使用 secedit 命令行。

  5. 显示本地组策略对象 (gpresult /h C:\GPOReport.html)

    powershellCopy Code
    Get-GPResultantSetOfPolicy -ReportType Html -Path C:\GPOReport.html
  6. 刷新组策略 (gpupdate /sync)

    powershellCopy Code
    Invoke-GPUpdate -Sync
  7. 显示用户组策略历史 (gpresult /scope user /h C:\UserGPOReport.html)

    powershellCopy Code
    Get-GPResultantSetOfPolicy -ReportType Html -Scope User -Path C:\UserGPOReport.html
  8. 显示计算机策略 (gpresult /scope computer /v)

    powershellCopy Code
    Get-GPResultantSetOfPolicy -ReportType Computer -Verbose
  9. 列出所有组策略对象 (gpresult /z)

    powershellCopy Code
    Get-GPResultantSetOfPolicy -ReportType Xml
  10. 删除组策略缓存 (rd /s /q %windir%\System32\GroupPolicy)

    PowerShell 没有直接的替代命令,仍需使用 rd 命令行。

  11. 更新用户组策略 (gpupdate /target:user /force)

    powershellCopy Code
    Invoke-GPUpdate -Target User -Force
  12. 更新计算机组策略 (gpupdate /target:computer /force)

    powershellCopy Code
    Invoke-GPUpdate -Target Computer -Force
  13. 查看远程计算机组策略 (gpresult /s <ComputerName> /u <Username> /p <Password> /v)

    powershellCopy Code
    Get-GPResultantSetOfPolicy -Computer <ComputerName> -Credential (Get-Credential) -Verbose
  14. 分析组策略 (secedit /analyze /cfg C:\Windows\security\templates\Setup Security.inf /log C:\Logs\secanalyze.log /verbose)

    powershellCopy Code
    secedit /analyze /cfg C:\Windows\security\templates\Setup Security.inf /log C:\Logs\secanalyze.log /verbose

    PowerShell 没有直接的替代命令,仍需使用 secedit 命令行。

  15. 应用组策略 (secedit /configure /cfg C:\Windows\security\templates\Setup Security.inf /db secconfig.sdb /verbose)

    powershellCopy Code
    secedit /configure /cfg C:\Windows\security\templates\Setup Security.inf /db secconfig.sdb /verbose

    PowerShell 没有直接的替代命令,仍需使用 secedit 命令行。

  16. 在下一次启动时应用组策略 (gpupdate /boot)

    PowerShell 没有直接的替代命令,仍需使用 gpupdate 命令行。

  17. 在下一次注销时应用组策略 (gpupdate /logoff)

    PowerShell 没有直接的替代命令,仍需使用 gpupdate 命令行。

netsh advfirewall show allprofiles  //查看防火墙状态
netsh advfirewall set allprofiles state on  //启用防火墙
netsh advfirewall set allprofiles state off  //禁用防火墙
netsh advfirewall firewall add rule name="MyRule" dir=in action=allow protocol=TCP localport=12345  //添加防火墙规则
netsh advfirewall firewall delete rule name="MyRule"  //删除防火墙规则
netsh advfirewall firewall show rule name="MyRule"  //查看防火墙规则
netsh advfirewall firewall set rule name="MyRule" new enable=yes  //启用防火墙规则
netsh advfirewall firewall set rule name="MyRule" new enable=no  //禁用防火墙规则
netsh advfirewall firewall set rule group="File and Printer Sharing" new enable=yes  //启用文件和打印机共享防火墙规则
netsh advfirewall firewall set rule group="Remote Desktop" new enable=yes  //启用远程桌面防火墙规则
netsh advfirewall reset  //重置防火墙设置
netsh advfirewall show currentprofile  //显示当前防火墙配置文件
netsh advfirewall set currentprofile state on  //启用当前防火墙配置文件
netsh advfirewall set currentprofile state off  //禁用当前防火墙配置文件
netsh advfirewall show allprofiles state  //显示所有防火墙配置文件状态
netsh advfirewall set allprofiles firewallpolicy blockinbound,allowoutbound  //设置防火墙策略
netsh advfirewall firewall add rule name="Allow Ping" protocol=icmpv4:8,any dir=in action=allow  //允许ICMP回显请求(Ping)
netsh advfirewall firewall show rule name="Allow Ping"  //显示ICMP回显请求(Ping)规则
netsh advfirewall set privateprofile state on  //启用私有配置文件防火墙
netsh advfirewall set publicprofile state on  //启用公共配置文件防火墙
netsh advfirewall set domainprofile state on  //启用域配置文件防火墙
  1. 查看防火墙状态 (netsh advfirewall show allprofiles)

    powershellCopy Code
    Get-NetFirewallProfile | Format-Table Name, Enabled
  2. 启用防火墙 (netsh advfirewall set allprofiles state on)

    powershellCopy Code
    Set-NetFirewallProfile -Profile Domain, Public, Private -Enabled True
  3. 禁用防火墙 (netsh advfirewall set allprofiles state off)

    powershellCopy Code
    Set-NetFirewallProfile -Profile Domain, Public, Private -Enabled False
  4. 添加防火墙规则 (netsh advfirewall firewall add rule ...)

    powershellCopy Code
    New-NetFirewallRule -DisplayName "MyRule" -Direction Inbound -Action Allow -Protocol TCP -LocalPort 12345
  5. 删除防火墙规则 (netsh advfirewall firewall delete rule ...)

    powershellCopy Code
    Remove-NetFirewallRule -DisplayName "MyRule"
  6. 查看防火墙规则 (netsh advfirewall firewall show rule ...)

    powershellCopy Code
    Get-NetFirewallRule -DisplayName "MyRule"
  7. 启用防火墙规则 (netsh advfirewall firewall set rule ... enable=yes)

    powershellCopy Code
    Set-NetFirewallRule -DisplayName "MyRule" -Enabled True
  8. 禁用防火墙规则 (netsh advfirewall firewall set rule ... enable=no)

    powershellCopy Code
    Set-NetFirewallRule -DisplayName "MyRule" -Enabled False
  9. 启用文件和打印机共享防火墙规则 (netsh advfirewall firewall set rule group="File and Printer Sharing" ... enable=yes)

    powershellCopy Code
    Get-NetFirewallRule -Group "File and Printer Sharing" | Set-NetFirewallRule -Enabled True
  10. 启用远程桌面防火墙规则 (netsh advfirewall firewall set rule group="Remote Desktop" ... enable=yes)

    powershellCopy Code
    Get-NetFirewallRule -Group "Remote Desktop" | Set-NetFirewallRule -Enabled True
  11. 重置防火墙设置 (netsh advfirewall reset)

    PowerShell 没有直接的替代命令,需要使用 netsh 命令行执行。

  12. 显示当前防火墙配置文件 (netsh advfirewall show currentprofile)

    powershellCopy Code
    Get-NetFirewallProfile | Format-Table Name, Enabled
  13. 启用当前防火墙配置文件 (netsh advfirewall set currentprofile state on)

    powershellCopy Code
    Set-NetFirewallProfile -Profile (Get-NetConnectionProfile).NetworkCategory -Enabled True
  14. 禁用当前防火墙配置文件 (netsh advfirewall set currentprofile state off)

    powershellCopy Code
    Set-NetFirewallProfile -Profile (Get-NetConnectionProfile).NetworkCategory -Enabled False
  15. 显示所有防火墙配置文件状态 (netsh advfirewall show allprofiles state)

    powershellCopy Code
    Get-NetFirewallProfile | Format-Table Name, Enabled
  16. 设置防火墙策略 (netsh advfirewall set allprofiles firewallpolicy blockinbound,allowoutbound)

    powershellCopy Code
    Set-NetFirewallProfile -Profile Domain, Public, Private -DefaultInboundAction Block -DefaultOutboundAction Allow
  17. 允许ICMP回显请求(Ping)(netsh advfirewall firewall add rule ...)

    powershellCopy Code
    New-NetFirewallRule -DisplayName "Allow Ping" -Protocol ICMPv4 -IcmpType 8 -Action Allow
  18. 显示ICMP回显请求(Ping)规则 (netsh advfirewall firewall show rule ...)

    powershellCopy Code
    Get-NetFirewallRule -DisplayName "Allow Ping"
  19. 启用私有配置文件防火墙 (netsh advfirewall set privateprofile state on)

    powershellCopy Code
    Set-NetFirewallProfile -Profile Private -Enabled True
  20. 启用公共配置文件防火墙 (netsh advfirewall set publicprofile state on)

    powershellCopy Code
    Set-NetFirewallProfile -Profile Public -Enabled True
  21. 启用域配置文件防火墙 (netsh advfirewall set domainprofile state on)

    powershellCopy Code
    Set-NetFirewallProfile -Profile Domain -Enabled True

C:\Users\Administrator>powercfg -help

POWERCFG /命令 [参数]

描述:
  使用户可以控制本地系统上的电源设置。

  有关命令和选项的详细信息,请运行 "POWERCFG /? <COMMAND>"

命令列表:
 POWERCFG  /LIST、/L          列出所有电源方案。

  POWERCFG /QUERY、/Q         显示电源方案的内容。

  POWERCFG /CHANGE、/X        修改当前电源方案中的设置值。

 POWERCFG  /CHANGENAME        修改电源方案的名称和描述。

 POWERCFG  /DUPLICATESCHEME   复制电源方案。

 POWERCFG  /DELETE, /D        删除电源方案。

 POWERCFG  /DELETESETTING     删除电源设置。

 POWERCFG  /SETACTIVE, /S     使系统上的电源方案处于活动状态。

 POWERCFG  /GETACTIVESCHEME   检索当前活动的电源方案。

  POWERCFG /SETACVALUEINDEX   如果系统使用交流电源供电,则设置与电源设置相关联的值。

  POWERCFG /SETDCVALUEINDEX   如果系统使用直流电源供电,则设置与电源设置相关联的值。

 POWERCFG  /IMPORT            从文件中导入所有电源设置。

 POWERCFG  /EXPORT            将电源方案导出到文件。

  POWERCFG /ALIASES           显示所有别名及其相应的 GUID。

 POWERCFG  /GETSECURITYDESCRIPTOR获取与指定的电源设置、电源方案或操作相关联的安全描述符。

 POWERCFG  /SETSECURITYDESCRIPTOR 设置与电源设置、电源方案或操作相关联的安全描述符。

 POWERCFG  /HIBERNATE、/H     启用或禁用休眠功能。

  POWERCFG /AVAILABLESLEEPSTATES、/A报告系统上可用的睡眠状态。

 POWERCFG  /DEVICEQUERY      返回符合指定条件的设备列表。

 POWERCFG  /DEVICEENABLEWAKE  使设备从睡眠状态唤醒系统。

 POWERCFG  /DEVICEDISABLEWAKE 禁止设备从任何睡眠状态唤醒系统。

 POWERCFG  /LASTWAKE          报告有关从上次睡眠转换中唤醒系统的信息。

  POWERCFG /WAKETIMERS        枚举活动的唤醒计时器。

 POWERCFG  /REQUESTS          枚举应用程序和驱动程序的电源请求。

  POWERCFG /REQUESTSOVERRIDE  为特定进程、 服务或驱动程序设置电源请求替代。

 POWERCFG  /ENERGY            分析系统中常见的能量效率和电池使用时间问题。

 POWERCFG  /BATTERYREPORT     生成电池使用情况的报告。

POWERCFG   /SLEEPSTUDY        生成系统电源转换的诊断报告。

  POWERCFG /SYSTEMSLEEPDIAGNOSTICS    系统睡眠诊断报告已弃用且替换为系统电源报告。请使用命令改用 "powercfg /systempowerreport"。

POWERCFG   /SYSTEMPOWERREPORT 生成系统电源转换的诊断报告。

POWERCFG   /POWERTHROTTLING 为应用程序控制电源节流。

 POWERCFG  /PROVISIONINGXML, /PXML    生成包含电源设置覆盖项的 XML 文件。

powercfg /query  //显示电源设置
powercfg /list  //显示电源方案
powercfg /setactive <Scheme_GUID>  //更改电源方案
powercfg /hibernate query  //显示系统休眠状态
powercfg /hibernate on  //启用系统休眠
powercfg /hibernate off  //禁用系统休眠
powercfg /change monitor-timeout-ac 10  //设置交流电源时显示器关闭超时
powercfg /change monitor-timeout-dc 10  //设置电池电源时显示器关闭超时
powercfg /change standby-timeout-ac 20  //设置交流电源时系统待机超时
powercfg /change standby-timeout-dc 20  //设置电池电源时系统待机超时
powercfg /change hibernate-timeout-ac 30  //设置交流电源时系统休眠超时
powercfg /change hibernate-timeout-dc 30  //设置电池电源时系统休眠超时
powercfg /query SCHEME_CURRENT SUB_SLEEP STANDBYIDLE  //查询当前电源方案的待机超时
powercfg /query SCHEME_CURRENT SUB_SLEEP HIBERNATEIDLE  //查询当前电源方案的休眠超时
powercfg /query SCHEME_CURRENT SUB_VIDEO VIDEOIDLE  //查询当前电源方案的显示器关闭超时
powercfg /setacvalueindex SCHEME_CURRENT SUB_SLEEP STANDBYIDLE 1200  //设置交流电源时待机超时为20分钟
powercfg /setdcvalueindex SCHEME_CURRENT SUB_SLEEP STANDBYIDLE 600  //设置电池电源时待机超时为10分钟
powercfg /setacvalueindex SCHEME_CURRENT SUB_SLEEP HIBERNATEIDLE 1800  //设置交流电源时休眠超时为30分钟
powercfg /setdcvalueindex SCHEME_CURRENT SUB_SLEEP HIBERNATEIDLE 1200  //设置电池电源时休眠超时为20分钟
powercfg /setacvalueindex SCHEME_CURRENT SUB_VIDEO VIDEOIDLE 600  //设置交流电源时显示器关闭超时为10分钟
powercfg /setdcvalueindex SCHEME_CURRENT SUB_VIDEO VIDEOIDLE 300  //设置电池电源时显示器关闭超时为5分钟
 
sfc /scannow  //检查系统文件
chkdsk /f /r  //检查磁盘
bootrec /fixmbr  //修复主引导记录
bootrec /fixboot  //修复启动扇区
bootrec /rebuildbcd  //重建BCD
netsh winsock reset  //重置Winsock目录
dism /online /cleanup-image /restorehealth  //修复系统映像
sfc /verifyonly  //仅验证系统文件
sfc /scanfile=<File>  //扫描并修复指定文件
sfc /verifyfile=<File>  //验证指定文件
bcdedit /export C:\BCDBackup  //备份BCD
bcdedit /import C:\BCDBackup  //恢复BCD
bcdedit /set {current} safeboot minimal  //启用安全模式
bcdedit /deletevalue {current} safeboot  //禁用安全模式
dism /online /cleanup-image /checkhealth  //检查系统映像健康状态
dism /online /cleanup-image /scanhealth  //扫描系统映像健康状态
dism /online /cleanup-image /startcomponentcleanup  //清理组件存储
sfc /offbootdir=<Drive> /offwindir=<WindowsDir> /scannow  //在离线模式下检查系统文件
diskpart  //打开磁盘分区实用程序
chkdsk <Drive> /f /x  //强制检查并修复磁盘
msconfig  //打开系统配置实用程序
regedit  //打开注册表编辑器
taskmgr  //打开任务管理器
 
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f  //启用远程桌面
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 1 /f  //禁用远程桌面
qwinsta  //查看远程桌面会话
rwinsta <SessionID>  //断开远程桌面会话
mstsc  //打开远程桌面连接
netstat -an | find "3389"  //检查远程桌面端口是否开放
netsh advfirewall firewall add rule name="Remote Desktop" protocol=TCP dir=in localport=3389 action=allow  //添加远程桌面防火墙规则
netsh advfirewall firewall delete rule name="Remote Desktop"  //删除远程桌面防火墙规则
query user /server:<ServerName>  //查看远程服务器的用户会话
shadow <SessionID>  //监控远程桌面会话
tscon <SessionID> /dest:<SessionID>  //将会话连接到指定会话
tsdiscon <SessionID>  //断开会话
tskill <SessionID>  //终止会话
msg <SessionID> /server:<ServerName> <Message>  //向指定会话发送消息
change logon /disable  //禁用新的远程桌面会话
change logon /enable  //启用新的远程桌面会话
change port /query  //查看远程桌面端口配置
change port /delete <Port>  //删除远程桌面端口配置
change port <NewPort> <OldPort>  //更改远程桌面端口配置

net /?
此命令的语法是:

NET [ ACCOUNTS | COMPUTER | CONFIG | CONTINUE | FILE | GROUP | HELP |HELPMSG | LOCALGROUP | PAUSE | SESSION | SHARE | START |STATISTICS | STOP | TIME | USE | USER | VIEW ]

 

net share  //查看共享文件夹
net share <ShareName>=<Path> /grant:<Username>,full  //创建共享文件夹
net share <ShareName> /delete  //删除共享文件夹
net share <ShareName>=<Path> /grant:<Username>,change  //授予共享文件夹更改权限
net share <ShareName>=<Path> /grant:<Username>,read  //授予共享文件夹读取权限
net share <ShareName>=<Path> /revoke:<Username>  //移除共享文件夹权限
net use  //查看当前连接的网络共享
net use <Drive>: <\\Server\Share>  //连接网络共享
net use <Drive>: /delete  //断开网络共享
net view  //查看网络共享资源
net view \\<ComputerName>  //查看指定计算机的网络共享资源
net session  //查看当前网络会话
net file  //查看打开的文件
net file <ID> /close  //关闭打开的文件
net share /delete /y  //删除所有共享文件夹
net share <ShareName> /users:<Number>  //限制共享文件夹的用户数量
net share <ShareName> /unlimited  //取消共享文件夹的用户数量限制
net share <ShareName> /remark:"<Comment>"  //添加共享文件夹备注
net share <ShareName> /cache:automatic  //设置共享文件夹缓存模式为自动
net share <ShareName> /cache:manual  //设置共享文件夹缓存模式为手动
net share <ShareName> /cache:none  //禁用共享文件夹缓存

NET 命令是一个用于在 Windows 操作系统中管理计算机网络和共享资源的命令行工具。它提供了许多子命令和参数,能够帮助用户管理计算机、网络服务、文件共享、用户账户等。通过 NET 命令,你可以对计算机和网络中的各种服务进行配置、管理和监控。

常见的 NET 命令功能:

  • 管理用户账户和用户组:可以添加、删除、修改用户账户和用户组,配置用户权限。
  • 管理计算机和网络资源:可以共享或停止共享文件和打印机、查看网络连接状态等。
  • 控制网络服务和进程:可以启动、停止或暂停某些服务。
  • 查看统计信息:可以查看网络的使用情况和接口统计。

NET 命令的主要用途:

  1. 网络资源管理

    • 创建和管理文件共享。
    • 连接和断开网络驱动器。
    • 查看和管理计算机的共享资源。
  2. 用户和权限管理

    • 添加、删除、修改本地用户或用户组。
    • 配置用户密码策略和权限设置。
  3. 服务和进程管理

    • 启动和停止计算机上的服务。
    • 暂停或继续正在运行的进程。
  4. 网络统计与诊断

    • 查看网络接口的使用情况和错误统计。
    • 显示网络共享的状态和详细信息。

典型的 NET 命令示例:

  • NET USER:管理用户账户。
  • NET SHARE:创建或删除文件共享。
  • NET START:启动一个服务。
  • NET STOP:停止一个服务。
  • NET STATISTICS:查看网络统计信息。

这些命令是网络管理员、系统管理员和高级用户用于日常管理和故障排查的重要工具。

C:\Users\Administrator>net /?
此命令的语法是:

NET [ ACCOUNTS | COMPUTER | CONFIG | CONTINUE | FILE | GROUP | HELP | HELPMSG | LOCALGROUP | PAUSE | SESSION | SHARE | START |STATISTICS | STOP | TIME | USE | USER | VIEW ]

命令 参数 描述 应用场景
NET ACCOUNTS 显示或修改计算机帐户的密码策略。 用于管理系统的密码策略,适用于安全性要求较高的环境。
NET COMPUTER 显示或配置计算机帐户。 在网络管理和域配置中使用,通常用于设置计算机名称。
NET CONFIG 显示或配置网络参数。 用于网络设备和配置参数的管理,调试网络连接问题。
NET CONTINUE 恢复之前被暂停的共享资源或进程。 用于恢复因故暂停的共享或进程,适用于共享文件和打印机。
NET FILE 显示或删除共享文件。 用于管理文件共享,特别是当文件被锁定或需要删除时。
NET GROUP 显示、添加或删除用户组。 用于管理用户组及其成员,适用于权限和访问控制的配置。
NET HELP 显示关于 NET 命令的帮助信息。 用于查找 NET 命令的使用说明和参数选项,适合新用户使用。
NET HELPMSG 显示错误消息的帮助信息。 用于诊断网络命令错误,尤其是在出现错误代码时。
NET LOCALGROUP 显示、添加或删除本地计算机上的用户组。 用于本地用户组管理,通常用于单机或局域网中。
NET PAUSE 暂停当前的进程或服务。 用于手动暂停进程,常用于调试和临时中断操作。
NET SESSION 显示或管理服务器的会话。 用于服务器端会话管理,查看或结束用户会话。
NET SHARE 创建或删除文件共享。 用于共享文件夹或打印机,适用于文件服务器的配置和管理。
NET START 启动指定的服务或程序。 用于启动服务,常用于网络服务、计算机服务的管理。
NET STATISTICS 显示网络接口统计信息。 用于查看网络流量和错误,诊断网络问题。
NET STOP 停止正在运行的服务或程序。 用于停止服务,常用于需要停机维护时。
NET TIME 显示或设置计算机时间。 用于同步计算机时间,适合跨时区管理或网络同步。
NET USE 显示、连接或断开网络驱动器。 用于映射或断开网络驱动器,适合网络存储配置。
NET USER 显示、添加或删除用户账户。 用于管理用户账户,适合用户权限和访问控制配置。
NET VIEW 显示共享资源的状态或信息。 用于查看共享资源的详细信息,帮助网络共享管理。

NET 命令的详细示例以及应用场景:

命令 示例命令 描述 应用场景
NET ACCOUNTS NET ACCOUNTS 显示或修改计算机帐户的密码策略。 用于管理计算机的密码复杂度、最小密码长度、锁定策略等,适用于增强安全性。
NET COMPUTER NET COMPUTER \\COMPUTERNAME /ADD 添加或删除计算机帐户到域中。 用于在域环境中管理计算机帐户,特别是域控制器之间的计算机管理。
NET CONFIG NET CONFIG WORKSTATION 显示或修改计算机的网络配置。 用于查看和调整计算机的网络配置,特别是工作站模式下的设置。
NET CONTINUE NET CONTINUE 恢复已经暂停的服务或进程。 用于恢复因故暂停的服务或进程,常见于文件共享服务、打印服务等。
NET FILE NET FILE 显示打开的文件连接及其状态。 用于检查和管理网络共享中被打开的文件,适合在文件服务器上管理文件使用。
NET GROUP NET GROUP "GroupName" /ADD 显示、添加或删除用户组。 用于管理本地或域用户组的成员,配置组权限等。
NET HELP NET HELP 显示关于 NET 命令的帮助信息。 用于查找有关 NET 命令的用法和可用选项。
NET HELPMSG NET HELPMSG 2245 显示指定错误消息的详细信息。 用于查看错误代码对应的消息,帮助故障排查。
NET LOCALGROUP NET LOCALGROUP "Administrators" /ADD 显示、添加或删除本地计算机上的用户组。 用于管理本地计算机上的用户组,适用于单机或局域网环境。
NET PAUSE NET PAUSE 暂停指定的服务或进程。 用于暂停某些服务或进程,适合调试、临时停止服务等场景。
NET SESSION NET SESSION 显示网络会话的信息。 用于查看服务器上的活跃用户会话,帮助诊断会话问题。
NET SHARE NET SHARE SHARED_FOLDER=C:\Data 创建、删除或管理文件共享。 用于共享文件夹、打印机等资源,适用于文件服务器或共享资源的管理。
NET START NET START "ServiceName" 启动指定的服务或程序。 用于启动系统服务,适用于需要手动启动的网络服务。
NET STATISTICS NET STATISTICS WORKSTATION 显示计算机或工作站的网络统计信息。 用于查看网络接口的使用情况,诊断网络性能和流量。
NET STOP NET STOP "ServiceName" 停止指定的服务或进程。 用于停止服务,适用于需要停机维护的场景。
NET TIME NET TIME \\Server /SET 显示或设置计算机时间。 用于同步计算机与网络时间,适合跨时区的环境或需要时间同步的计算机。
NET USE NET USE Z: \\Server\Share 连接或断开网络驱动器。 用于映射或断开网络驱动器,适合访问远程文件服务器或共享资源。
NET USER NET USER "username" /ADD 显示、添加、删除用户账户。 用于管理计算机上的用户账户,适用于权限设置和用户管理。
NET VIEW NET VIEW \\ComputerName 显示计算机或服务器的共享资源。 用于查看计算机共享资源,帮助网络文件和打印共享的管理。

解释:

  • NET ACCOUNTS:用于管理计算机的帐户策略,如密码复杂度、密码过期时间、锁定策略等。
  • NET COMPUTER:用于在域环境中管理计算机帐户,可以添加或删除计算机帐户。
  • NET CONFIG:用来显示和配置计算机的网络配置,适用于不同的网络配置场景。
  • NET CONTINUE:用于恢复已经暂停的服务或进程,常见于文件共享等场景。
  • NET FILE:显示网络中打开的文件资源,便于查看和管理共享文件的使用情况。
  • NET GROUP:用于管理计算机上的用户组,可以添加、删除和查看用户组信息。
  • NET HELP:获取命令的帮助信息,适合初学者了解命令的使用方法。
  • NET LOCALGROUP:用于管理本地用户组,适合在单机或局域网环境中管理权限。
  • NET PAUSE:暂停服务或进程,适用于临时中断操作。
  • NET SESSION:查看和管理服务器上的用户会话,帮助诊断网络会话问题。
  • NET SHARE:创建和管理文件共享,适用于文件服务器的管理。
  • NET START:启动指定的服务,适用于网络服务或系统服务的手动启动。
  • NET STATISTICS:查看网络统计信息,帮助诊断网络性能。
  • NET STOP:停止服务,适用于需要停机的服务管理。
  • NET TIME:同步计算机时间,适用于分布式环境中的时间同步。
  • NET USE:连接或断开网络驱动器,适用于访问远程共享资源。
  • NET USER:管理计算机上的用户账户,适用于用户权限和账户管理。
  • NET VIEW:查看共享资源,帮助网络资源的访问和管理。

这些 NET 命令的子命令可以帮助系统管理员高效地管理 Windows 系统的网络和用户,进行服务、文件、时间、帐户等资源的配置与维护。


C:\Users\Administrator>NET ACCOUNTS /?

选项 /? 未知。

此命令的语法是:  NET ACCOUNTS[/FORCELOGOFF:{minutes | NO}] [/MINPWLEN:length][/MAXPWAGE:{days | UNLIMITED}] [/MINPWAGE:days] [/UNIQUEPW:number] [/DOMAIN]

请键入 NET HELPMSG 3506 以获得更多的帮助。

C:\Users\Administrator>NET COMPUTER /?

选项 /? 未知。

此命令的语法是:  NET COMPUTER\\computername {/ADD | /DEL}

请键入 NET HELPMSG 3506 以获得更多的帮助。

C:\Users\Administrator>NET CONFIG /?

选项 /? 未知。

此命令的语法是:  NET CONFIG[SERVER | WORKSTATION]

请键入 NET HELPMSG 3506 以获得更多的帮助。

C:\Users\Administrator>NET CONTINUE /?
选项 /? 未知。

此命令的语法是:

NET CONTINUE   service

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET FILE /?
选项 /? 未知。

此命令的语法是:

NET FILE   [id [/CLOSE]]

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET GROUP /?
选项 /? 未知。

此命令的语法是:

NET GROUP
[groupname [/COMMENT:"text"]] [/DOMAIN]
groupname {/ADD [/COMMENT:"text"] | /DELETE}  [/DOMAIN]
groupname username [...] {/ADD | /DELETE} [/DOMAIN]

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET HELP /?
选项 /? 未知。

此命令的语法是:

NET HELP    command  -或-NET command /HELP

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET LOCALGROUP /?
选项 /? 未知。

此命令的语法是:

NET LOCALGROUP   [groupname [/COMMENT:"text"]] [/DOMAIN]
groupname {/ADD [/COMMENT:"text"] | /DELETE}  [/DOMAIN]
groupname name [...] {/ADD | /DELETE} [/DOMAIN]

请键入 NET HELPMSG 3506 以获得更多的帮助。

 

C:\Users\Administrator>NET PAUSE /?
选项 /? 未知。

此命令的语法是:

NET PAUSE   service

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET SESSION /?
选项 /? 未知。

此命令的语法是:

NET SESSION   [\\computername] [/DELETE] [/LIST]

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET SHARE /?
选项 /? 未知。

此命令的语法是:

NET SHARE
sharename
 sharename=drive:path [/GRANT:user,[READ | CHANGE | FULL]]
                               [/USERS:number | /UNLIMITED]
                               [/REMARK:"text"]
                               [/CACHE:Manual | Documents| Programs | BranchCache | None]
 sharename [/USERS:number | /UNLIMITED]
                    [/REMARK:"text"]
                    [/CACHE:Manual | Documents | Programs | BranchCache | None]
          {sharename | devicename | drive:path} /DELETE
          sharename \\computername /DELETE

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET START /?
选项 /? 未知。

此命令的语法是:

NET START
[service]

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET STATISTICS /?
选项 /? 未知。

此命令的语法是:

NET STATISTICS  [WORKSTATION]

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET STOP /?
选项 /? 未知。

此命令的语法是:

NET STOP
service

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET TIME /?
选项 /? 未知。

此命令的语法是:

NET TIME   [\\computername | /DOMAIN[:domainname] | /RTSDOMAIN[:domainname]] [/SET]

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET USE /?
选项 /? 未知。

此命令的语法是:

NET USE
[devicename | *] [\\computername\sharename[\volume] [password | *]]
        [/USER:[domainname\]username]
        [/USER:[dotted domain name\]username]
        [/USER:[username@dotted domain name]
        [/SMARTCARD]
        [/SAVECRED]
        [/REQUIREINTEGRITY]
        [/REQUIREPRIVACY]
        [/WRITETHROUGH]
        [/TCPPORT:{0-65535}]
        [/QUICPORT:{0-65535}]
        [/RDMAPORT:{0-65535}]
        [/TRANSPORT:{TCP | QUIC} [/SKIPCERTCHECK]]
        [/REQUESTCOMPRESSION:{YES | NO}]
        [/BLOCKNTLM]
        [/GLOBAL]
        [[/DELETE] [/GLOBAL]]]

NET USE {devicename | *} [password | *] /HOME

NET USE [/PERSISTENT:{YES | NO}]

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET USER /?
选项 /? 未知。

此命令的语法是:

NET USER  [username [password | *] [options]] [/DOMAIN]
username {password | *} /ADD [options] [/DOMAIN]
username [/DELETE] [/DOMAIN]
 username [/TIMES:{times | ALL}]
 username [/ACTIVE: {YES | NO}]

请键入 NET HELPMSG 3506 以获得更多的帮助。


C:\Users\Administrator>NET VIEW /?
选项 /? 未知。

此命令的语法是:

NET VIEW   [\\computername [/CACHE] | [/ALL] | /DOMAIN[:domainname]]

请键入 NET HELPMSG 3506 以获得更多的帮助。


Windows 运维命令|按细分领域汇总(netsh /wmic/net /powershell 配套,适合巡检、排错、安全审计)

分类:网络、账号权限、服务进程、磁盘存储、系统信息、防火墙、域管理、硬件驱动、日志诊断、共享与远程、组策略、文件批量运维

格式:用途分类 | 命令 | 简要描述

一、网络配置 & 网络诊断(netsh 主力)

命令 描述
ipconfig /all 查看所有网卡完整 IP、MAC、DNS、主机名
ipconfig /release 释放 DHCP IPv4 地址
ipconfig /renew 重新获取 DHCP 地址
ipconfig /flushdns 清空本地 DNS 缓存
ipconfig /displaydns 查看本地 DNS 缓存条目
ping 连通性、延迟测试
tracert 路由追踪,定位断网节点
pathping 路由 + 丢包综合探测
nslookup DNS 解析查询
arp -a ARP 表,IP-MAC 映射,排查 ARP 欺骗
route print 查看系统路由表
netstat -ano 查看端口监听、进程 PID,排查端口占用
netsh interface ipv4 show interfaces IPv4 网卡列表
netsh interface ipv4 set address 静态设置 IP / 网关
netsh interface ipv4 set dnsservers 设置 DNS 服务器
netsh interface ipv6 show addresses 查看 IPv6 地址
netsh wlan show profiles 无线 WiFi 配置文件查看
netsh wlan show drivers 无线网卡驱动信息
netsh lan show interfaces 有线网卡信息
netsh winsock reset 重置 Winsock 网络套接字(网络异常修复)
netsh int ip reset 重置 TCP/IP 协议栈

二、账号、本地组、域账号管理(net 系列)

命令 描述
net user 列出本地所有用户
net user username password 新建 / 修改本地账号密码
net user username /active:yes/no 启用 / 禁用账号
net user username /comment:"备注" 设置账号备注
net localgroup 查看本地安全组
net localgroup administrators user /add 把用户加入管理员组
net localgroup administrators user /delete 从管理员组移除用户
net group AD 域全局组查询(需要域环境)
net group "组名" /add 域内新建组
net accounts 本地账号密码策略查看
nltest /sc_verify:domain.com 验证计算机与域的信任通道
netdom resetpwd 重置域机器账户密码,修复域信任断开
netdom join 主机加入 AD 域

三、共享、远程访问、文件共享

命令 描述
net view \\ip 查看目标主机共享列表
net use Z: \\ip\share 映射网络共享盘
net use Z: /delete 断开网络映射盘
net share 查看本机所有共享资源
net share sharename /delete 删除本机共享
mstsc 远程桌面客户端
qwinsta 查看远程桌面会话
rwinsta sessionid 注销远程会话

四、服务、进程、开机项

命令 描述
tasklist 列出正在运行进程
taskkill /F /PID xxx 强制杀死指定 PID 进程
taskkill /IM notepad.exe /F 按程序名杀进程
sc query 查询系统服务状态
sc start/stop 服务名 启动 / 停止服务
sc config 服务名 start= auto 设置服务开机自启
wmic service get name,state,startmode wmic 批量导出服务信息
wmic startup get caption,command 查看开机自启项

五、防火墙(netsh advfirewall)

命令 描述
netsh advfirewall show allprofiles 查看所有防火墙配置文件状态
netsh advfirewall set allprofiles state on/off 全局开关防火墙
netsh advfirewall firewall add rule 新增防火墙出入站规则
netsh advfirewall reset 重置防火墙为默认策略

六、磁盘、存储、文件系统

命令 描述
wmic logicaldisk get name,size,freespace 查看磁盘容量剩余空间
diskpart 磁盘分区管理工具(创建分区、格式化、分配盘符)
chkdsk C: /f /r 磁盘检查修复坏道与文件错误
compact NTFS 文件压缩
cipher EFS 加密文件管理
fsutil 文件系统底层工具(NTFS 稀疏文件、USN 日志)

七、系统信息、硬件、版本查询

命令 描述
systeminfo 完整系统信息:OS 版本、补丁、主机名、内存、网卡
wmic cpu get name,numberofcores CPU 信息
wmic memorychip get devicelocator,capacity 内存硬件信息
wmic bios get manufacturer,version BIOS 信息
wmic product get name,version 查看已安装软件列表
winver 快速查看 Windows 版本号

八、系统修复、SYS 维护命令

命令 描述
sfc /scannow 系统文件完整性扫描修复
DISM /Online /Cleanup-Image /RestoreHealth 修复系统镜像源,配合 sfc 使用
bcdedit BCD 引导配置,修复系统启动项
shutdown /s /t 30 30 秒后关机
shutdown /r /t 0 立刻重启

九、事件日志、审计诊断

命令 描述
wevtutil qe System 查询系统事件日志
wevtutil qe Security 查询安全审计日志
wevtutil epl System C:\system.evtx 导出系统日志保存文件

十、PowerShell 等价替换(运维常用,对应旧 netsh/wmic)

PowerShell 命令 对应传统 CMD 功能
Get-NetIPAddress ipconfig
Get-NetAdapter 网卡信息 netsh lan
Get-Service sc query 查看服务
Get-Process tasklist
Get-WmiObject Win32_LogicalDisk wmic 磁盘查询
Get-LocalUser net user
Get-LocalGroupMember net localgroup 查询组成员

十一、安全审计专项(漏洞巡检)

命令 描述      
`wmic service get name,pathname,startmode findstr /i "Auto" findstr /v "C:\Windows\" findstr /i /v """` 查找无引号服务路径漏洞(可信任服务路径提权)
auditpol /get /category:* 查看本地安全审计策略      
quser 查看当前登录用户

十二、任务计划程序 运维

命令 描述
schtasks /query /fo table /nh 查看本机所有任务计划(无表头输出)
schtasks /query /v 详细查看任务计划,包含触发器、运行用户
schtasks /create /tn "TestTask" /tr "C:\test.exe" /sc daily /st 10:00 创建每日定时任务
schtasks /run /tn "TestTask" 手动立即执行指定任务
schtasks /end /tn "TestTask" 终止正在运行的任务
schtasks /delete /tn "TestTask" /f 强制删除任务,不弹窗确认
schtasks /change /tn "TestTask" /disable 禁用任务计划

十三、证书管理(服务器、SSL、认证排查)

命令 描述
certmgr.msc 打开证书管理器图形界面
certutil -store My 查看本机个人证书存储
certutil -store Root 查看系统根证书
certutil -verify cert.cer 验证证书有效性
certutil -hashfile file.exe SHA256 计算文件 SHA256 哈希,校验文件完整性
certutil -dump cert.cer 导出证书详细信息(序列号、有效期、密钥用途)

十四、打印服务运维

命令 描述
printui.exe /s 打开打印服务器属性窗口
wmic printer get name,default,portname 查看本机打印机列表、默认打印机
net stop spooler 停止打印后台服务
net start spooler 启动打印后台服务(打印卡住常用)
del /q C:\Windows\System32\spool\PRINTERS\* 清空打印队列(先停 spooler)

十五、注册表操作(CMD)

命令 描述
reg query "HKLM\Software\Microsoft\Windows\CurrentVersion\Run" 查询开机自启注册表项
reg add "HKLM\XXX" /v key /t REG_SZ /d "value" /f 新增 / 修改注册表键值,无需确认
reg delete "HKLM\XXX" /v key /f 删除注册表键值
reg export "HKLM\XXX" C:\reg_backup.reg 导出注册表分支备份
reg import C:\reg_backup.reg 导入注册表备份文件

十六、RDP / 终端会话深度管理

命令 描述
quser 查看本机已登录用户会话
qwinsta 查询所有远程桌面会话 ID
rwinsta 会话ID 注销指定会话
tscon 会话ID /dest:console 将会话切换到控制台
tsdiscon 会话ID 断开远程会话(不注销程序)
query termserver 查询网络内终端服务器

十七、性能 & 资源监控(CMD 原生)

命令 描述
typeperf "\Processor(_Total)\% User Time" 实时查看 CPU 用户使用率
typeperf "\Memory\Available Bytes" 监控可用内存
typeperf "\PhysicalDisk(_Total)\% Disk Time" 磁盘繁忙度监控
logman 创建、管理性能计数器日志,长期采集性能数据
relog 处理导出的性能日志文件

十八、驱动管理

命令 描述
pnputil /enum-drivers 枚举所有已安装驱动(Win10/11)
pnputil /add-driver xxx.inf /subdirs /install 批量安装驱动
pnputil /delete-driver oemxx.inf /uninstall /force 强制卸载驱动
wmic path win32_driver get name,version,manufacturer wmic 查看驱动基础信息

十九、WMIC 进阶查询(巡检审计专用)

命令 描述
wmic qfe get hotfixid,installedon 查看系统已安装 Windows 补丁
wmic os get caption,version,installDate 操作系统版本 + 安装时间
wmic volume get driveletter,capacity,freespace 所有卷容量信息,含隐藏分区
wmic process get name,executablepath,pid 进程 + 可执行文件路径
wmic nic get name,macaddress,ipenabled 网卡 + MAC 地址批量导出

二十、文件 / 目录高级运维

命令 描述
robocopy 高级文件复制,支持断点、增量、镜像目录(替代 xcopy)
takeown /f C:\test\* /r /d y 获取目录所有权
icacls C:\test /grant administrators:F /t 递归给管理员完全控制权限
icacls C:\test /reset /t 重置目录 ACL 权限
attrib -s -h -r C:\test\* /s 批量去除系统、隐藏、只读属性
where notepad.exe 查找程序所在路径

二十一、PowerShell 运维补充(高级巡检、安全)

PowerShell 命令 功能描述
Get-ScheduledTask 获取任务计划
Get-Certificate -CertStoreLocation Cert:\LocalMachine\My 读取本机证书
Get-Printer 获取打印机列表
Get-Acl C:\test 查看文件 / 目录 ACL 权限
Get-WinEvent -LogName System 读取系统事件日志,比 wevtutil 更灵活
Get-PnpDevice 查看所有即插即用硬件设备
Get-MpComputerStatus 查看 Windows Defender 状态
New-SelfSignedCertificate 生成自签名证书

二十二、AD 域运维补充(域控 / 域内主机)

命令 描述
dsquery user 查询 AD 域用户
dsquery computer 查询 AD 域内计算机对象
dsget user "CN=xxx,OU=xxx" -email -display 读取域用户属性
gpresult /r 查看当前生效的组策略(rsop 替代)
gpupdate /force 强制刷新组策略
repadmin /showrepl 域控之间复制状态检查(域控专用)
dcdiag 域控制器综合诊断工具

二十三、安全审计补充

命令 描述
auditpol /set /category:"Account Logon" /success:enable /failure:enable 开启账户登录审计策略
accesschk.exe Sysinternals 工具,检查文件 / 注册表权限(微软工具包)
autorsc.exe Sysinternals,查看全部开机自启项(驱动、服务、计划任务)

二十四、Sysinternals 核心工具(微软官方,运维应急高频)

命令 描述
procexp.exe 增强版任务管理器,查看进程树、句柄、DLL、文件 / 注册表占用,定位锁文件
procmon.exe 进程监视器,实时捕获文件、注册表、网络、进程的全部读写操作,疑难问题溯源
tcpview.exe 图形化查看所有 TCP/UDP 连接、进程 PID,替代 netstat
autoruns.exe 查看全链路自启:驱动、服务、计划任务、注册表、WMI、插件,恶意程序排查首选
accesschk.exe 检查文件、注册表、服务、对象的权限,快速发现权限过宽风险
pslist.exe 命令行列出进程树,支持查看线程、内存信息
psloggedon.exe 查看本地 + 网络登录的用户,排查异常远程登录
psfile.exe 查看本机被远程打开的文件,排查文件占用
psservice.exe 命令行管理 Windows 服务,比 sc 功能更强
pskill.exe 远程杀进程,支持对局域网主机执行
pssuspend.exe 暂停 / 恢复进程(不杀死,适合临时冻结异常程序)

二十五、句柄、DLL、文件占用排查

命令 描述
tasklist /m 列出所有进程加载的 DLL 模块
tasklist /m:xxx.dll 查找哪个进程加载了指定 dll 文件
fltmc filters 查看文件系统微筛选器(杀毒、文件加密驱动)
fltmc instances 查看筛选器挂载实例,排查文件拦截问题
openfiles /local on 开启本地文件句柄追踪(需要重启生效)
openfiles /query 查询当前被打开的文件句柄,定位文件被占用

二十六、LSA、本地安全、凭据管理

命令 描述
rundll32 keymgr.dll,KRShowKeyMgr 打开凭据管理器图形界面(保存的网络账号密码)
vaultcmd /list 命令行查看 Windows 凭据库内容
vaultcmd /deletecreds 删除保存的凭据
secpol.msc 本地安全策略图形界面
secedit /export /cfg C:\secpolicy.inf 导出本地安全策略配置
secedit /configure /db secedit.sdb /cfg C:\secpolicy.inf 导入安全策略
reg.exe query HKLM\SECURITY\Policy\Secrets LSA 机密项(高权限,默认 system 才能读取)

二十七、WMI 事件查询、WMI 运维

命令 描述
wmic process where name="notepad.exe" get processid,executablepath 过滤指定进程信息
wmic nicconfig get ipaddress,subnetmask,gateway 网卡 IP 配置批量导出
wmic environment get name,value,username 查看系统 & 用户环境变量
wmic computersystem get totalphysicalmemory,numberoflogicalprocessors 整机内存、逻辑 CPU 数量
wmic pagefile get name,initialsize,maximumsize 查看虚拟内存(页面文件)配置

二十八、NTFS 底层、权限、数据流、配额

命令 描述
fsutil usn readjournal C: 读取 NTFS USN 变更日志,文件新增删除溯源(应急取证)
fsutil reparsepoint query C:\test 查询符号链接 / 重解析点,排查目录劫持
fsutil file createnew C:\zero.bin 1048576 快速创建指定大小空文件
fsutil quota query C: 查看 NTFS 磁盘配额设置
dir /r 查看 NTFS 备用数据流(ADS,恶意文件隐藏常用)

二十九、Windows 备份、VSS 卷影副本

命令 描述
vssadmin list shadows 列出所有卷影副本(系统还原点)
vssadmin list writers 查看 VSS 写入器状态,备份失败排查
vssadmin list providers 查看 VSS 提供程序
wbadmin get versions 查看 Windows 备份历史版本
wbadmin start backup -backuptarget:D: -include:C: 执行 C 盘备份到 D 盘

三十、虚拟化(Hyper-V 主机 CMD/PowerShell)

命令 描述
bcdedit /set hypervisorlaunchtype auto 开启 Hyper-V 虚拟机监控程序
bcdedit /set hypervisorlaunchtype off 关闭 Hyper-V(解决 WSL/VMware 冲突)
Get-VM PowerShell,列出 Hyper-V 虚拟机
Get-VMSwitch 查看 Hyper-V 虚拟交换机
Start-VM -Name "VM01" PowerShell 启动虚拟机

三十一、PowerShell 安全 & 取证补充

PowerShell 命令 功能描述
Get-MpThreatDetection 查看 Defender 威胁检测记录
Get-MpPreference 查看 Defender 杀毒配置
Get-WmiObject -Class Win32_EventLogFile 获取事件日志文件位置与大小
Get-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" 查看当前用户开机自启项
Get-CimInstance Win32_NetworkConnection 查看当前网络共享连接,替代 net use
Get-CimInstance Win32_PageFileUsage 页面文件使用情况

三十二、网络高级补充(TCP 卸载、RSS、QoS)

命令 描述
netsh interface tcp show global 查看 TCP 全局参数(自动调优、RSS)
netsh interface tcp set global autotuninglevel=normal 设置 TCP 自动调优
netsh int tcp show chimneystate 查看 TCP chimney 卸载状态
netsh qos show policy 查看 QoS 流量控制策略

三十三、终端服务 / 远程高级

命令 描述
change logon /disable 禁止新用户登录服务器(维护模式)
change logon /enable 恢复允许登录
change port COM 端口映射,串口重定向(RDP 串口穿透)

三十四、系统语言、区域、时区

命令 描述
tzutil /g 查看当前时区
tzutil /s "China Standard Time" 设置中国标准时区
control intl.cpl 打开区域设置面板

三十五、WSL 子系统运维

命令 描述
wsl --list --verbose 列出 WSL 发行版 + 运行状态
wsl --shutdown 全部关闭 WSL 实例
wsl --terminate Ubuntu 终止指定 WSL 发行版
wsl --set-default-version 2 设置 WSL 默认版本

 

二十四、Sysinternals 核心工具(微软官方,运维应急高频)

命令 描述
procexp.exe 增强版任务管理器,查看进程树、句柄、DLL、文件 / 注册表占用,定位锁文件
procmon.exe 进程监视器,实时捕获文件、注册表、网络、进程的全部读写操作,疑难问题溯源
tcpview.exe 图形化查看所有 TCP/UDP 连接、进程 PID,替代 netstat
autoruns.exe 查看全链路自启:驱动、服务、计划任务、注册表、WMI、插件,恶意程序排查首选
accesschk.exe 检查文件、注册表、服务、对象的权限,快速发现权限过宽风险
pslist.exe 命令行列出进程树,支持查看线程、内存信息
psloggedon.exe 查看本地 + 网络登录的用户,排查异常远程登录
psfile.exe 查看本机被远程打开的文件,排查文件占用
psservice.exe 命令行管理 Windows 服务,比 sc 功能更强
pskill.exe 远程杀进程,支持对局域网主机执行
pssuspend.exe 暂停 / 恢复进程(不杀死,适合临时冻结异常程序)

二十五、句柄、DLL、文件占用排查

命令 描述
tasklist /m 列出所有进程加载的 DLL 模块
tasklist /m:xxx.dll 查找哪个进程加载了指定 dll 文件
fltmc filters 查看文件系统微筛选器(杀毒、文件加密驱动)
fltmc instances 查看筛选器挂载实例,排查文件拦截问题
openfiles /local on 开启本地文件句柄追踪(需要重启生效)
openfiles /query 查询当前被打开的文件句柄,定位文件被占用

二十六、LSA、本地安全、凭据管理

命令 描述
rundll32 keymgr.dll,KRShowKeyMgr 打开凭据管理器图形界面(保存的网络账号密码)
vaultcmd /list 命令行查看 Windows 凭据库内容
vaultcmd /deletecreds 删除保存的凭据
secpol.msc 本地安全策略图形界面
secedit /export /cfg C:\secpolicy.inf 导出本地安全策略配置
secedit /configure /db secedit.sdb /cfg C:\secpolicy.inf 导入安全策略
reg.exe query HKLM\SECURITY\Policy\Secrets LSA 机密项(高权限,默认 system 才能读取)

二十七、WMI 事件查询、WMI 运维

命令 描述
wmic process where name="notepad.exe" get processid,executablepath 过滤指定进程信息
wmic nicconfig get ipaddress,subnetmask,gateway 网卡 IP 配置批量导出
wmic environment get name,value,username 查看系统 & 用户环境变量
wmic computersystem get totalphysicalmemory,numberoflogicalprocessors 整机内存、逻辑 CPU 数量
wmic pagefile get name,initialsize,maximumsize 查看虚拟内存(页面文件)配置

二十八、NTFS 底层、权限、数据流、配额

命令 描述
fsutil usn readjournal C: 读取 NTFS USN 变更日志,文件新增删除溯源(应急取证)
fsutil reparsepoint query C:\test 查询符号链接 / 重解析点,排查目录劫持
fsutil file createnew C:\zero.bin 1048576 快速创建指定大小空文件
fsutil quota query C: 查看 NTFS 磁盘配额设置
dir /r 查看 NTFS 备用数据流(ADS,恶意文件隐藏常用)

二十九、Windows 备份、VSS 卷影副本

命令 描述
vssadmin list shadows 列出所有卷影副本(系统还原点)
vssadmin list writers 查看 VSS 写入器状态,备份失败排查
vssadmin list providers 查看 VSS 提供程序
wbadmin get versions 查看 Windows 备份历史版本
wbadmin start backup -backuptarget:D: -include:C: 执行 C 盘备份到 D 盘

三十、虚拟化(Hyper-V 主机 CMD/PowerShell)

命令 描述
bcdedit /set hypervisorlaunchtype auto 开启 Hyper-V 虚拟机监控程序
bcdedit /set hypervisorlaunchtype off 关闭 Hyper-V(解决 WSL/VMware 冲突)
Get-VM PowerShell,列出 Hyper-V 虚拟机
Get-VMSwitch 查看 Hyper-V 虚拟交换机
Start-VM -Name "VM01" PowerShell 启动虚拟机

三十一、PowerShell 安全 & 取证补充

PowerShell 命令 功能描述
Get-MpThreatDetection 查看 Defender 威胁检测记录
Get-MpPreference 查看 Defender 杀毒配置
Get-WmiObject -Class Win32_EventLogFile 获取事件日志文件位置与大小
Get-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" 查看当前用户开机自启项
Get-CimInstance Win32_NetworkConnection 查看当前网络共享连接,替代 net use
Get-CimInstance Win32_PageFileUsage 页面文件使用情况

三十二、网络高级补充(TCP 卸载、RSS、QoS)

命令 描述
netsh interface tcp show global 查看 TCP 全局参数(自动调优、RSS)
netsh interface tcp set global autotuninglevel=normal 设置 TCP 自动调优
netsh int tcp show chimneystate 查看 TCP chimney 卸载状态
netsh qos show policy 查看 QoS 流量控制策略

三十三、终端服务 / 远程高级

命令 描述
change logon /disable 禁止新用户登录服务器(维护模式)
change logon /enable 恢复允许登录
change port COM 端口映射,串口重定向(RDP 串口穿透)

三十四、系统语言、区域、时区

命令 描述
tzutil /g 查看当前时区
tzutil /s "China Standard Time" 设置中国标准时区
control intl.cpl 打开区域设置面板

三十五、WSL 子系统运维

命令 描述
wsl --list --verbose 列出 WSL 发行版 + 运行状态
wsl --shutdown 全部关闭 WSL 实例
wsl --terminate Ubuntu 终止指定 WSL 发行版
wsl --set-default-version 2 设置 WSL 默认版本

三十六、WinRM 远程管理(跨主机远程执行命令,服务器批量运维)

命令 描述
winrm quickconfig 快速配置本机 WinRM,开启远程管理(服务器远程运维)
winrm enumerate winrm/config/listener 查看 WinRM 侦听器配置(IP、端口、协议)
winrm get winrm/config 查看 WinRM 全局配置(认证、超时、内存限制)
winrm set winrm/config/service @{AllowUnencrypted="true"} 允许非加密传输(测试环境,生产不推荐)
winrs -r:http://192.168.1.100:5985 cmd 远程连接目标主机,打开 CMD 交互终端
winrs -r:http://192.168.1.100:5985 powershell 远程调用目标 PowerShell

三十七、DCOM / COM 组件 运维与排查

命令 描述
dcomcnfg 打开组件服务(DCOM 图形管理界面)
reg query HKCR\CLSID 查询 COM 组件 CLSID 注册表项
reg query HKCR\AppID 查询 DCOM 应用 ID 配置
wmic path win32_dcomapplication get name,appid 批量列出 DCOM 应用信息

三十八、组件存储 & Windows 组件(DISM 进阶、可选功能)

命令 描述
DISM /Online /Get-Features 查看系统全部可选 Windows 功能(IIS、Telnet、SMB1 等)
DISM /Online /Enable-Feature /FeatureName:IIS-WebServerRole /All 在线安装 Windows 可选功能
DISM /Online /Disable-Feature /FeatureName:TelnetClient 关闭指定系统组件
DISM /Online /Get-Packages 查看系统已安装 CBS 软件包
DISM /Online /Get-Drivers 查看系统内第三方驱动包

三十九、SMB 文件共享高级运维(SMB1/2/3 协议管理)

命令 描述
Get-SmbServerConfiguration PowerShell:查看 SMB 服务器全局配置
Set-SmbServerConfiguration -EnableSMB1Protocol $false PowerShell 关闭 SMB1 协议(安全加固)
Get-SmbSession 查看当前 SMB 客户端会话
Get-SmbOpenFile 查看 SMB 远程打开的文件句柄
net session 查看当前本机的 SMB 网络会话
net session \\192.168.1.100 /delete 断开指定 IP 的 SMB 会话

四十、事件日志高级操作(wevtutil 进阶)

命令 描述
wevtutil gl Security 查看安全日志的日志属性(最大大小、覆盖策略)
wevtutil sl Security /ms:104857600 修改安全日志最大容量为 100MB
wevtutil cl System 清空系统事件日志(审计场景慎用)
wevtutil qe Application /q:"*[System[TimeCreated[@SystemTime>='2026-09-01T00:00:00Z']]]" /f:text 按时间范围筛选应用日志

四十一、文件高级检索、目录对比、硬链接

命令 描述
forfiles /p C:\test /s /m *.log /d -7 /c "cmd /c del @path" 批量删除 7 天前日志文件,定时清理常用
mklink /D C:\link D:\source 创建目录符号链接
mklink /H C:\file.txt D:\file.txt 创建文件硬链接
mklink /J C:\junction D:\source 创建目录联接(Junction)
fc file1.txt file2.txt 对比两个文本文件差异
fc /b bin1.bin bin2.bin 二进制文件比对

四十二、性能计数器高级、任务管理底层

命令 描述
logman create counter perf_log -c "\Processor(_Total)\% Processor Time" -o C:\perf.blg 新建性能计数器采集任务
logman start perf_log 启动性能采集
logman stop perf_log 停止采集
tasklist /v 详细模式查看进程,包含用户名、会话、窗口标题
tasklist /svc 查看进程对应的服务(多服务共用进程如 svchost)

四十三、凭据、LSA 防护、安全策略进阶

命令 描述
powershell Get-ItemProperty 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa' 查看 LSA 保护相关注册表配置
secedit /analyze /db secedit.sdb /cfg C:\secpolicy.inf 安全策略基线比对分析
auditpol /list /subcategory:* 列出全部审计子类别
auditpol /get /subcategory:"Logon" 查看登录类审计策略详情

四十四、存储底层:磁盘离线、只读、SAN、iSCSI

命令 描述
iscsicpl iSCSI 发起程序图形界面
diskpart> list disk diskpart 内查看磁盘列表
diskpart> attributes disk set readonly 设置磁盘只读模式
diskpart> offline disk 离线磁盘(维护、备份场景)
diskpart> online disk 上线磁盘

四十五、PowerShell 远程、取证、批量运维新增

PowerShell 命令 功能描述  
Invoke-Command -ComputerName SERVER01 -ScriptBlock {Get-Process} 远程在目标主机执行脚本块(WinRM)  
Copy-Item -Path C:\test.txt -Destination \\SERVER01\C$ -ToSession $pssession 通过 PSSession 远程传输文件  
Get-CimInstance Win32_StartupCommand 获取全渠道开机启动项,比 wmic 更强大  
`Get-CimInstance Win32_LogicalDisk Select-Object DeviceID,Size,FreeSpace` 磁盘空间批量查询输出
Test-NetConnection 192.168.1.100 -Port 3389 PowerShell 端口连通性测试(替代 telnet)  

四十六、IIS Web 服务运维(Web 服务器专项)

命令 描述
iisreset 重启 IIS 服务
appcmd list sites 列出全部 IIS 网站
appcmd list apppools 列出应用程序池
appcmd start site "Default Web Site" 启动指定站点
appcmd stop apppool "DefaultAppPool" 停止应用池

四十七、环境变量管理

命令 描述
set 查看当前会话所有环境变量
setx TEST_VAR "hello" /M 设置系统级环境变量(/M 代表机器全局,重启生效)
setx USER_VAR "test" 设置当前用户环境变量

四十八、Telnet / 客户端功能安装与网络简易测试

命令 描述
dism /online /enable-feature /featurename:TelnetClient 安装 telnet 客户端
telnet 192.168.1.100 80 简易端口连通测试(不推荐生产,优先 Test-NetConnection)

四十九、ETW 事件跟踪(性能深度诊断、程序行为溯源)

命令 描述
logman query providers 列出本机全部 ETW 提供程序(驱动、系统、应用跟踪源)
logman create trace etw_trace -p "Microsoft-Windows-Kernel-Process" -o C:\etw_trace.etl 创建 ETW 跟踪会话,捕获进程创建事件
logman start etw_trace 启动 ETW 捕获
logman stop etw_trace 停止 ETW 捕获,生成 etl 日志
tracerpt C:\etw_trace.etl -o C:\etw_report.csv 解析 ETL 跟踪文件导出为可读 csv 日志

五十、WMI 事件订阅(监控系统事件,应急 / 告警)

命令 描述
wmic eventfilter create 创建 WMI 事件过滤器,捕获进程创建、文件新增等事件
wmic eventsubscription create 绑定事件过滤器与事件消费者,实现 WMI 永久订阅(高危,恶意程序常用)
wmic eventfilter get name,query 查看本机全部 WMI 事件过滤器
wmic eventsubscription get name,filter 查看 WMI 事件订阅,安全巡检重点

五十一、Windows 防火墙高级规则导入导出

命令 描述
netsh advfirewall export C:\fw_policy.wfw 导出整套防火墙策略文件
netsh advfirewall import C:\fw_policy.wfw 导入防火墙策略
netsh advfirewall firewall show rule name=all 列出全部出入站规则完整详情
netsh advfirewall firewall delete rule name="规则名称" 删除指定防火墙规则

五十二、内存诊断 & 蓝屏 dump 相关

命令 描述
mdsched.exe Windows 内存诊断工具,重启检测内存硬件故障
wmic recoveros get DebugInfoType,MinidumpDir 查看蓝屏转储配置、dump 文件存放路径
wmic recoveros set DebugInfoType=2 设置系统生成完整内存转储
werutil -k 查看 Windows 错误报告存储信息

五十三、电源管理、休眠、待机(服务器 / 笔记本)

命令 描述
powercfg /a 查看阻止睡眠的设备 / 程序
powercfg /batteryreport 生成电池健康报告(笔记本)
powercfg /hibernate on 开启系统休眠功能,生成 hiberfil.sys
powercfg /hibernate off 关闭休眠,删除 hiberfil.sys 释放 C 盘空间
powercfg /q 查看电源方案详细配置

五十四、Windows 更新运维(WSUS / 本机更新管理)

命令 描述
wuauclt /detectnow 旧版触发 Windows 更新检测(Win10/11 部分失效)
usoclient StartScan Win10/11 新版命令,触发系统更新扫描
usoclient StartInstall 触发下载后的更新安装
usoclient QueryStatus 查询更新任务状态
wmic qfe list 查看已安装系统补丁(同前面 wmic qfe get,完整列表输出)

五十五、COM 组件注册(dll/ocx 组件注册)

命令 描述
regsvr32 C:\xxx.dll 注册 32 位 COM 组件 DLL
regsvr32 /u C:\xxx.dll 反注册 COM 组件
regsvr32 /i C:\xxx.dll 带安装参数注册

五十六、Windows 安全基准、LSA 高级防护

命令 描述
Get-ItemProperty HKLM:\SYSTEM\CurrentControlSet\Control\Lsa -Name LsaProtection PowerShell 查看 LSA 保护状态,防止凭据窃取
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v LsaProtection /t REG_DWORD /d 2 /f 开启 LSA 保护(需要重启)
auditpol /get /category:* > C:\audit_policy.txt 导出全部审计策略到文本文件,基线比对

五十七、SMB 安全加固专项命令

命令 描述
Get-SmbClientConfiguration PowerShell 查看 SMB 客户端全局配置
Set-SmbClientConfiguration -RequireSecuritySignature $true SMB 客户端强制启用 SMB 签名
Get-SmbShare 列出本机所有 SMB 共享及权限配置
New-SmbShare -Name Data -Path D:\Data -ReadAccess Everyone 新建 SMB 共享(PowerShell)

五十八、证书与哈希高级操作

命令 描述
certutil -addstore Root C:\root.cer 将根证书导入系统根存储
certutil -delstore Root "证书序列号" 删除根存储内指定证书
certutil -hashfile C:\test.iso MD5 计算 MD5 哈希值,校验文件完整性

五十九、Sysinternals 补充命令行工具

命令 描述
sdelete64.exe 安全擦除文件,多次覆写,防止数据恢复
livekd.exe 实时抓取系统内核内存快照,蓝屏内核调试
disk2vhd.exe 将磁盘打包为 VHD 虚拟磁盘文件,快速整机备份
regjump.exe HKLM\Software 一键跳转到指定注册表路径(配套 regedit)

六十、PowerShell 高级取证 & 批量运维新增

PowerShell 命令 功能描述  
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4624;StartTime=(Get-Date).AddDays(-1)} 筛选过去 24 小时登录成功事件 4624  
Get-CimInstance Win32_ProcessTrace 获取进程创建跟踪事件  
Get-FileHash C:\test.exe -Algorithm SHA256 计算文件哈希,原生 PowerShell,无需 certutil  
Test-Connection 192.168.1.100 -Count 4 PowerShell 内置 ping  
`Get-Service Where-Object {$_.StartType -eq 'Automatic' -and $_.Status -ne 'Running'}` 查询设置为自动但未运行的服务,巡检专用

六十一、文件系统高级:符号链接、权限继承

命令 描述
icacls C:\test /inheritance:enable 启用目录权限继承
icacls C:\test /inheritance:r 删除继承权限,只保留显式权限
findstr /s /i "password" C:\*.txt 递归批量搜索文本内容,应急查找明文密码

六十二、端口、连接高级排查

命令 描述
netstat -rn 查看路由 + 连接,精简输出
netsh interface ipv4 show excludedportrange protocol=tcp 查看 TCP 端口排除保留范围(端口占用冲突排查)

六十三、AppLocker 应用控制策略(程序白名单管控)

命令 描述
Get-AppLockerPolicy -Effective PowerShell,查看当前生效 AppLocker 策略
Get-AppLockerPolicy -Local 读取本地 AppLocker 策略对象
Test-AppLockerPolicy -Path C:\test.exe -Policy $policy 测试文件是否被 AppLocker 策略允许 / 阻止
Get-AppLockerFileInformation C:\test.exe 获取文件发布者、哈希、路径信息,用于生成 AppLocker 规则
Set-AppLockerPolicy 导入 AppLocker 策略 XML 文件

六十四、WDAC(Windows Defender Application Control,代码完整性)

命令 描述
Get-CimInstance -Namespace root/Microsoft/Windows/DeviceGuard -ClassName Win32_DeviceGuardPolicy 查看 WDAC 策略状态
ConvertFrom-Cipolicy -Binary C:\SiPolicy.p7b -XML C:\policy.xml 把二进制 WDAC 策略转为 XML 便于编辑
ConvertTo-Cipolicy -XML C:\policy.xml -Binary C:\SiPolicy.p7b XML 编译为 WDAC 二进制策略
Add-CIPolicyRule 新增 WDAC 规则(发布者 / 文件哈希规则)
Get-CodeIntegrityEvent 读取代码完整性事件日志,排查 WDAC 拦截报错

六十五、SRM 软件限制策略(旧版程序管控,兼容 Win7 / 旧服务器)

命令 描述
reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers 查看软件限制策略注册表配置
gpresult /h C:\gp.html 导出组策略 HTML 报告,查看 SRM 策略是否下发

六十六、UAC 用户账户控制管理

命令 描述
reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA 查询 UAC 总开关状态
reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 1 /f 开启 UAC(需要重启)
reg add HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v ConsentPromptBehaviorAdmin /t REG_DWORD /d 2 /f 修改管理员 UAC 提示级别

六十七、MSI 安装包运维(静默安装、卸载、日志)

命令 描述
msiexec /i D:\setup.msi /qn /log C:\install.log 静默安装 MSI 包,输出安装日志
msiexec /x {产品代码} /qn 静默卸载 MSI 程序
msiexec /? 查看 msiexec 全部参数
msiexec /a D:\setup.msi 管理员模式提取 MSI 源文件

六十八、剪贴板、会话交互

命令 描述
powershell Get-Clipboard 读取系统剪贴板内容
powershell Set-Clipboard -Value "test" 写入文本到剪贴板
tsdiscon 直接断开当前 RDP 会话

六十九、Windows Sandbox 沙箱运维

命令 描述
wsb.exe C:\sandbox.wsb 加载自定义 Sandbox 配置文件启动沙箱
Get-WindowsOptionalFeature -Online -FeatureName Sandbox 查看 Sandbox 功能状态
Dism /Online /Enable-Feature /FeatureName:Containers-Sandbox /All 安装 Windows 沙箱功能

七十、内核调试基础、转储分析前置

命令 描述
bcdedit /debug on 开启系统内核调试(目标机器)
bcdedit /dbgsettings serial debugport:1 baudrate:115200 配置内核调试串口参数
windbg.exe -z C:\minidump.dmp WinDBG 加载蓝屏转储文件分析

七十一、进程保护、进程令牌、权限查看

命令 描述  
`powershell Get-CimInstance Win32_Process Select Name,ProcessId,HandleCount,TokenPrivileges` 查看进程句柄计数与令牌权限
tasklist /v /fo csv > C:\proc.csv 导出进程列表为 csv,方便审计  
fltmc unload 筛选器名称 卸载文件系统微筛选器(谨慎操作)  

七十二、高级打印运维补充

命令 描述
wmic printer where default=true get name 查询默认打印机
Get-PrinterPort PowerShell 查看打印机端口
Remove-Printer -Name "PrinterName" PowerShell 删除打印机

七十三、IIS 高级运维

命令 描述
appcmd list config "Default Web Site" /section:system.webServer/security/authorization 查看站点授权配置
appcmd set config /section:httpProtocol /+customHeaders.[name='X-Frame-Options',value='DENY'] 全局添加 HTTP 安全响应头

七十四、系统环境与区域高级

命令 描述
control timedate.cpl 打开日期时间控制面板
control region 打开区域格式面板
chcp 65001 切换控制台编码为 UTF-8
chcp 936 切换控制台编码 GBK

七十五、PowerShell 安全巡检新增

PowerShell 命令 功能描述  
Get-AuthenticodeSignature C:\test.exe 校验文件数字签名,判断是否可信签名  
Get-WindowsDriver -Online 导出全部第三方驱动信息  
`Get-MpPreference Select-Object EnableControlledFolderAccess` 查看受控文件夹访问 CFA(勒索防护)状态
`Get-NetFirewallRule Where-Object {$_.Enabled -eq 'True'}` 筛选所有启用的防火墙规则

七十六、批量文件处理、文本搜索进阶

命令 描述
findstr /r /n /c:"error" C:\logs\*.log 正则搜索日志,输出匹配行号
for /r C:\logs %%i in (*.log) do @echo %%i 递归遍历目录所有 log 文件

七十七、TCP/IP 网络高级诊断补充

命令 描述
netsh interface ipv4 show interfaces 查看 IPv4 网卡指标(MTU、状态)
netsh interface ipv4 set subinterface "以太网" mtu=1460 store=persistent 修改网卡 MTU 值
netsh winsock show catalog 查看 Winsock LSP 目录,排查网络劫持

七十八、BitLocker 磁盘加密运维

命令 描述
manage-bde -status 查看所有卷 BitLocker 加密状态、保护模式
manage-bde -protectors C: -get 查看 C 盘所有 BitLocker 保护密钥(恢复密钥、TPM、密码)
manage-bde -protectors C: -add -rp 添加 BitLocker 恢复密码保护项
manage-bde -on C: -tpm 使用 TPM 开启 C 盘 BitLocker 加密
manage-bde -off C: 解密关闭 BitLocker(耗时很久,请勿中途中断)
manage-bde -pause C: 暂停加密 / 解密进程
manage-bde -recoverypassword C: 查看 BitLocker 恢复密码

七十九、SID、用户安全标识符相关

命令 描述  
whoami /user 查看当前登录用户 SID  
wmic useraccount get name,sid 批量列出所有本地用户名称 + SID  
wmic group get name,sid 批量列出本地安全组 SID  
`Get-LocalUser Select Name,SID` PowerShell 获取本地用户 SID

八十、注册表 ACL 权限管理

命令 描述  
regini.exe HKLM\SOFTWARE\Test 修改注册表项权限(旧工具)  
`Get-Acl HKLM:\SOFTWARE\Test Format-List` PowerShell 查看注册表项 ACL 权限
Set-Acl HKLM:\SOFTWARE\Test $newacl 设置注册表项权限  

八十一、WMI 持久化清理与深度检测

命令 描述
wmic eventfilter delete name="xxx" 删除 WMI 事件过滤器(清理持久化)
wmic eventsubscription delete name="xxx" 删除 WMI 事件订阅消费者
Get-CimInstance __EventFilter PowerShell 查询 WMI 事件过滤器
Get-CimInstance __EventConsumer 查询 WMI 事件消费者
Get-CimInstance __FilterToConsumerBinding 查询过滤器与消费者绑定关系(红蓝重点巡检项)

八十二、进程注入、模块劫持排查命令

命令 描述
tasklist /m /fo table 列出所有进程加载 DLL,查找异常注入模块
fltmc 文件系统微筛选器查看,排查恶意驱动加载
Get-Process -Module PowerShell 查看进程加载模块,检测非预期 DLL
listdlls.exe Sysinternals 工具,列出进程加载全部 DLL,排查注入

八十三、NTFS 备用数据流 ADS 专项排查

命令 描述
dir /r CMD 查看 NTFS 备用数据流
Get-Item C:\test.txt -Stream * PowerShell 查看文件所有备用数据流
Remove-Item C:\test.txt -Stream:hidden 删除指定 ADS 隐藏流

八十四、RDP 安全加固专项

命令 描述
reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber 查询 RDP 监听端口
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v PortNumber /t REG_DWORD /d 3390 /f 修改 RDP 端口(修改后防火墙需同步放行)
wmic RDPDesktop get name,authenticationlevel 查询 RDP 身份验证级别
Get-RemoteAccess 查看远程访问配置

八十五、系统代理、WinHTTP/WinINET 代理配置

命令 描述
netsh winhttp show proxy 查看系统 WinHTTP 代理(更新、服务、后台程序使用)
netsh winhttp set proxy proxy-server="127.0.0.1:8080" 设置 WinHTTP 代理
netsh winhttp reset proxy 重置 WinHTTP 代理为空
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings" /v ProxyServer 查看 IE / 用户代理设置

八十六、Windows RE 恢复环境运维

命令 描述
reagentc /info 查看 Windows 恢复环境状态、分区位置
reagentc /enable 启用 Windows RE 恢复分区
reagentc /disable 禁用 Windows RE

八十七、EFS 加密文件系统高级运维

命令 描述
cipher /u 更新 EFS 加密文件证书,密钥迁移场景
cipher /k 生成新 EFS 加密证书
cipher /x C:\efs_backup.cer 导出 EFS 证书与私钥备份(重要!防止文件无法解密)

八十八、事件日志高级清理与备份(应急取证慎用)

命令 描述
wevtutil epl Security C:\security_log.evtx /ow:true 导出安全日志并覆盖旧文件
wevtutil sl Security /e:false 临时禁用安全日志写入(生产严禁随意执行)

八十九、PowerShell 内存取证 & 进程深度巡检

命令 描述    
`Get-CimInstance Win32_PerfFormattedData_PerfProc_Process select Name,WorkingSetPrivate` 查看进程私有内存占用  
`Get-Process Sort-Object -Property WorkingSet -Descending Select -First 10` 按内存占用降序,取 Top10 进程
`Get-Process Select Name,Id,Path,Company` 导出进程路径、厂商信息,识别未知程序  

九十、系统启动项、驱动持久化巡检

命令 描述
wmic sysdriver get name,displayname,startmode 查询内核驱动,查看开机加载驱动
sc query type= driver 查询所有内核驱动服务
pnputil /enum-drivers 列出第三方驱动包,检查未签名驱动

九十一、网络高级:ARP 缓存、NDIS、网卡卸载

命令 描述
netsh interface ip delete arpcache 清空 ARP 缓存
netsh interface ndis show filters 查看 NDIS 网络过滤驱动(网络过滤、VPN、防火墙驱动)
netsh interface ipv4 show offload 查看网卡 TCP 卸载、RSS、LSO 硬件卸载状态

九十二、批量权限、目录审计

命令 描述
icacls C:\data /t > C:\acl_backup.txt 递归导出目录全部 ACL 权限到文本备份
accesschk.exe -s C:\data Sysinternals 递归检查目录权限,发现过宽权限

九十三、Windows 时间服务(域环境重点)

命令 描述
w32tm /query /status 查看时间同步状态、源服务器
w32tm /resync 强制同步系统时间
w32tm /config /manualpeerlist:"ntp.aliyun.com" /syncfromflags:manual /reliable:yes /update 配置 NTP 时间服务器
w32tm /stripchart /computer:ntp.aliyun.com 测试 NTP 服务器连通与时差

九十四、AMSI 反恶意软件扫描接口 

命令 描述  
`Get-MpPreference Select AmsiEnabled` PowerShell 查看 AMSI 是否启用
Get-WinEvent -LogName "Microsoft-Windows-Amsi/Operational" 读取 AMSI 扫描事件日志,查看恶意脚本拦截记录  
Get-CimInstance root/Microsoft/Windows/AMSI -ClassName MSFT_AmsiProvider 查询 AMSI 注册的扫描提供程序  

九十五、PowerShell 安全管控(脚本块日志、约束模式)

命令 描述  
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Audit" 查看 PowerShell 脚本块审计策略注册表项  
`Get-WinEvent -LogName "Microsoft-Windows-PowerShell/Operational" Where-Object {$_.Id -eq 4104}` 查询 4104 脚本块日志,捕获执行的 PS 代码
$ExecutionContext.SessionState.LanguageMode 查看当前 PowerShell 会话语言模式(FullLanguage / ConstrainedLanguage)  
Set-ItemProperty HKLM:\SOFTWARE\Policies\Microsoft\Windows\PowerShell -Name EnableScriptBlockLogging -Value 1 -Type DWord 开启脚本块日志(需重启)  

九十六、Windows Defender 高级运维(MpCmdRun)

命令 描述
MpCmdRun.exe -Scan -ScanType 1 快速扫描(Defender 命令行扫描)
MpCmdRun.exe -Scan -ScanType 2 全盘深度扫描
MpCmdRun.exe -Scan -ScanType 3 -File C:\test.exe 扫描单个指定文件
MpCmdRun.exe -RemoveDefinitions -All 卸载全部 Defender 病毒库(测试用,生产禁止)
MpCmdRun.exe -SignatureUpdate 手动更新 Defender 病毒特征库
MpCmdRun.exe -GetFiles 导出 Defender 威胁历史日志文件

九十七、进程令牌、权限、特权深度检测

命令 描述
whoami /priv 查看当前会话启用 / 可用安全特权(SeDebugPrivilege 等提权关键)
whoami /all 完整输出当前用户 SID、组、特权、登录信息
Get-CimInstance Win32_TokenPrivilege 查询系统内令牌特权信息
tokenlist.exe Sysinternals 工具,查看进程完整令牌权限

九十八、LSA 高级检测与配置

命令 描述
reg query HKLM\SYSTEM\CurrentControlSet\Control\Lsa /v ProtectedMode 查询 LSA 保护模式状态
reg query HKLM\SYSTEM\CurrentControlSet\Control\Lsa /v AuditLsaprotection LSA 保护审计开关
Get-WinEvent -LogName "Microsoft-Windows-LSA/Operational" 读取 LSA 保护相关事件日志,检测凭据窃取尝试

九十九、证书信任列表、根证书高级运维

命令 描述
certutil -setreg chain\EnableRevocationExtension 1 启用证书吊销扩展检查
certutil -urlfetch -verify C:\cert.cer 联网验证证书吊销状态(CRL/OCSP)
certutil -dump -v C:\cert.cer 证书详细完整 dump,含 OCSP、CRL 地址
Get-ChildItem Cert:\LocalMachine\AuthRoot PowerShell 读取第三方根证书存储

一百、WMI 修复、重置、健康检查

命令 描述
winmgmt /verifyrepository 校验 WMI 存储库完整性
winmgmt /salvagerepository 尝试自动修复损坏 WMI 库(优先推荐)
winmgmt /resetrepository 强制重置 WMI 存储库(破坏性操作,谨慎)
sc stop winmgmt 停止 WMI 服务,用于手动修复 WMI 仓库

一百零一、组策略高级运维

命令 描述
gpresult /scope computer /r 仅查看计算机层面生效组策略
gpresult /scope user /r 仅当前用户生效组策略
gpresult /h C:\gp_report.html /scope both 导出完整 HTML 组策略报告(计算机 + 用户)
gpotool 组策略对象健康检查(域控工具,检查 GPO 版本一致性)

一百零二、WFP Windows 过滤平台(防火墙底层驱动)

命令 描述
netsh wfp show filters 导出 WFP 所有过滤规则,排查底层网络拦截
netsh wfp show providers 查看 WFP 注册的网络过滤提供程序(杀毒、VPN 驱动)
netsh wfp show contexts 查看 WFP 上下文信息

一百零三、任务计划取证高级

命令 描述  
schtasks /query /xml /tn "TaskName" 导出任务计划原始 XML 配置,取证分析触发器与执行命令  
Get-ScheduledTaskInfo -TaskName "TaskName" PowerShell 获取任务上次运行结果、下次触发时间  
`Get-ScheduledTask Where-Object {$_.State -eq "Ready"}` 筛选所有启用状态任务计划

一百零四、Windows Update 高级(WUA)

命令 描述
Get-WindowsUpdate PowerShell 模块,查询可用 Windows 更新(PSWindowsUpdate 模块)
Get-WUHistory 查看更新安装历史记录
Remove-WindowsUpdate -KBArticleID KBxxxxxx 卸载指定 KB 补丁(PSWindowsUpdate)

一百零五、网络抓包(原生 Windows,无需第三方 Wireshark)

命令 描述
netsh trace start capture=yes tracefile=C:\capture.etl 启动系统网络捕获,输出 etl 日志
netsh trace stop 停止网络抓包,生成 etl 文件,可用 NetworkMonitor/Wireshark 解析
netsh trace show providers 查看网络跟踪 ETW 提供程序

一百零六、文件硬链接、卷挂载点

命令 描述
mountvol 查看所有卷挂载点、GUID、无盘符卷
mountvol C:\mountpoint E:\ 将 E 盘挂载到 C:\mountpoint 目录
mountvol C:\mountpoint /d 删除目录挂载点,不删除磁盘数据

一百零七、Sysinternals 补充工具

命令 描述
autorunsc64.exe -a * 命令行版本 Autoruns,导出全部自启项,包含驱动、WMI、网络提供程序
handle64.exe 查找哪个进程占用文件 / 注册表句柄
strings64.exe C:\test.exe 提取二进制文件内字符串,恶意样本分析

一百零八、PowerShell 批量运维、导出报表

命令 描述  
`Get-Service Export-Csv C:\service_list.csv -Encoding UTF8` 导出所有服务信息到 CSV
`Get-Process Export-Csv C:\proc_list.csv -Encoding UTF8` 导出进程列表 CSV
`Get-NetFirewallRule Export-Csv C:\fw_rules.csv -Encoding UTF8` 导出防火墙全部规则 CSV

一百零九、打印后台高级清理

命令 描述
wmic printjob get jobid,document,status 查看当前打印作业队列
Get-PrintJob PowerShell 查看打印任务
Remove-PrintJob -JobId 1 删除指定打印任务

一百一十、终端服务高级配置

命令 描述
query user 查看登录用户会话,同 quser
tskill 进程ID 跨会话终止进程(RDP 多会话场景)

一百一十一、WEF Windows 事件转发(域内集中日志收集)

命令 描述
wecutil es 查看本机事件订阅(Event Collector)
wecutil gr SubscriptionName 查看订阅的事件源主机列表
wecutil cs C:\wef_sub.xml 基于 XML 创建事件订阅
wecutil ds SubscriptionName 删除事件订阅
wecutil qe SubscriptionName 查询转发过来的事件

一百一十二、NPS 网络策略服务器(RADIUS 认证)

命令 描述
netsh nps show config 查看 NPS 全局配置、RADIUS 客户端
netsh nps show clients 列出所有 RADIUS 客户端 IP 与共享密钥标识
netsh nps show policies 查看网络策略规则
netsh nps show accounting 查看 NPS 记账(日志)配置

一百一十三、RRAS 路由和远程访问(VPN / 路由)

命令 描述
netsh rras show state 查看 RRAS 服务运行状态
netsh rras show interfaces 列出 RRAS 虚拟接口、VPN 客户端连接
netsh rras show clients 查看当前在线 VPN 接入客户端
netsh rras show filters 查看 RRAS 数据包筛选器

一百一十四、Windows 容器(原生容器,区别于 WSL)

命令 描述
docker info 查看容器运行时信息(需安装 Docker)
wsl --list --running 查看 WSL 运行实例(区分 Windows 容器)
Get-ContainerHost PowerShell 查看 Windows 容器主机信息
Get-Container 列出本机 Windows 容器实例
Start-Container -Name "wincontainer" 启动 Windows 容器
Stop-Container -Name "wincontainer" 停止 Windows 容器

一百一十五、WSL 高级运维

命令 描述
wsl --status 查看 WSL 整体状态、默认版本、内核版本
wsl --export Ubuntu D:\ubuntu.tar 导出 WSL 发行版为备份文件
wsl --import Ubuntu D:\wsl\Ubuntu D:\ubuntu.tar 导入 WSL 备份
wsl --unregister Ubuntu 注销删除 WSL 发行版(数据丢失)
wsl --set-version Ubuntu 2 指定发行版使用 WSL2 内核

一百一十六、IIS 日志管理、站点高级排错

命令 描述
appcmd list config "Default Web Site" /section:system.webServer/httpLogging 查看站点日志路径、日志字段配置
appcmd set config /section:httpLogging /dontLog:False 全局开启 IIS 访问日志
logparser "SELECT * FROM C:\inetpub\logs\LogFiles\u_ex*.log WHERE cs-method='GET'" LogParser 解析 IIS 日志,查询 GET 请求
wevtutil qe Microsoft-IIS-WebServer/Operational 读取 IIS 事件日志(非访问日志)

一百一十七、SMB 审计与安全高级

命令 描述
Get-SmbShareAccess -Name DataShare 查看 SMB 共享的访问权限列表
Get-SmbClientNetworkInterface 查看 SMB 客户端使用的网卡、RDMA 状态
Get-SmbServerNetworkInterface SMB 服务器网卡配置、RDMA 信息
Set-SmbServerConfiguration -AuditSmb1Access $true 开启 SMB1 访问审计,记录日志用于溯源

一百一十八、证书自动注册(域环境证书自动下发)

命令 描述
certutil -pulse 触发证书自动注册(域主机申请证书)
certutil -getreg ca\PolicyModules\CertificateAutoEnrollment 读取自动注册配置
Get-Certificate -AutoEnroll PowerShell 触发证书自动注册流程

一百一十九、SID 映射、本地账户与域 SID 转换

命令 描述
wmic group where name="Administrators" get name,sid 查看管理员组 SID
Get-WmiObject -Class Win32_Sid SID 对象查询,SID<-> 账户名转换
whoami /groups 查看当前用户所属全部组 SID 与类型

一百二十、MSMQ 消息队列运维

命令 描述
get-msmqqueue PowerShell 列出本机消息队列
get-msmqqueue -private 查看私有队列
net stop msmq 停止消息队列服务
net start msmq 启动消息队列服务

一百二十一、性能基线采集、typeperf 高级

命令 描述
typeperf "\LogicalDisk(C:)\% Free Space" 实时监控 C 盘空闲占比
logman query -ets 查看正在运行的 ETW / 性能日志会话(实时采集)
relog C:\perf.blg -f csv -o C:\perf_out.csv 将 blg 性能日志导出 csv 用于分析

一百二十二、系统组件与 ODBC 数据源

命令 描述  
odbcad32.exe 打开 32 位 ODBC 数据源管理器  
`odbcconf /a {CONFIGDSN "SQL Server" "DSN=testdsn SERVER=127.0.0.1"}` 命令行创建 ODBC 数据源
reg query HKLM\SOFTWARE\ODBC\ODBC.INI 查询系统 ODBC 配置  

一百二十三、Hyper-V 检查点 / 快照管理

命令 描述
Get-VMSnapshot -Name VM01 查询虚拟机所有快照(检查点)
Checkpoint-VM -Name VM01 -SnapshotName "backup_20260915" 创建虚拟机快照
Restore-VMSnapshot -Name "backup_20260915" -VMName VM01 恢复虚拟机快照
Remove-VMSnapshot -Name "backup_20260915" -VMName VM01 删除快照(合并磁盘)

一百二十四、Sysinternals 工具补充

命令 描述
cpuz.exe 查看 CPU、内存硬件信息(Sysinternals 工具包)
rammap.exe 图形化查看系统内存分布,排查内存泄漏
pendmoves.exe 查看系统重启后待执行的文件移动 / 删除操作(恶意持久化排查)

一百二十五、PowerShell 高级日志与导出

命令 描述
New-EventLog -LogName CustomLog -Source AppSource 创建自定义事件日志
Write-EventLog -LogName CustomLog -Source AppSource -EventId 1000 -Message "test log" 写入自定义事件日志
Export-Clixml C:\system_info.xml 导出对象为 XML,可完整还原 PowerShell 对象,适合取证

一百二十六、Windows 消息、弹窗、会话通知

命令 描述
msg * "Server will restart in 10 minutes" 向本机所有登录用户发送弹窗消息
msg /server:SERVER01 * "warning message" 向远程服务器所有用户发送消息

一百二十七、WSFC Windows Server 故障转移集群

命令 描述
Get-Cluster PowerShell,查看本机所属集群基础信息
Get-ClusterNode 列出集群所有节点,节点状态、投票信息
Get-ClusterResource 查看集群资源(磁盘、IP、角色)运行状态
Get-ClusterGroup 查看集群角色(服务 / 应用组),故障转移组状态
Move-ClusterGroup -Name "ClusterRole01" -Node Node02 将集群角色手动迁移到目标节点
Test-Cluster 执行集群前置健康校验,部署集群前检查硬件 / 网络
New-Cluster 新建故障转移集群

一百二十八、DFS 分布式文件系统(DFS 命名空间 + DFS 复制)

命令 描述
dfsutil /root 查看本机 DFS 命名空间根
dfsutil /view \\contoso.com\DFSShare 查看 DFS 命名空间下所有目标服务器
dfsutil /pktflush 清空客户端 DFS 缓存,用于排查解析异常
dfsutil /spcflush 清除站点缓存
Get-DfsReplicationGroup PowerShell 查看 DFS 复制组
Get-DfsReplicatedFolder 查看复制文件夹与复制状态
Suspend-DfsReplicationGroup 临时暂停 DFS 复制(维护场景)

一百二十九、PrintBRM 打印服务器迁移备份工具

命令 描述
PrintBrm -B -S \\PrintSrv01 -F D:\print_backup.printerExport 备份打印服务器配置、驱动、队列
PrintBrm -R -S \\PrintSrv01 -F D:\print_backup.printerExport 恢复打印服务器备份包
PrintBrm -Q -F D:\print_backup.printerExport 查询备份文件内包含的打印机列表,不执行恢复

一百三十、FSRM 文件服务器资源管理器(配额、文件屏蔽、文件分类)

命令 描述
Get-FsrmQuota 查看 NTFS 磁盘配额规则(FSRM 配额,区别 NTFS 原生配额)
New-FsrmQuota -Path D:\Data -Size 10GB 新建文件夹空间配额
Get-FsrmFileScreen 查看文件屏蔽规则,禁止特定后缀文件写入
New-FsrmFileScreen -Path D:\Upload -Extension @("*.exe","*.bat") 创建文件屏蔽,拦截可执行文件上传
Get-FsrmFileClassification 查看文件分类属性

一百三十一、WMI MOF 文件编译与 WMI 类管理

命令 描述
mofcomp C:\custom.mof 编译 MOF 文件,注册自定义 WMI 类 / 事件
mofcomp -check C:\custom.mof 仅语法校验 MOF,不导入
mofcomp -N:root\cimv2 C:\custom.mof 指定命名空间编译 MOF

一百三十二、组策略首选项(GPP)查询

命令 描述
Get-GPPrefRegistryValue 读取组策略首选项推送的注册表项
Get-GPPrefFile 查看 GPP 文件分发策略
gpresult /scope computer /z 详细模式输出,可查看 GPP 首选项配置

一百三十三、卷 GUID、卷信息高级查询

命令 描述
vol C: 查看 C 盘卷序列号
mountvol /L 列出所有卷 GUID、挂载路径
wmic volume get name,capacity,freespace 批量列出所有卷容量、可用空间

一百三十四、Windows Search 检索索引运维

命令 描述
searchindexer.exe /show 调出索引器图形界面
searchindexer.exe /reindex 强制重建系统搜索索引(耗时高 IO)
Get-Service WSearch 查看 Windows Search 索引服务状态
reg query HKLM\SOFTWARE\Microsoft\Windows Search 查询索引配置、排除目录

一百三十五、Windows TIFF 工具(tiff 处理,文档扫描服务)

命令 描述
wimgapi.dll TIFF 图像编解码相关库(可通过 rundll32 调用)
tifftest.exe TIFF 图像解析测试工具(Windows 扫描组件配套)

一百三十六、输入法、语言包管理

命令 描述
Get-WinUserLanguageList PowerShell 查看当前用户语言 / 输入法列表
Set-WinUserLanguageList zh-CN 设置用户语言为简体中文
Dism /Online /Add-Package /PackagePath:C:\lp.cab 离线安装语言包
Dism /Online /Get-Intl 查看系统区域、语言、时区信息

一百三十七、文件锁定、共享会话高级清理

命令 描述
net file 列出远程 SMB 打开的文件句柄
net file 123 /close 关闭 ID=123 的远程打开文件句柄
PsFile \\192.168.1.200 Sysinternals,查看远程主机打开的文件

一百三十八、性能监测高级:counter log 管理

命令 描述  
`logman query providers findstr /i memory` 筛选内存相关 ETW 提供程序
typeperf -q "\Memory\*" 列出 Memory 对象下全部性能计数器  

一百三十九、PowerShell 会话管理(PSSession)

命令 描述
New-PSSession -ComputerName SERVER01 创建远程 PowerShell 会话
Get-PSSession 查看本机所有已建立 PS 远程会话
Remove-PSSession $pssession 销毁远程 PowerShell 会话,释放资源
Enter-PSSession SERVER01 交互式进入远程主机 PowerShell 终端

一百四十、系统休眠、内存转储补充

命令 描述
wmic pagefileset get name,initialsize,maximumsize 查看页面文件位置与大小
powercfg /sleepstudy 生成睡眠 / 待机行为报告(笔记本 / 服务器休眠异常排查)

一百四十一、本地用户组高级

命令 描述
Get-LocalGroupMember Administrators PowerShell 查询管理员组成员
Add-LocalGroupMember -Group Administrators -Member "DOMAIN\user01" 向本地管理员组添加域用户
Remove-LocalGroupMember -Group Administrators -Member "user01" 从管理员组移除账号

一百四十二、端口代理、端口转发(netsh interface portproxy)

命令 描述
netsh interface portproxy show all 查看全部端口转发规则
netsh interface portproxy add v4tov4 listenport=8080 listenaddress=0.0.0.0 connectport=80 connectaddress=127.0.0.1 新增 IPv4 端口转发
netsh interface portproxy delete v4tov4 listenport=8080 listenaddress=0.0.0.0 删除端口转发规则

一百四十三、NTFS 重复数据删除 Dedup(DDPEval 评估工具)

命令 描述
Get-DedupVolume PowerShell 查看启用重删的卷与重删状态
Get-DedupJob 查看当前正在执行的重删任务(优化 / 垃圾回收 / 清理)
Start-DedupJob -Volume D: -Type Optimization 手动启动 D 卷重复数据删除优化任务
DDPEval.exe D:\data 评估目录可实现的重复数据删除节省空间(预评估,无需开启重删)
Enable-DedupVolume -Volume D: 为卷开启重复数据删除功能(文件服务器场景)

一百四十四、SMB 压缩(SMB3.1.1)

命令 描述  
`Get-SmbServerConfiguration Select EnableCompression` 查看 SMB 服务器全局压缩开关
Set-SmbServerConfiguration -EnableCompression $true 开启 SMB 服务器端压缩,传输自动压缩大文件  
`Get-SmbClientConfiguration Select EnableCompression` 查看 SMB 客户端压缩配置

一百四十五、SQL Server 命令行 sqlcmd(数据库运维)

命令 描述
sqlcmd -S 127.0.0.1 -U sa -P "password" 连接 SQL Server 实例交互终端
sqlcmd -S localhost -i C:\script.sql -o C:\result.txt 执行 SQL 脚本,输出结果到文本文件
sqlcmd -S localhost -Q "SELECT name FROM sys.databases" 执行单行查询并退出
sqlcmd -? 查看 sqlcmd 全部参数

一百四十六、WSUS 客户端高级运维

命令 描述
reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate 查询 WSUS 服务器地址、更新策略注册表
usoclient ScanInstallWait 触发扫描 + 下载更新(Win10/11)
wuauclt /resetauthorization /detectnow 重置 WSUS 客户端身份令牌,重新向 WSUS 注册
Get-WindowsUpdateLog 合并并导出 Windows Update 日志文件,用于排错

一百四十七、cscript /wscript 脚本宿主(VBS 脚本执行)

命令 描述
cscript C:\test.vbs 控制台模式执行 VBS 脚本,输出文本到 CMD 窗口
wscript C:\test.vbs 窗口模式执行 VBS 脚本,弹窗输出
cscript //H:cscript 设置默认脚本宿主为控制台 cscript
cscript //nologo C:\test.vbs 执行脚本不输出版权 logo

一百四十八、RAS 电话簿、VPN 连接管理

命令 描述
rasphone -l 列出本机所有 RAS/VPN 电话簿连接
rasphone -d "VPN_NAME" 拨号启动指定 VPN 连接
rasphone -h "VPN_NAME" 挂断指定 VPN 连接
netsh ras show trace 查看 RAS VPN 跟踪日志配置,排查 VPN 拨号失败

一百四十九、ETW 事件跟踪消费者、会话管理

命令 描述
logman query sessions 查询所有正在运行的 ETW 跟踪会话
logman delete trace_name 删除已创建的 ETW 跟踪任务定义
tracelog.exe -l 原生 tracelog 查看内核跟踪会话(替代 logman 底层工具)

一百五十、打印组件底层命令

命令 描述
spoolsv.exe 打印后台服务进程(打印后台程序)
net stop spooler 停止打印后台服务,用于清理卡住打印任务
net start spooler 启动打印后台服务
wmic service where name="spooler" get name,state 查看打印后台服务运行状态

一百五十一、安全审计高级:SACL 系统访问控制列表

命令 描述
icacls C:\data /sacl 查看目录 SACL 审计规则(访问审计)
icacls C:\data /setintegritylevel L 设置文件完整性级别(低 / 中 / 高)
Get-Acl C:\data -Audit PowerShell 查看对象审计 SACL 配置

一百五十二、卷影子副本 VSS(卷影拷贝,备份快照)

命令 描述
vssadmin list shadows 列出本机所有卷影副本快照
vssadmin list writers 查看 VSS 写入器状态,备份失败排查重点
vssadmin list providers 查看 VSS 快照提供程序
vssadmin create shadow /for=C: 手动创建 C 盘卷影副本
vssadmin delete shadows /for=C: /all 删除 C 盘全部卷影副本(谨慎执行)

一百五十三、BCDEdit 引导配置数据库高级

命令 描述
bcdedit /enum all 列出全部引导项,完整查看 BCD 配置
bcdedit /copy {current} /d "Windows Copy" 复制当前系统引导条目,制作备用引导项
bcdedit /set {current} timeout 10 修改开机引导菜单等待时间 10 秒
bcdedit /set {current} hypervisorlaunchtype auto 开启 Hyper-V 虚拟机监控程序

一百五十四、PowerShell 变量、模块管理

命令 描述
Get-Module -ListAvailable 列出本机全部已安装 PowerShell 模块
Import-Module ActiveDirectory 加载 AD 域模块(域控 / RSAT 工具)
Get-Command -Module ActiveDirectory 查看 AD 模块下所有可用命令
$PSVersionTable 查看 PowerShell 版本、CLR 版本等环境信息

一百五十五、文件哈希、校验补充

命令 描述
Get-FileHash C:\file.iso -Algorithm MD5 PowerShell 原生 MD5 哈希计算
Get-FileHash C:\file.iso -Algorithm SHA512 计算 SHA512 文件哈希

一百五十六、TCP 连接统计、网络会话

命令 描述
netstat -ano 查看所有 TCP/UDP 连接、进程 PID
netstat -anb 查看连接并显示对应可执行程序(需要管理员)
Get-NetTCPConnection PowerShell 查看 TCP 连接,替代 netstat

一百五十七、系统快速重启、关机命令

命令 描述
shutdown /r /t 0 立即重启计算机
shutdown /s /t 300 /c "服务器5分钟后关机" 5 分钟后关机并附带提示信息
shutdown /a 取消已计划的关机 / 重启任务

一百五十八、Windows 产品激活 slmgr

命令 描述
slmgr /dli 查看许可证、授权状态、KMS 信息
slmgr /ato 强制触发系统激活
slmgr /xpr 查看激活到期时间

一百五十九、AD DS 经典命令行工具(dsadd /dsget/dsquery /dsmod/dsrm)

命令 描述
dsquery user "OU=user,DC=test,DC=local" 查询指定 OU 下所有 AD 用户对象
dsquery computer 查询域内所有计算机账户
dsget user "CN=user01,OU=user,DC=test,DC=local" -samid -sid -email 读取 AD 用户属性:SAM 账号、SID、邮箱
dsadd user "CN=user01,OU=user,DC=test,DC=local" -samid user01 新建 AD 域用户
dsmod user "CN=user01,OU=user,DC=test,DC=local" -pwdneverexpires yes 修改用户属性,设置密码永不过期
dsrm "CN=user01,OU=user,DC=test,DC=local" 删除 AD 对象(用户 / 组 / 计算机,谨慎)
dsquery group 查询域内所有安全组 / 通讯组
dsget group "CN=group01,DC=test,DC=local" -members 查询组内成员列表

一百六十、LDAP 原生查询工具(ldp.exe)

命令 描述
ldp.exe 启动 LDAP 客户端图形工具,连接域控浏览 LDAP 目录、查询 / 修改 AD 对象
ldp -h DC01 -p 389 命令行参数指定域控主机与 LDAP 端口

一百六十一、iSCSI 存储运维(SAN 存储挂载)

命令 描述
iscsicpl iSCSI 发起程序图形面板
netsh iscsi show initiator 查看本机 iSCSI 发起程序名称与配置
netsh iscsi show targets 发现 / 查看 iSCSI 存储目标
netsh iscsi add target 添加 iSCSI 存储目标地址
netsh iscsi show sessions 查看已建立 iSCSI 会话、连接状态

一百六十二、磁盘维护:chkdsk、defrag、optimize-volume

命令 描述
chkdsk C: 检查 C 盘文件系统错误,只读扫描,不修复
chkdsk C: /f /r 修复文件错误 + 扫描坏扇区,需要重启执行
defrag C: /O 自动判断介质类型优化磁盘(SSD 做 TRIM,HDD 碎片整理)
Optimize-Volume -DriveLetter C -ReTrim SSD 执行 TRIM 回收空闲块
fsutil dirty query C: 查询磁盘脏位,判断是否需要开机自检

一百六十三、fsutil 文件系统底层工具(NTFS 深度操作)

命令 描述
fsutil fsinfo ntfsinfo C: 查看 C 盘 NTFS 元数据:簇大小、MFT、序列号
fsutil file createnew C:\test.tmp 104857600 快速创建指定大小空白文件
fsutil sparse setflag C:\sparse.bin 将文件标记为稀疏文件
fsutil usn readjournal C: 读取 NTFS USN 变更日志,取证文件新增 / 删除 / 修改记录
fsutil hardlink create C:\link.txt C:\source.txt 创建 NTFS 硬链接

一百六十四、WINS 服务(旧版 NetBIOS 名称解析, legacy 域环境)

命令 描述
netsh wins show server 查看 WINS 服务器配置
netsh wins show name 查看 WINS 数据库内注册的 NetBIOS 名称
netsh wins show clients 查看 WINS 客户端注册记录

一百六十五、事件元数据、事件消息查询

命令 描述
wevtutil qe Application /q:"*[System[Level=2]]" 查询应用程序日志中所有错误级别事件
wevtutil gm Microsoft-Windows-Security-Auditing 获取事件元数据,查看事件 ID 说明
wevtutil sl Application /ow:true 导出应用日志并覆盖旧文件

一百六十六、RSAT 远程服务器管理工具安装

命令 描述  
`Get-WindowsCapability -Online Where-Object {$_.Name -match 'RSAT'}` 查看本机可安装 RSAT 组件列表
Add-WindowsCapability -Online -Name RSAT.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0 在线安装 AD 域 RSAT 工具  
Remove-WindowsCapability -Online -Name RSAT.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0 卸载指定 RSAT 组件  

一百六十七、TCP/IP 网络底层工具补充

命令 描述
nbtstat -n 查看本机 NetBIOS 名称表
nbtstat -a 192.168.1.10 查询远端主机 NetBIOS 名称
nbtstat -R 清空并重新加载 NetBIOS 名称缓存
route print 查看系统路由表,包含静态路由
route add 10.20.0.0 mask 255.255.0.0 192.168.1.1 添加静态路由
route delete 10.20.0.0 删除指定静态路由

一百六十八、BCD 与系统引导补充

命令 描述
bcdedit /enum {current} 仅查看当前正在运行系统的引导项
bcdedit /set {current} nx AlwaysOn 开启 DEP 数据执行保护
bcdedit /deletevalue {current} hypervisorlaunchtype 关闭 Hyper-V 虚拟机监控程序

一百六十九、PowerShell CIM/WMI 查询补充

命令 描述  
Get-CimInstance Win32_OperatingSystem 查询操作系统版本、安装时间、总内存  
Get-CimInstance Win32_LogicalDisk -Filter "DriveType=3" 查询本地硬盘分区信息  
`Get-CimInstance Win32_NetworkAdapterConfiguration Where-Object {$_.IPAddress}` 查询已分配 IP 的网卡信息

一百七十、任务管理器配套命令行工具

命令 描述
tasklist 列出所有进程,PID、会话名、内存占用
taskkill /F /IM notepad.exe 强制结束所有记事本进程
taskkill /F /PID 1234 强制结束指定 PID 进程

一百七十一、证书服务 CA 命令(certutil 高级域 CA)

命令 描述
certutil -config "CA01\CA01-CA" -dump 查询域证书服务器 CA 完整配置
certutil -config "CA01\CA01-CA" -getcrl 下载 CA 证书吊销列表 CRL
certutil -revoke 0x123456 吊销指定序列号证书(CA 服务器执行)

一百七十二、用户配置文件管理

命令 描述
Get-CimInstance Win32_UserProfile 列出本机所有用户配置文件
Remove-CimInstance Win32_UserProfile -Filter "SID='S-1-5-21-xxxx'" 删除指定 SID 用户配置文件(管理员权限)

一百七十三、RDS 远程桌面服务(终端服务)

命令 描述
Get-RdsSessionHost PowerShell 查看 RDS 会话主机信息(RDS 部署环境)
qwinsta 查询 RDS 服务器上所有用户会话,会话 ID、状态
rwinsta 2 注销会话 ID=2 的远程用户会话
query session 等价 qwinsta,查看本机所有终端会话
query process 查看跨会话运行的进程,RDS 多会话排错
change logon /disable 禁用新 RDS 登录(维护窗口,已登录用户保持在线)
change logon /enable 恢复允许新 RDS 用户登录
change port COM 端口映射,RDS 串口重定向场景

一百七十四、MSIX / Appx 应用包管理(UWP、现代应用)

命令 描述
Get-AppxPackage 列出本机所有 Appx/MSIX 应用包
Get-AppxPackage -AllUsers 查询所有用户的 Appx 包,管理员执行
Add-AppxPackage -Path C:\app.msix 安装 MSIX 应用包
Remove-AppxPackage PackageFullName 卸载指定 Appx/MSIX 应用
Get-AppxPackageManifest 读取应用包清单,查看权限、协议
Add-AppxProvisionedPackage 预部署 MSIX 包到系统,新建用户自动安装

一百七十五、wbadmin Windows 系统备份工具

命令 描述
wbadmin get versions 列出本机所有 wbadmin 备份版本、时间点
wbadmin start backup -backuptarget:D: -include:C: 立即执行 C 盘备份到 D 盘
wbadmin get disks 查看备份识别的磁盘列表
wbadmin start recovery -version:03/15/2026-02:00 -itemType:Volume 执行卷级恢复
wbadmin delete backup 删除过期备份版本,释放磁盘空间

一百七十六、diskpart 磁盘分区高级命令

命令 描述
diskpart 进入磁盘交互命令控制台
list disk 列出全部物理磁盘,查看磁盘编号、GPT/MBR、Offline 状态
list volume 列出所有卷,盘符、文件系统、大小
select disk 1 选中 1 号磁盘,后续操作作用于该磁盘
clean 清空磁盘所有分区表(高危,数据全部丢失)
convert gpt 将空磁盘转换为 GPT 分区表
assign letter=E 给选中卷分配 E 盘符
extend 扩展卷,使用磁盘后方连续未分配空间扩容
detail disk 查看选中磁盘详细信息,厂商、序列号

一百七十七、SMB RDMA / SMB 直通(高速存储,数据中心)

命令 描述
Get-SmbClientRDMA 查看 SMB 客户端 RDMA 网卡信息
Get-SmbServerRDMA 查看 SMB 服务器 RDMA 适配器、状态
Get-SmbServerNetworkInterface 查看 SMB 网卡 RDMA、RSS 能力
Set-SmbServerConfiguration -EnableRDMA $true 开启 SMB 服务器 RDMA 功能(需要支持 RDMA 网卡)

一百七十八、网络路径探测:tracert & pathping

命令 描述
tracert 8.8.8.8 路由追踪,查看数据包经过的网关、延迟、丢包节点
tracert -d 8.8.8.8 不做 DNS 反向解析,加速路由追踪
pathping 8.8.8.8 组合 tracert+ping,长时间统计每一跳丢包率,适合间歇性丢包排查
pathping -n 8.8.8.8 不解析主机名,减少探测耗时

一百七十九、系统版本、内部版本查询

命令 描述
winver 弹出图形窗口,显示 Windows 版本、内部版本号
systeminfo 导出完整系统信息:OS 版本、安装时间、CPU、内存、网卡、热补丁
ver CMD 内查看当前操作系统版本号
Get-ComputerInfo PowerShell 获取完整计算机系统信息,结构化输出

一百八十、Windows 时间与时区高级

命令 描述
tzutil /g 查看当前系统时区
tzutil /l 列出系统全部可用时区名称
tzutil /s "China Standard Time" 设置时区为中国标准时间

一百八十一、文件权限、所有权 takeown

命令 描述
takeown /f C:\data\file.txt 获取文件所有权,管理员接管文件
takeown /f C:\data\* /r 递归获取目录下所有文件所有权
icacls C:\data /grant administrators:F 给管理员组授予完全控制权限

一百八十二、事件日志导出、过滤进阶

命令 描述
wevtutil qe Security /q:"*[System[EventID=4625]]" /f:text 查询安全日志 4625 登录失败事件,文本格式输出
wevtutil qe Security /q:"*[System[EventID=4624]]" 查询 4624 成功登录事件

一百八十三、PowerShell 执行策略管理

命令 描述
Get-ExecutionPolicy -List 查看所有作用域的 PowerShell 执行策略
Set-ExecutionPolicy RemoteSigned -Scope LocalMachine 设置计算机级执行策略,远程脚本需要签名,本地脚本可直接运行

一百八十四、BITS 后台智能传输服务(后台文件上传下载)

命令 描述
bitsadmin /list 列出当前所有 BITS 后台传输任务
bitsadmin /create myjob 新建 BITS 任务
bitsadmin /addfile myjob https://xxx/file.zip D:\file.zip 添加下载任务源地址与本地保存路径
bitsadmin /resume myjob 启动 BITS 后台传输
bitsadmin /complete myjob 任务完成后提交,保存文件

一百八十五、Windows 错误码查询工具

命令 描述
net helpmsg 5 根据错误号查询 Windows 系统错误描述,5 = 拒绝访问

一百八十六、打印机驱动管理(PowerShell)

命令 描述
Get-PrinterDriver 列出本机所有已安装打印机驱动
Add-PrinterDriver -Name "HP Universal Print Driver" 安装打印机驱动
Remove-PrinterDriver -Name "HP Universal Print Driver" 删除打印机驱动包

一百八十七、WMI 性能类查询

命令 描述
Get-CimInstance Win32_PerfFormattedData_Tcpip_NetworkInterface 查询网卡实时吞吐、数据包计数

一百八十八、控制台编码、终端配置

命令 描述
mode con cols=120 lines=40 修改 CMD 窗口行列大小
mode con cp select=65001 设置控制台代码页 UTF-8

一百八十九、Hyper-V 虚拟磁盘 VHD/VHDX 管理

命令 描述
Get-VHD -Path D:\vmdisk.vhdx 查看虚拟磁盘信息:大小、类型、父盘、快照链
New-VHD -Path D:\new.vhdx -SizeBytes 100GB -Dynamic 新建动态扩容 VHDX 虚拟磁盘
Resize-VHD -Path D:\vmdisk.vhdx -SizeBytes 200GB 扩展 VHDX 虚拟磁盘容量(虚拟磁盘层面)
Convert-VHD -Path D:\source.vhd -DestinationPath D:\target.vhdx VHD 转 VHDX 格式
Mount-VHD -Path D:\vmdisk.vhdx 挂载 VHDX 到本机,分配盘符访问内部文件
Dismount-VHD -Path D:\vmdisk.vhdx 卸载虚拟磁盘

一百九十、AppLocker 应用程序控制策略

命令 描述
Get-AppLockerPolicy -Effective 查看当前生效 AppLocker 策略
Get-AppLockerPolicy -Local 读取本地 AppLocker 策略文件
Test-AppLockerPolicy -Path C:\test.exe -User Everyone 测试指定文件是否被 AppLocker 策略允许 / 阻止
Set-AppLockerPolicy 导入 AppLocker 策略 XML 文件
Get-Service AppIDSvc 查询 AppLocker 依赖的 AppID 服务状态

一百九十一、Sysmon 系统监控工具(Sysinternals,安全审计重点)

命令 描述
sysmon -accepteula -i sysmonconfig.xml 安装 Sysmon 并加载自定义配置文件
sysmon -c sysmonconfig.xml 动态更新 Sysmon 配置,无需重装
sysmon -q 卸载 Sysmon,删除驱动与服务
wevtutil qe Microsoft-Windows-Sysmon/Operational 读取 Sysmon 审计事件日志(进程创建、文件访问、网络连接)

一百九十二、IP 安全策略(IPSec 传统策略,区别高级防火墙)

命令 描述
netsh ipsec static show all 查看所有静态 IPSec 安全策略、筛选器、规则
netsh ipsec static show policy 列出 IPSec 安全策略列表
netsh ipsec static show filterlist 查看 IPSec 数据包筛选器
netsh ipsec dynamic show states 查看当前活跃 IPSec 安全关联 SA(协商后的 IPsec 隧道)

一百九十三、Windows NAT 网络地址转换(WinNAT,容器 / 共享上网)

命令 描述
netsh nat show all 查看所有 WinNAT 网络地址转换规则
netsh nat show interfaces 查看 NAT 绑定的虚拟网卡
netsh nat add interface interface="vEthernet (WSL)" 添加网卡到 NAT 绑定
netsh nat add mapping name=rule1 interface="vEthernet (WSL)" protocol=tcp internalport=8080 externalport=8080 新增端口映射规则

一百九十四、OEM 系统信息、产品标识查询

命令 描述  
wmic bios get serialnumber 读取主板 BIOS 序列号,硬件资产盘点  
wmic csproduct get name,vendor,identifyingnumber 获取 OEM 厂商、机型、产品 ID  
`Get-CimInstance Win32_BIOS Select SerialNumber,Manufacturer` PowerShell 读取 BIOS 信息

一百九十五、WMI 事件消费高级操作

命令 描述
wmic __eventfilter create 创建 WMI 事件过滤器(检测进程 / 文件变更)
wmic __filtertoconsumerbinding create 绑定过滤器与事件消费者,实现 WMI 持久化
Get-CimInstance Win32_ProcessStartTrace WMI 进程启动跟踪类,捕获新进程创建事件

一百九十六、DISM 映像维护高级(离线 / 在线系统修复)

命令 描述
Dism /Online /Cleanup-Image /CheckHealth 快速检查系统映像损坏状态
Dism /Online /Cleanup-Image /ScanHealth 完整扫描系统组件存储损坏
Dism /Online /Cleanup-Image /RestoreHealth 从微软源修复损坏系统映像
Dism /Get-WimInfo /WimFile:D:\install.wim 查看 WIM 系统镜像内版本、索引信息
Dism /Mount-Wim /WimFile:D:\install.wim /index:1 /MountDir:C:\mount 挂载 WIM 离线映像用于修改

一百九十七、SFC 系统文件完整性校验

命令 描述
sfc /scannow 扫描并修复受保护系统文件,修复丢失 / 篡改系统文件
sfc /verifyonly 仅扫描系统文件完整性,不执行修复

一百九十八、Windows 休眠文件、内存转储配置

命令 描述
wmic recoveros get DebugInfoType,DebugInfoFilePath 查看系统蓝屏转储文件类型与存储路径
wmic recoveros set DebugInfoType=2 设置为完全内存转储(0 = 无,1 = 小转储,2 = 完整转储,3 = 内核转储)

一百九十九、证书存储导出导入高级

命令 描述
certutil -exportpfx "my" C:\cert.pfx -p "password" 导出个人证书 + 私钥为 PFX 文件
certutil -importpfx C:\cert.pfx 导入 PFX 证书到本机证书存储
certutil -store my 查看个人证书存储内所有证书

二百、端口监听查询(PowerShell 替代 netstat)

命令 描述  
Get-NetUDPEndpoint 查看本机所有 UDP 监听端点  
Get-NetTCPListener 查看 TCP 监听端口,监听地址、PID、程序路径  
`Get-NetTCPConnection Where-Object {$_.State -eq "Listen"}` 筛选处于监听状态 TCP 连接

二百零一、事件日志订阅、收集器配置

命令 描述
wecutil gc 获取事件收集器配置信息
wecutil ss C:\subscription.xml 设置事件订阅配置

二百零二、文件压缩(NTFS 原生压缩)

命令 描述
compact /c C:\data\* 启用 NTFS 文件压缩,节省磁盘空间
compact /u C:\data\* 取消 NTFS 压缩
compact /q /s C:\data 递归对目录所有文件开启压缩,静默模式

二百零三、控制台颜色、终端属性

命令 描述
color 0A 修改 CMD 背景与文字颜色(0 黑背景,A 绿色文字)
chcp 查看当前控制台代码页

二百零四、用户配置文件清理相关

命令 描述
cleanmgr /sageset:1 配置磁盘清理自定义选项,保存到编号 1 配置集
cleanmgr /sagerun:1 执行预先配置好的磁盘清理任务

二百零五、策略结果集 RSOP

命令 描述
rsop.msc 图形界面查看策略结果集,查看计算机 + 用户应用的组策略
Get-RsopComputer PowerShell 获取计算机 RSOP 策略结果

二百零六、WinRM 远程管理(PowerShell 远程底层,WS-Management)

命令 描述
winrm quickconfig 快速配置 WinRM,开启远程管理,自动创建防火墙规则
winrm get winrm/config 查看 WinRM 全局服务配置(端口、认证、内存限制)
winrm get winrm/config/client 查看 WinRM 客户端配置
winrm enumerate winrm/config/listener 列出 WinRM 监听端点、IP、端口、传输协议
winrs -r:http://Server01:5985 "ipconfig" WinRS 远程执行单条命令,无需 PS 会话
winrm set winrm/config/service @{AllowUnencrypted="true"} 允许非加密传输(测试环境,生产禁用)

二百零七、schtasks 任务计划高级(XML 导入导出、任务修复)

命令 描述
schtasks /query /xml /tn "MyTask" 导出指定任务计划完整 XML 定义,用于备份 / 迁移
schtasks /create /xml "C:\task.xml" /tn "MyTask" 基于 XML 文件导入新建任务
schtasks /end /tn "MyTask" 强制终止正在运行的任务计划实例
schtasks /run /tn "MyTask" 手动立即触发任务执行,不等待触发器
schtasks /delete /tn "MyTask" /f 静默删除任务,不弹出确认提示

二百零八、FLTMC 过滤驱动管理器(文件系统微过滤驱动)

命令 描述
fltmc filters 列出系统已加载的文件系统微过滤驱动(杀毒、加密、文件审计驱动)
fltmc instances 查看过滤驱动挂载到各个卷的实例
fltmc volumes 查看过滤驱动识别的卷列表
fltmc unload filterName 卸载指定过滤驱动(管理员权限,高危操作)

二百零九、Windows Sandbox 沙盒

命令 描述  
WindowsSandbox.exe 启动 Windows 沙盒轻量隔离环境  
`Get-WindowsOptionalFeature -Online Where-Object {$_.FeatureName -match Sandbox}` 查看 Sandbox 功能状态
Dism /Online /Enable-Feature /FeatureName:Containers-DisposableClientVM -All 启用 Windows Sandbox 组件  

二百一十、Credential Manager 凭据管理器

命令 描述
cmdkey /list 列出本机保存的所有 Windows 凭据(RDP、SMB、网站凭据)
cmdkey /add:server01 /user:admin /pass:Password123 添加保存凭据
cmdkey /delete:server01 删除指定服务器保存的凭据
cmdkey /delete /ras 清空所有 RAS/VPN 保存凭据

二百一十一、cipher 文件加密(EFS NTFS 加密)

命令 描述
cipher /e C:\data\file.txt 启用 EFS 加密单个文件
cipher /d C:\data\file.txt 取消 EFS 文件加密
cipher /r C:\efs_key 生成 EFS 恢复密钥文件(.pfx+cer)
cipher /k 生成新用户 EFS 加密证书
cipher /w:C:\data 擦除磁盘未分配空间残留数据,防止 EFS 删除文件恢复

二百一十二、Winsock 网络套接字重置(网络异常修复)

命令 描述
netsh winsock show catalog 查看 Winsock LSP 分层服务提供程序列表,排查第三方网络插件劫持
netsh winsock reset 重置 Winsock 目录,修复 LSP 损坏导致网络异常,重置后需要重启电脑

二百一十三、SNMP 简单网络管理协议

命令 描述
netsh snmp show agent 查看 SNMP 代理信息、系统描述、联系人
netsh snmp show communities 查看 SNMP 读写共同体字符串
netsh snmp show traps 查看 SNMP 陷阱接收服务器配置
Get-Service snmp 查看 SNMP 服务运行状态

二百一十四、事件触发任务(事件日志触发器)

命令 描述
Get-ScheduledTaskTrigger -TaskName "EventTriggerTask" 查看任务的事件日志触发器配置
wevtutil qe Security /q:"*[System[EventID=4625]]" 查询登录失败事件,可作为任务触发器源

二百一十五、IP 配置、ARP 缓存管理

命令 描述
arp -a 查看 ARP 地址解析缓存,IP 与 MAC 映射表
arp -d 清空全部 ARP 缓存
arp -s 192.168.1.1 aa-bb-cc-dd-ee-ff 静态绑定 ARP 条目(静态 MAC 映射)

二百一十六、PowerShell 安全相关:托管密码、LSA 保护

命令 描述
Get-CimInstance Win32_LsaSetting 查询 LSA 保护相关配置
Get-Credential 弹出凭据输入框,生成 PS 凭据对象,用于脚本认证

二百一十七、DnsClient DNS 客户端高级

命令 描述
Get-DnsClientCache 查看本机 DNS 解析缓存
Clear-DnsClientCache 清空 DNS 客户端缓存(等价 ipconfig /flushdns)
ipconfig /displaydns CMD 查看 DNS 缓存记录
ipconfig /flushdns 清空 DNS 缓存

二百一十八、ipconfig 全套配套

命令 描述
ipconfig /all 完整输出所有网卡 IP、MAC、DNS、DHCP 信息
ipconfig /release 释放 DHCP 获取的 IPv4 地址
ipconfig /renew 重新向 DHCP 服务器申请 IP 地址
ipconfig /registerdns 向 DNS 服务器动态注册本机 A 记录

二百一十九、Windows 错误报告 WER

命令 描述
Get-WERSetting 查看 Windows 错误报告配置
Get-WERReport 查看系统崩溃、应用崩溃的 WER 错误报告记录

二百二十、本地安全策略 secedit

命令 描述
secedit /export /cfg C:\secpolicy.inf 导出本地安全策略为 inf 文本文件
secedit /import /cfg C:\secpolicy.inf 导入安全策略配置文件
secedit /validate C:\secpolicy.inf 校验安全策略文件语法

二百二十一、文件共享管理 net share

命令 描述
net share 列出本机所有共享文件夹、共享名、路径
net share shareName=C:\data /grant:Everyone,READ 新建共享,设置只读权限
net share shareName /delete 删除共享(不删除本地文件)

二百二十二、WMI 远程连接基础

命令 描述
wmic /node:"192.168.1.10" os get caption 远程查询目标主机操作系统信息,需要 WMI 权限

二百二十三、WFP Windows 过滤平台(底层网络防火墙内核过滤)

命令 描述
netsh wfp show filters 导出 WFP 全部内核层过滤规则(防火墙、IPsec、第三方安全软件底层规则)
netsh wfp show providers 查看 WFP 注册的提供者(杀毒、防火墙驱动)
netsh wfp show sublayers 列出 WFP 子层,理解数据包处理优先级顺序
netsh wfp show state 查看 WFP 当前运行状态与活跃会话

二百二十四、Storage Spaces 存储池(Windows 动态磁盘池、虚拟磁盘)

命令 描述
Get-StoragePool 查看本机存储池、物理磁盘、容量、健康状态
Get-PhysicalDisk 列出所有物理磁盘,识别归属存储池、介质类型
Get-VirtualDisk 查看存储池创建的虚拟磁盘(存储空间)
New-StoragePool 新建存储池,把多块物理磁盘合并成池
New-VirtualDisk 在存储池中创建虚拟磁盘,支持简单 / 镜像 / 奇偶冗余
Remove-VirtualDisk 删除虚拟磁盘(数据全部丢失,高危)

二百二十五、Hyper-V Replica 虚拟机副本(灾备异步复制)

命令 描述
Get-VMReplication 查看虚拟机副本复制状态、延迟、故障点
Enable-VMReplication 开启虚拟机复制,配置副本服务器
Start-VMReplication 启动初次副本同步
Stop-VMReplication 暂停虚拟机副本复制
Remove-VMReplication 移除虚拟机副本关系

二百二十六、mstsc 远程桌面 RDP 命令行参数

命令 描述
mstsc 启动 RDP 远程桌面图形界面
mstsc /v:192.168.1.10:3389 直接连接指定 IP 与端口
mstsc /admin /v:server01 以管理员会话登录服务器(服务器维护模式)
mstsc /f /v:server01 全屏模式打开 RDP 连接
mstsc /edit C:\rdpconfig.rdp 编辑 rdp 配置文件
mstsc /public 公共模式启动 RDP,不保存凭据

二百二十七、PPPoE 宽带拨号(RAS PPPoE)

命令 描述
rasdial "PPPoE名称" 账号 密码 命令行执行 PPPoE 拨号连接
rasdial "PPPoE名称" /disconnect 断开 PPPoE 拨号
netsh ras show interfaces 查看 PPPoE 虚拟接口状态

二百二十八、ODT Office 部署工具(Office365/2021 批量部署)

命令 描述
setup.exe /configure configuration.xml 使用 ODT 配置 XML 安装 Office 套件
setup.exe /download configuration.xml 仅下载 Office 安装源,不安装
setup.exe /configure /uninstall ProPlus 卸载指定 Office 产品

二百二十九、PowerShell ScheduledJob(PowerShell 后台计划任务,区别 schtasks)

命令 描述
Get-Job 查看当前 PowerShell 后台作业
Get-ScheduledJob 查看 PowerShell 专用定时任务(ScheduledJob)
New-ScheduledJobOption 创建 ScheduledJob 选项对象
Register-ScheduledJob 注册 PowerShell 定时脚本任务
Unregister-ScheduledJob 删除 PowerShell 定时任务

二百三十、NTFS 安全审计、文件所有权高级

命令 描述  
icacls C:\data /findsid S-1-5-21 查找目录下匹配 SID 的文件  
icacls C:\data /reset 递归重置 ACL 权限,继承上级目录权限  
`Get-Acl C:\data Format-List` PowerShell 查看完整安全描述符(所有者、DACL)

二百三十一、WET Windows 事件跟踪(tracelog 底层内核跟踪)

命令 描述
tracelog -start mytrace -f C:\trace.etl 启动内核 ETL 跟踪会话,输出 ETL 文件
tracelog -stop mytrace 停止跟踪会话
tracefmt C:\trace.etl -o C:\trace.txt 把 ETL 二进制跟踪日志转成可读文本

二百三十二、WMI 类编译与存储查询补充

命令 描述
wmic class get 列出 WMI 所有顶层类
wmic namespace list 查看 WMI 命名空间列表

二百三十三、TCP 动态端口范围管理

命令 描述
netsh int ipv4 show dynamicportrange tcp 查看 IPv4 TCP 动态端口起始与数量
netsh int ipv4 set dynamicport tcp start=49152 num=16384 修改 TCP 动态端口范围

二百三十四、Windows 服务管理 sc.exe(服务控制底层工具)

命令 描述
sc query 列出系统全部服务状态
sc queryex servicename 查询服务详细信息、PID
sc create myservice binPath= "C:\app.exe" 创建自定义 Windows 服务(管理员)
sc delete myservice 删除自定义服务
sc start myservice 启动服务
sc stop myservice 停止服务
sc config myservice start= auto 修改服务启动类型为自动

二百三十五、Windows 环境变量管理

命令 描述
set 查看当前会话全部环境变量
set PATH=C:\newpath;%PATH% 临时修改当前 CMD 会话 PATH 环境变量
Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Session Manager\Environment" 读取系统级环境变量注册表

二百三十六、注册表命令行 reg.exe

命令 描述
reg query HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run 查询开机自启动注册表项
reg add HKCU\Software\Test /v testkey /t REG_SZ /d "value" 新增注册表键值
reg delete HKCU\Software\Test /v testkey /f 静默删除注册表项
reg export HKCU\Software\Test C:\reg_backup.reg 导出注册表分支备份
reg import C:\reg_backup.reg 导入 reg 注册表备份文件

二百三十七、系统硬件信息查询

命令 描述
wmic cpu get name,numberofcores,maxclockspeed 查看 CPU 核心、主频信息
wmic memorychip get devicelocator,capacity,speed 查看物理内存条容量、频率

二百三十八、终端远程关闭 / 重启

命令 描述
shutdown /m \\Server01 /r /t 60 /c "Remote reboot" 远程对目标服务器执行重启
shutdown /m \\Server01 /a 取消远程服务器计划关机任务

 

posted @ 2024-07-04 19:33  suv789  阅读(172)  评论(0)    收藏  举报