非授权还原(指的是只有一台DC时进行非授权还原) 首先通过wbadmin命令行进行备份还原 添加Windows Server Backup功能(必须安装Windows PowerShell工具) 在活动目录中创建一个域帐户 使用命令来备份系统状态(在cmd里面输命令就行): “wbadmin start systemstatebackup -backuptarget:d:” 在活动目录中删除域帐户zhangsan用户。 使用命令查看前面的备份集:“Wbadmin get versions ” 使用命令来还原系统状态: “wbadmin start recovery -version :<你的版本标识符> ” 重启
通常是 C:)可选择其他重要盘点击 开始备份,等待完成⚡ 小技巧:建议备份到外接硬盘,避免系统崩溃导致备份文件无法访问方法二:使用命令行(可脚本化)打开 管理员权限的 PowerShell 或 命令提示符wbadmin 备份和还原 → 创建系统映像推荐外接硬盘创建修复盘控制面板 → 安全与维护 → 恢复 → 创建系统修复盘启动修复用系统还原(镜像)备份和还原 → 恢复系统设置或使用修复盘启动镜像恢复覆盖磁盘数据命令行创建镜像wbadmin
备份周期wbadmin.msc默认最细粒度只能选择到一天一次,如果想更多定制化(比如一周只2次备份),可以在Task Scheduler修改: ? DataVolumeRollback点请使用wbadmin cmdlet清理: ? 具体操作就不多说了,cmdlet具体看help吧。
备份恢复策略配置定期备份使用WBAdmin创建系统备份:wbadmin enable backup -addtarget:<备份驱动器> -include:C: -allCritical -quiet任务计划程序自动化备份创建每日执行备份任务的计划任务
# 配置备份计划wbadmin enable backup -addtarget:\\backupserver\backups -schedule:09:00 -include:C: -allCritical # 恢复系统状态wbadmin start systemstaterecovery -version:03/25/2022-09:00总结本文详细介绍了 Windows Server 的配置与管理技巧,
可以通过 Windows 备份工具 wbadmin 访问这些备份: wbadmin delete catalog -quiet 大多数恶意软件家族都具备此功能,因为备份恢复是绕过支付赎金的好办法。
Manager tsgateway.msc Remote Desktops - Console Root\Remote Desktops tsmmc.msc Windows Server Backup wbadmin.msc
shellcode 代码通过 WMI 删除卷影副本文件,并通过 “bcdedit” 和 “wbadmin” 禁用备份和恢复功能。
bcdedit /set {default} bootstatuspolicy ignoreallfailures & bcdedit /set {default} recoveryenabled no & wbadmin
bcdedit /set {default} bootstatuspolicy ignoreallfailures bcdedit /set {default} recoveryenabled no wbadmin
我们将使用以下KQL查询快速检查是否有任何给定的日志文件与任何给定的模式匹配:*del* or *rm* or *vssadmin* or *wbadmin* or *bcdedit* or *wevutil
=IT,dc=weiyigeek,dc=top" | dsmod user -pwd [email protected] -pwdneverexpires yes –disabled no dsrm wbadmin
T0500_客户,ou=IT,dc=weiyigeek,dc=top" | dsmod user -pwd 123@abc -pwdneverexpires yes –disabled no dsrm wbadmin