环境说明
| IP | HOSTNAME | NOTE |
|---|
| 10.10.10.88 | win10_dqy | 测试主机 |
前言
- 攻击者可能会尝试搜索主机上的用户活动,例如鼠标移动和点击的速度、浏览器历史记录、书签或常用目录(如主目录和桌面)中的文件数量,然后根据检查结果来作为后续采取不同攻击行为的前提。
复现过程
通过PowerShell检查文档目录文件数量
- 如下图我们可以看到UserActivity.ps1文件中的内容,其用来计算用户文档目录下的文件数量,如果计数高于8,那么它会打印"OK",否则,输出"NO"。

$count = Get-ChildItem $env:USERPROFILE\Documents | Measure-Object |Select-Object Count
if ($count.Count -gt "8") {
Write-Output "OK"
} else {
Write-Output "NO"
}
- 我们通过Get-ChildItem命令验证一下文档目录下的文件数量

- 接下来我们执行UserActivity脚本,它应该打印"OK"

- 正如预期那样,我们验证者是否是具有工作文件的环境,或者至少在文档工作环境文件夹中处于活动状态的员工。