Chocolatey 神技:兩行 PowerShell 搞定所有軟體重裝的煩惱
重灌電腦後需要一一下載安裝軟體,是每個工程師都碰過的苦差事。Chocolatey 是 Windows 上的套件管理工具,搭配幾行 PowerShell,就能備份軟體清單、在新環境一鍵還原。 Chocolatey 是什麼?Chocolatey 是 Windows 平台上的套件管理工具,如果你用過 Linux 的 apt 或 Mac 的 Homebrew,就會覺得 Chocolatey 相當親切。它讓你能透過命令列來安裝、更新和管理各種軟體,不必再手動下載安裝檔、點擊下一步、同意條款⋯⋯這些繁瑣的步驟。 有了 Chocolatey,只需執行一個指令檔,就能自動裝回 Chrome、7-Zip、VS Code、Notepad++、Everything 等所有日常軟體,也不會忘記那些不常用但關鍵時刻需要的工具。 安裝 Chocolatey:開始你的套件管理之旅安裝 Chocolatey 超級簡單。只要開啟 PowerShell(以系統管理員身分執行),然後貼上以下指令: 123Set-ExecutionPolicy Bypass -Scope Process -Force[System.N...
IIS 網站被植入惡意轉址:用 Google Search Console 驗證擁有權與清查後門
先搞清楚:你遇到的多半不是「DNS 污染」訪客連到你的站,結果被導去陌生的廣告頁;Google 搜尋結果裡你的網頁掛著一堆藥品或博弈關鍵字;你打開首頁原始碼,發現 <head> 多了一段看不懂的 <script>。第一個冒出來的念頭通常是「我被 DNS 污染了」。 但這兩件事發生的地方完全不同,搞錯方向會白忙一場。 DNS 快取污染(DNS cache poisoning / spoofing)發生在 DNS 解析器,不在你的伺服器上。 攻擊者往遞迴解析器塞假的解析結果,讓所有用到那台解析器的人把你的網域解析到攻擊者的 IP。受害的是解析層,動到的是別人家的快取,你改自己網站的 web.config、清 wwwroot、封鎖 .php,一點用都沒有,因為惡意內容根本不是從你的主機送出去的。這類攻擊通常範圍很大(一台 ISP 解析器可能服務上百萬人),而且你在自己機器上 nslookup 出來的 A 記錄往往是正常的。 如果出現的症狀是「首頁原始碼被塞了東西」「wwwroot 多出沒見過的 .php / .aspx 檔」「IIS 記錄檔有可疑的 POST」,...
Windows遠端桌面連線重置帳密教學
在使用Windows遠端桌面連線(Remote Desktop Connection, RDP)時,有時候會遇到這樣的狀況:密碼已經改了、或是根本想重新輸入,系統卻一直拿舊的儲存認證自動送出,彈出錯誤後也不給你重填的機會。本文說明怎麼清掉這筆快取認證,重新登入。 問題說明當RDP連線失敗時,Windows有時會出現以下錯誤訊息: 1無法使用這個認證登入到遠端電腦。請確認你的認證是有效的,然後再試一次。如果問題持續發生,請連絡系統管理員。 這個錯誤的常見原因之一是:Windows之前儲存了一組舊的RDP認證(帳號密碼),遠端桌面連線程式自動拿這組舊認證去登入,但密碼已經改了或從未正確,導致持續失敗。解法不是等鎖定時間過去,而是直接清除這筆快取的認證,讓下次連線時能重新手動輸入。 解決方法方法一:使用圖形介面清除認證 按下 Windows鍵 + R 輸入 control keymgr.dll,按 Enter 在「已儲存的使用者名稱和密碼」視窗中,找到目標為 TERMSRV/主機名稱或IP 的那一筆,點選後按「移除」 關閉視窗,重新開啟遠端桌面連線程式 方法二:使用命令列清除認證如...
PowerShell 從登錄檔匯出 Windows 已安裝軟體清單
用 Win32_Product 盤點 Windows 軟體有兩個問題:它只看 Windows Installer(MSI)產品,而且查詢時可能啟動每個 MSI 套件的一致性檢查。盤點工作不該順便觸發修復。 比較實用的做法,是讀取「應用程式與功能」背後的 Uninstall 登錄檔。它涵蓋的軟體比 Win32_Product 多,也沒有 MSI 驗證的副作用。不過先把界線講清楚:Windows 沒有一個來源能列出電腦上的所有軟體,登錄檔清單也會漏掉可攜式程式、部分 Microsoft Store 套件與其他使用者範圍的安裝。 為什麼避開 Win32_Product?Microsoft 的 PowerShell 文件明確提醒,Win32_Product 查詢很慢,而且會驗證並嘗試修復已安裝的 MSI 套件。應用程式事件記錄裡可能因此出現一批 MsiInstaller 事件。 登錄檔查詢只是讀取解除安裝資訊,風險低很多。這篇腳本掃三個位置: HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall:64 位元、整台電腦範圍。 ...
別急著關掉 TLS 1.2:升級 TLS 1.3 前該懂的 Windows 相容性真相
資安弱掃跑完,報告上一條紅字:偵測到過時的 SSL/TLS 協定。很多人看到就把 TLS 1.0、1.1、1.2 全關掉,只留 TLS 1.3——想說版本越新越安全。 問題就出在這:弱掃從來沒叫你關 TLS 1.2。把 1.2 一起關掉、只留 1.3,在 Windows 伺服器環境幾乎一定出事——網站連不上、SQL Server 連不上、舊的內部系統全掛。下面拆解為什麼,以及正確的做法。 先搞清楚:弱掃到底要你關什麼弱掃報告寫「過時的 SSL/TLS 協定」,指的幾乎都是 SSL 2.0/3.0 和 TLS 1.0、1.1。這幾個有已知的結構性弱點(POODLE、BEAST 那一掛),該關。 TLS 1.2 不在這個清單裡。它到現在仍然安全、主流、被廣泛支援。常見的合規型弱掃通常不會要你停用 TLS 1.2。 合規也不能只看版本號。PCI DSS 的核心措辭是使用「強式密碼學」,PCI SSC 已明確把 SSL/early TLS 排除在外,並長期建議遷移到 TLS 1.2 以上;它沒有普遍要求所有環境只能使用 TLS 1.3。實際是否合規仍要一起看 cipher suite、系...
IISCrypto - 資安弱掃的救星!一鍵搞定 TLS 設定
前言做資安弱點掃描,最常踩到的地雷之一就是 SSL/TLS 設定。掃描報告跳出一堆「Server supports TLS 1.0」、「Weak cipher suite detected」,修法不外乎就是去翻 Windows 登錄檔——路徑又長,改錯一個值可能把整台伺服器的 HTTPS 搞壞。 IISCrypto 是 Nartac Software 做的免費工具,把這些作業全包進圖形介面,幾分鐘內就能把 TLS 設定從滿江紅改成合規狀態。 什麼是 IISCrypto?IISCrypto 是 Windows 伺服器上的 SSL/TLS 設定管理工具。它底層還是在改 Windows 登錄檔,但省掉你自己找路徑、手動調值的過程。主要能操控三件事:啟用或停用哪些加密協定、調整加密套件(cipher suite)的優先順序、設定簽章演算法的選項。 系統需求:Windows Server 2012 或以上、本機管理員權限、.NET Framework 4.6.2 或以上。 為什麼用它?PCI DSS 合規需求PCI DSS v4.0 要求停用 SSL 和 early TLS(也就是 TLS...
IIS 用 C# 呼叫 LibreOffice:轉檔權限與逾時修正
我第一次把 LibreOffice 轉檔程式部署到 IIS 時,本機能跑,伺服器卻只留下三種結果:沒有輸出檔、權限不足,或 soffice.exe 卡著不結束。 我一開始把問題全歸到身分模擬,照網路範例串了 LogonUser、ImpersonateLoggedOnUser、DuplicateTokenEx 和 CreateProcessAsUser。程式變長一大截,權限也越開越多,問題仍然不好查。 後來我才發現,這個做法把兩件事混在一起了:誰負責執行 LibreOffice,以及程式怎麼確認轉檔成功。固定由同一個帳號轉檔時,最直接的解法是讓 IIS 應用程式集區本身就用那個身分執行,再由 Process.Start 啟動 LibreOffice。這樣不需要在每次請求裡切換 Windows token,也不用把密碼塞進 Web.config。 2026-07-27 修訂:舊版文章把 CreateProcessAsUser 的權限授予對象寫錯,也多做了一次不必要的 DuplicateTokenEx。這次依 Microsoft 與 LibreOffice 官方文件重寫,舊程式碼不建...
常用網路通訊埠
你不可不知的網路通訊埠大全通訊埠(Port)是網路通訊中的虛擬概念,用於區分同一台電腦上執行的不同網路服務。埠號是 16 位元無號整數,範圍 0–65535,其中 0 保留給作業系統,不可指定為服務埠;實際可用範圍為 1–65535。 IANA 埠號分類IANA 將通訊埠分為三個範圍: Well-Known Ports(0–1023):由 IANA 正式指派給知名協定,需要系統管理員權限才能監聽 Registered Ports(1024–49151):向 IANA 登記的應用程式服務埠,一般使用者帳號可監聽 Dynamic / Private Ports(49152–65535):作業系統動態分配給用戶端連線使用,不對外提供服務 常用通訊埠分類檔案傳輸相關通訊埠 FTP(檔案傳輸協定) 20:FTP 資料傳輸埠 21:FTP 控制埠 989:FTPS 資料傳輸埠(加密版本) 990:FTPS 控制埠(加密版本) 115:SFTP(Simple File Transfer Protocol,RFC 913,已過時的舊協定) 注意:一般所說的 SFTP(SSH File Tra...




