服务器上net share看到一堆带$的共享是什么能不能关掉

在服务器上敲 net share,除了自己建的共享,还列着 IPC$、ADMIN$、C$、D$ 一串带美元符号的东西。一听"$ = 隐藏共享",再翻到"IPC$ 空连接漏洞"的旧文,不少管理员慌了:是不是被种了后门?要不要全关掉?

先说结论:这些是 Windows 装好就有的管理共享,不是病毒。C$、D$ 指各分区根目录,ADMIN$ 指系统目录 C:\Windows,IPC$ 是远程管理用的通信管道,带 $ 只表示不在浏览列表里显示。它们的用途是远程运维——远程装软件、域策略下发、杀毒软件集中管理都依赖它们。微软官方文档明确说:删掉这些共享,一系列管理功能会跟着出问题。

那风险在哪?在它们配合弱口令:拿到管理员账号密码的人,能通过 C$ 直接摸到整块盘。所以真正的风险源是弱密码和 445 端口乱暴露,不是共享本身。

正确的处置姿势:

  1. 服务器口令全部改强密码,禁用多余账户——这一条抵得上后面所有操作。
  2. 445 端口绝不映射到公网;防火墙上把 SMB 只放行给内网管理网段。
  3. 个人办公电脑不用共享的,可以放心关:注册表 HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters 下把 AutoShareWks 设为 0(服务器版对应 AutoShareServer),或干脆卸载网卡属性里的"Microsoft 网络的文件和打印机共享"。
  4. 域环境里的成员服务器不要关,关了域管理、集中部署全会报错;要收的是 IPC$ 匿名枚举,用 LSA 下的 RestrictAnonymous 限制匿名访问即可。

预防:把"管理共享存在"当常态写进巡检基线,异常判断看的是"多出来的陌生共享",而不是这批默认共享。定期 net share 截图对比上一期,比一刀切关闭健康得多。

来源: Microsoft Learn https://learn.microsoft.com/zh-cn/troubleshoot/windows-server/networking/remove-administrative-shares ;腾讯云 https://cloud.tencent.com/developer/article/1937086 ;知乎 https://zhuanlan.zhihu.com/p/605086503