windows日志查看与清理学习记录
作者:互联网
日志查看:
(1) 启动Windows实验台,点击:开始 - 控制面板 - 管理工具 - 事件查看器。
(2) 应用程序日志、安全日志、系统日志、DNS日志默认位置:%sys temroot%\system32\config,默认文件大小512KB,管理员可以改变这个默认大小。
(4) 计划任务日志:当入侵者得到远程系统的shell之后,常会利用计划任务运行功能更加强大的木马程序,计划任务日志详细的记录的计划任务的执行时间,程序名称等详细信息。打开计划任务文件夹,点击“高级”-查看日志,即可查看计划任务日志。
日志清除:
(1) 删除事件查看器中的日志
主机下载使用elsave清除日志工具
下载地址:http://tools.hetianlab.com/tools/Elsave.rar
先用ipc$管道进行连接,在cmd命令提示符下输入 net use \\对方IP(实验台IP)\ipc$ "密码" /user:"用户名";
连接成功后,开始进行日志清除。
清除目标系统的应用程序日志输入elsave.exe -s \\对方ip -l "application" -C
清除目标系统的系统日志输入elsave.exe -s \\对方IP -l "system" -C
清除目标系统的安全日志输入elsave.exe -s \\对方IP -l "security" -C
(3) 删除计划任务日志
先来删除计划任务日志:
在实验台中命令行进入日志所在文件夹下(%systemroot%\Tasks), 删除schedlgu.txt , 提示无法访问文件,因为另一个程序正在使用此文件。说明服务保护,需要先把服务停掉。命令行中输入net stop schedule;
课后习题:
分析与思考:
1)还有哪些途径可以发现网络中存在的攻击或者入侵。
网络防火墙技术;
行为检测法;
文件完备性检查;
虚拟机技术。
2)清理日志能否把所有的痕迹都清理干净。
一般是不能完全清除的,你删除了你的使用记录以后,硬盘里面的数据没有删除,但是你用那些文件粉碎机把记录删掉,就真正没有了。
标签:删除,windows,清除,清理,任务,elsave,IP,日志 来源: https://www.cnblogs.com/RedNight/p/15262630.html