第二次作业--windows日志查看与清理

任务1日志查看

(1) 启动Windows实验台,点击:开始 - 控制面板 - 管理工具 - 事件查看器。如下图所示。

 

 (2)将日志文件大小上限增大

 

(4) 计划任务日志

     当入侵者得到远程系统的shell之后,常会利用计划任务运行功能更加强大的木马程序,计划任务日志详细的记录的计划任务的执行时间,程序名称等详细信息。

     打开计划任务文件夹,点击“高级”-查看日志,即可查看计划任务日志。

 

任务2日志清除

(1) 删除事件查看器中的日志

清除目标系统的应用程序日志输入elsave.exe -s \\对方ip -l "application" -C

    清除目标系统的系统日志输入elsave.exe -s \\对方IP -l "system" -C

    清除目标系统的安全日志输入elsave.exe -s \\对方IP -l "security" -C

 

 

 

 (3) 删除计划任务日志

下面的服务依赖于Task Scheduler 服务。停止Task Scheduler 服务也会停止这些服务。

    Remote Storage Engine

    Task Scheduler 服务正在停止. Task Scheduler 服务已成功停止。

    如上显示服务停掉了,同时也停掉了与它有依赖关系的服务。再来删除schedlgu.txt;

    删除后需要再次启动该任务以便主机能够正常工作,输入net start schedule:

 

 

 

分析与思考

1)还有哪些途径可以发现网络中存在的攻击或者入侵。

 

 

 

 


2)清理日志能否把所有的痕迹都清理干净。
 
不能,还应删除操作记录,所做的每一个操作,都要被抹掉;所上传的工具,都应该被安全地删掉

 

posted on 2021-09-13 19:10  iATkOTw  阅读(217)  评论(0)    收藏  举报