

下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、入侵后如何删除日志 .txt41 滴水能穿石, 只因为它永远打击同一点。 42火柴如果躲避燃烧的痛苦,它的一生都将黯淡无光。入侵后如何删除日志 .txt18 拥有诚实,就舍弃了虚伪;拥有诚实,就舍弃了无聊;拥有踏实,就舍弃了浮躁,不论是有意的丢弃,还是意外的失去,只要曾经真实拥有,在一些时候,大度舍弃也是一种境界。以 WINDOWS2000为例! Windows2000的日志文件通常有应用程序日志,安全日志、系统日志、 DNS服务器日志、 FTP日志、WWW日志等等,可能会根据服务器所开启的服务不同。当我们用流光探测时,比如说IPC 探测,就会在安全日志里迅速地记下流光探测时所用的用户名、时间
2、等等,用 FTP探测后,也会立刻在 FTP日志中记下 IP、时间、探测所用的用户名和密码等等。甚至连流影启动时需要 msvcp60.dll 这个动库链接库,如果服务器没有这个文件都会在日志里记录下来,这就是为什么不要拿国内主机探测的原因了, 他们记下你的 IP 后会很容易地找到你, 只要他想找你!还有 Scheduler 日志这也是个重要的 LOG,你应该知道经常使用的 srv.exe 就是通过这个服务来启动的, 其记录着所有由 Scheduler 服务启动的所有行为, 如服务的启动和停止。日志文件默认位置:应用程序日志、 安全日志、 系统日志、 DNS日志默认位置: %sys temroot
3、%sys tem32config ,默认文件大小 512KB,管理员都会改变这个默认大小。安全日志文件: %sys temroot%sys tem32configSecEvent.EVT 系统日志文件: %sys temroot%sys tem32configSysEvent.EVT 应用程序日志文件: %sys temroot%sys tem32configAppEvent.EVT Internet 信息服务 FTP日志默认位置: ,默认每天一个日志Internet 信息服务 WWW日志默认位置: %sys temroot%sys ,默认每天一个日志Scheduler 服务日志默认位置: %
4、sys temroot%schedlgu.txt 以上日志在注册表里的键:应用程序日志,安全日志,系统日志, DNS服务器日志,它们这些 LOG文件在注册表中的:HKEY_LOCAL_MACHINEsys temCurrentControlSetServicesEventlog 有的管理员很可能将这些日志重定位。 其中 EVENTLOG下面有很多的子表, 里面可查到以上日志的定位目录。Schedluler 服务日志在注册表中HKEY_LOCAL_MACHINESOFTWAREMicrosoftSchedulingAgent FTP和WWW日志详解:FTP日志和 WWW日志默认情况,每天生成一个
5、日志文件,包含了该日的一切记录,文件名通常为 ex(年份)(月份)(日期),例如 ex001023,就是 2000年 10月 23 日产生的日志,用记事本就可直接打开,如下例:#Software: Microsoft Internet Information Services 5.0 (微软 IIS5.0 )#Version: 1.0 (版本 1.0)#Date: 20001023 0315 (服务启动时间日期)#Fields: time cip csmethod csuristem scstatus 0315 1USER administator 331 (IP 地址为 用户名为 admin
6、istator试图登录)0318 1PASS 530 (登录失败)032:04 1USER nt 331 (IP 地址为 用户名为 nt 的用户试图登录)2000年 10月 23 日,162000年 10月 23 日,16点 17分,系统因为某些事件出现警告,双击头一个,是因为有人试图用(Ekin: 此图不是此次示例的安全日志)。administator用户名登录,出现一个错误,032:09 1USER cyz 331 (IP 地址为 用户名为 cyz 的用户试图登录)0322 1PASS 530 (登录失败)0322 1USER administrator 331 (IP 地址为 用户名为
7、administrator试图登录)0324 1PASS 230 (登录成功)0321 1MKD nt 550 (新建目录失败)0325 1QUIT 550 (退出 FTP程序)从日志里就能看出 IP 地址为 的用户一直试图登录系统, 换了四次用户名和密码才成功,管理员立即就可以得知管理员的入侵时间、 IP 地址以及探测的用户名,如上例入侵者最终是用 administrator 用户名进入的,那么就要考虑更换此用户名的密码,或者重命名administrator 用户。WWW日志WWW服务同 FTP 服务一样,产生的日志也是在 %sys temroot%sys tem32LogFilesW3SV
8、C1目录下,默认是每天一个日志文件,下面是一个典型的 WWW日志文件#Software: Microsoft Internet Information Services 5.0 #Version: 1.0 #Date: 20001023 03:091 #Fields: date time cip csusername sip sport csmethod csuristem csuriquery scstatus cs(UserAgent) 20001023 03:091 6 7 80 GET /iisstart.asp 200 Mozilla/4.0+(compatible;+MSIE+5.
9、0;+Windows+98;+DigExt) 20001023 03:094 6 7 80 GET /pagerror.gif 200 Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt) 通过分析第六行, 可以看出 2000年 10月 23日,IP 地址为 6 的用户通过访问 IP地址为 7 机器的 80 端口,查看了一个页面 iisstart.asp, 这位用户的浏览器为compatible;+MSIE+5.0;+Windows+98+DigExt ,有经验的管理员就可通过安全日志、 FTP日志和 WWW日志来确定入侵者的 IP 地址
10、以及入侵时间。既使你删掉 FTP和 WWW日志,但是还是会在系统日志和安全日志里记录下来,但是较好的是只显示了你的机器名,并没有你的 IP,例如上面几个探测之后,系统日志将会产生下面的记录:一眼就能看出打开它的属性:属性里记录了出现警告的原因,来源是 FTP服务。同时安全记录里写将同时记下:在上图中可以看到两种图标:钥匙(表示成功)和锁(表示当用户在做什么时被系统停止)2000接连四个锁图标,表示四次失败审核,事件类型是帐户登录和登录、注销失败,日期为2000年 10月 18 日,时间为 1002,这就需要重点观察。双点第一个失败审核事件的,即得到此事件的详细描述,如下图 12 所示:分析上图
11、, 我们可以得知有个 CYZ的工作站, 用 administator 用户名登录本机, 但是因为用户名未知或密码错误(实际为密码错误)未能成功。另外还有 DNS服务器日志,不太重要,就此略过(其实是我没有看过它)知道了 Windows2000日志的详细情况,下面就要学会怎样删除这些日志:通过上面,得知日志文件通常有某项服务在后台保护,除了系统日志、安全日志、应用程序日志等等,它们的服务是 Windos2000的关键进程,而且与注册表文件在一块, 当 Windows2000启动后,启动服务来保护这些文件,所以很难删除,而 FTP日志和 WWW日志以及 Scedlgu 日志都是可以轻易地删除的。首
12、先要取得 Admnistrator 密码或 Administrators 组成员之一, 然后 Telnet 到远程主机, 先来试着删除 FTP日志:D:SERVERdel schedlgu.txt D:SERVERSchedLgU.Txt 进程无法访问文件,因为另一个程序正在使用此文件。说过了,后台有服务保护,先把服务停掉!D:SERVERnet stop task scheduler 下面的服务依赖于 Task Scheduler 服务。停止 Task Scheduler 服务也会停止这些服务。Remote Storage Engine 是否继续此操作 ? (Y/N) N: y Remote
13、 Storage Engine 服务正在停止 Remote Storage Engine 服务已成功停止。Task Scheduler 服务正在停止 . Task Scheduler 服务已成功停止。OK,它的服务停掉了,同时也停掉了与它有依赖关系的服务。再来试着删一下!D:SERVERdel schedlgu.txt D:SERVER 没有反应?成功了!下一个是 FTP日志和 WWW日志,原理都是一样,先停掉相关服务,然后再删日志!D:SERVERsys tem32LogFilesMSFTPSVC1del ex*.log D:SERVERsys tem32LogFilesMSFTPSVC1
14、以上操作成功删除 FTP日志!再来 WWW日志!D:SERVERsys tem32LogFilesW3SVC1del ex*.log D:SERVERsys tem32LogFilesW3SVC1 OK!恭喜,现在简单的日志都已成功删除。下面就是很难的安全日志和系统日志了,守护这IP,然后点支烟,等上数十分钟,忍受象死机的折磨,然后打开下图:FTP!些日志的服务是 Event Log ,试着停掉它!IP,然后点支烟,等上数十分钟,忍受象死机的折磨,然后打开下图:FTP!D:SERVERsys tem32LogFilesW3SVC1net stop eventlog 这项服务无法接受请求的 暂停
15、 或 停止 操作。KAO,I 服了 U,没办法,它是关键服务。如果不用第三方工具,在命令行上根本没有删除安全日志和系统日志的可能! 所以还是得用虽然简单但是速度慢得死机的办法: 打开 “控制面板”的“管理工具” 中的“事件查看器”(98 没有,知道用 Win2k的好处了吧),在菜单的 “操作”项有一个名为“连接到另一台计算机”的菜单,点击它如下图所示:输入远程计算机的选择远程计算机的安全性日志,右键选择它的属性:点击属性里的“清除日志”按钮, OK!安全日志清除完毕!同样的忍受痛苦去清除系统日志!目前在不借助第三工具的情况下,能很快,很顺利地清除 FTP、WWW还有 Schedlgu 日志,就是系统日志和安全日志属于 Windows2000的严密守护,只能用本地的事件查看器来打开它,因为在图形界面下,加之网速又慢,如果你银子多,时间闲,还是可以清除它的。综上所述,介绍了 Windows2000 的日志文件以及删除方法,但是你必须是 Administrator ,注意必须作为管理员或管理组的成员登录才能打开安全日志记录。该过程适用于 Windows 2000 Professional 计算机,也适用于作为独立服务器或成员服务器运行的 Windows 2000 Server 计算机。至此,Windows2000 安
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 室外庭院涂料施工方案
- 机房 施工方案
- 开工施工方案
- 滩涂锚杆施工方案
- TSHJNXH 0014-2024 火力发电厂烟气二氧化碳捕集系统(化学吸收法)能效评价方法
- TSHAEPI 003-2022 餐饮油烟在线监测(光散射法)与监控技术规范
- 二零二五年度解除影视制作解除担保合同
- 二零二五年度个人债权转让及债务清收执行合作协议
- 二零二五年度跨境离婚协议书电子化执行合同
- 二零二五年度子女自愿离婚协议书范本及离婚后子女监护权
- 输变电工程施工质量验收统一表式(线路工程)
- 普通工安全技术操作规程交底注意事项(8篇)
- 2025届江苏省十三大市高三冲刺模拟历史试卷含解析
- 《高等数学(第2版)》 高职 全套教学课件
- 五代十国史料辑存阅读笔记
- DataOps 实践指南 2.0白皮书
- 农村宅基地和建房(规划许可)申请表
- 2024年铁岭卫生职业学院单招职业技能测试题库及答案解析
- 课本剧哈姆雷特剧本
- 供电所班组建设方案
- 委托处置不良资产协议(三篇)
评论
0/150
提交评论