玄机蓝队靶场_应急响应_71:实战evtx-文件分析

news/2024/10/22 16:46:55
windows日志排查工具:
https://www.cnblogs.com/starrys/p/17129993.htmlwindows日志事件ID,参考文章:https://peterpan.blog.csdn.net/article/details/139887217下载日志分析工具FullEventLogView.exe
https://www.nirsoft.net/utils/fulleventlogview-x64.zip
分别打开三个日志文件分析

image

EventID 为4624表示登录成功,LogonType 为 10 表示远程登录
EventID 为4624表示登录成功,LogonType 为 10 本地登录
EventID 为4625表示登录失败多翻几个4624日志,发现了远程登录的ip为192.168.36.188
或者筛选4625日志

image

筛选条件:包含字符串旧
然后发现修改的账户名:Adnimistartro

image

试了SamSs、lsass、svchost都不对,看WP
4663是访问文件成功的日志ID,筛选4663即可:SCHEMA
文件用途系统管理接口 (SMI):SMI 是 Windows 用于管理系统的一个框架,它提供了一种与系统管理数据交互的方式。SMI 主要用于处理与硬件和软件的管理信息。SCHEMA.DAT 文件:SCHEMA.DAT 文件包含了系统管理接口的数据模式和结构定义。这些模式用于定义如何存储和检索系统管理信息。它保存了有关计算机配置、策略、设备和其他系统设置的信息,通常在系统启动或设备连接时进行访问。安全性和完整性重要性:SCHEMA.DAT 文件对于系统管理和配置的正常运行至关重要。如果这个文件损坏或丢失,可能会导致系统管理功能受限或无法正常工作。备份和恢复:由于 SCHEMA.DAT 是一个关键文件,建议定期备份此文件,尤其是在进行系统配置更改或更新之前。位置该文件位于 C:\Windows\System32\SMI\Store\Machine\ 目录下。这个位置通常是系统文件夹的一部分,通常不建议用户直接修改或删除该文件。结论SCHEMA.DAT 是 Windows 系统中一个重要的管理文件,负责定义和存储系统管理相关的数据结构。保持该文件的完整性对于确保系统正常运行和管理非常重要。

image

Windows默认自带的查看器里,过滤事件ID100,按时间排序,发现:8820
看不出12/26的和10/8的有什么区别,只是试到8820可以。
用FullEventLogView可以找到对应的重启事件,但是进程ID看不到
服务重启相关日志ID是7035和7036
7035是请求启动服务
7036是服务已启动/停止

image

事件ID 6xxx 的含义Event ID 6000:事件日志服务初始化失败。Event ID 6001:事件日志服务成功初始化。Event ID 6002:事件日志服务关闭。Event ID 6003:事件日志服务开始。Event ID 6004:事件日志服务正在执行。Event ID 6005:事件日志服务已启动(系统启动时记录)。Event ID 6006:事件日志服务已关闭(系统关闭时记录)。Event ID 6007:事件日志服务在关闭过程中遇到问题。计算机重启相关的事件ID与计算机重启更直接相关的事件ID包括:Event ID 6008:表示上次关机发生错误,通常与非正常关机有关。Event ID 41:表示系统重新启动,通常与意外重启或电源故障有关。因为计算机开关机时默认日志服务跟随开关机,所以看到6开头的日志事件是3次,直接就是flag{3}另外,系统.evtx中,1074/1075代表系统开关机,直接过滤查找重新启动即可。

image

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.ryyt.cn/news/74691.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈,一经查实,立即删除!

相关文章

MySQL基于gtid同步,新增slave节点

环境说明:当前MySQL集群为一主一从, 新增加 Slave 节点,将架构变更为一主两从,集群已经运行了很长时间,主节点得binlog早就被purged,启动slave得时候会报错,1236、1062等 操作步骤:备份master数据,从节点reset master,导入数据 1.备份主节点数据:在进行任何操作之前,…

多校A层冲刺NOIP2024模拟赛11

又双叒叕垫底了。 rank 11,T1 90,T2 12,T3 5,T4 35。 accdoer上 rank 44,T1 100,T2 0,T3 5,T4 35。 难度难评,T1签,剩下的不可做?死磕T3了,猜一个结论假一个,打完暴力遗憾离场。 好像两个题库都挂了几分,不管了,赛前挂分RP就++。 慢报:5k_sync_closer成功地取得…

Java 中的垃圾收集器有哪些,它们的工作原理是什么?

在 Java 中,垃圾收集(GC)是自动内存管理的核心部分,它帮助开发者免于手动管理内存分配和回收,提升了开发效率和应用性能。Java中的主要垃圾收集器包括Serial GC、Parallel GC、CMS (Concurrent Mark Sweep) GC、G1 (Garbage-First) GC,以及最新的 ZGC (Z Garbage Collect…

应对复杂架构下的监控挑战?统一运维可观测能力是关键!

在全球数字化变革背景下,企业需适应数字经济与市场变化,进行系统性数字化转型。在“十四五”规划指导下,企业纷纷探求数字化应用之路,大数据、云计算、人工智能、区块链等技术成了热门话题,其中云运维备受瞩目。 企业在数字化转型中难免会碰到云上系统规划、运维体系建设、…

2024年全国大学生信息安全竞赛安徽省赛-WP

2024年全国大学生信息安全竞赛安徽省赛-WP没有re,不会......0X01 初赛(CTF) MISC 图像损坏 损坏的GIF文件,补上缺失的文件头 ​​ 用puzz拆分GIF,得到多个图片 ​​ 每张图对应六十四挂幻方配数图,得到 Q1RGe2FiY19kZWZfZ30 ​​ ​​ base64解码得到 CTF{abc_def_g} ​​…

保姆级 | MySQL的安装配置教程(非常详细)

一、下载Mysql 从官网下载MySQL,这里我选用的是Mysql8.0.34版本二、安装Mysql 下载完成后直接双击进行安装,打开后的页面如下所示:“Developer Default”是开发者默认 “Server only”仅作为服务器安装 “Clientonly”仅作为客户端安装 “Full”是完整安装 “Custom”是自定…

【架构与设计】常见微服务分层架构的区别和落地实践

作者:京东科技 康志兴前言 从强调内外隔离的六边形架构,逐渐发展衍生出的层层递进、注重领域模型的洋葱架构,再到和DDD完美契合的整洁架构。架构风格的不断演进,其实就是为了适应软件需求越来越复杂的特点。 可以看到,越现代的架构风格越倾向于清晰的职责定位,且让领域模…