论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
只需一步,快速开始
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
ToB企服应用市场:ToB评测及商务社交产业平台
»
论坛
›
安全
›
网络安全
›
玄机蓝队靶场_应急相应_71:实战evtx-文件分析 ...
玄机蓝队靶场_应急相应_71:实战evtx-文件分析
半亩花草
金牌会员
|
2024-10-22 16:26:04
|
显示全部楼层
|
阅读模式
楼主
主题
856
|
帖子
856
|
积分
2568
windows日志排查工具:
https://www.cnblogs.com/starrys/p/17129993.html
windows日志事件ID,参考文章:https://peterpan.blog.csdn.net/article/details/139887217
下载日志分析工具FullEventLogView.exe
https://www.nirsoft.net/utils/fulleventlogview-x64.zip
分别打开三个日志文件分析
复制代码
EventID 为4624表示登录成功,LogonType 为 10 表示远程登录
EventID 为4624表示登录成功,LogonType 为 10 本地登录
EventID 为4625表示登录失败
多翻几个4624日志,发现了远程登录的ip为192.168.36.188
或者筛选4625日志
复制代码
筛选条件:包含字符串旧
然后发现修改的账户名:Adnimistartro
复制代码
试了SamSs、lsass、svchost都不对,看WP
4663是访问文件成功的日志ID,筛选4663即可:SCHEMA
文件用途
系统管理接口 (SMI):
SMI 是 Windows 用于管理系统的一个框架,它提供了一种与系统管理数据交互的方式。SMI 主要用于处理与硬件和软件的管理信息。
SCHEMA.DAT 文件:
SCHEMA.DAT 文件包含了系统管理接口的数据模式和结构定义。这些模式用于定义如何存储和检索系统管理信息。
它保存了有关计算机配置、策略、设备和其他系统设置的信息,通常在系统启动或设备连接时进行访问。
安全性和完整性
重要性:
SCHEMA.DAT 文件对于系统管理和配置的正常运行至关重要。如果这个文件损坏或丢失,可能会导致系统管理功能受限或无法正常工作。
备份和恢复:
由于 SCHEMA.DAT 是一个关键文件,建议定期备份此文件,尤其是在进行系统配置更改或更新之前。
位置
该文件位于 C:\Windows\System32\SMI\Store\Machine\ 目录下。这个位置通常是系统文件夹的一部分,通常不建议用户直接修改或删除该文件。
结论
SCHEMA.DAT 是 Windows 系统中一个重要的管理文件,负责定义和存储系统管理相关的数据结构。保持该文件的完整性对于确保系统正常运行和管理非常重要。
复制代码
Windows默认自带的查看器里,过滤事件ID100,按时间排序,发现:8820
看不出12/26的和10/8的有什么区别,只是试到8820可以。
用FullEventLogView可以找到对应的重启事件,但是进程ID看不到
服务重启相关日志ID是7035和7036
7035是请求启动服务
7036是服务已启动/停止
复制代码
事件ID 6xxx 的含义
Event ID 6000:事件日志服务初始化失败。
Event ID 6001:事件日志服务成功初始化。
Event ID 6002:事件日志服务关闭。
Event ID 6003:事件日志服务开始。
Event ID 6004:事件日志服务正在执行。
Event ID 6005:事件日志服务已启动(系统启动时记录)。
Event ID 6006:事件日志服务已关闭(系统关闭时记录)。
Event ID 6007:事件日志服务在关闭过程中遇到问题。
计算机重启相关的事件ID
与计算机重启更直接相关的事件ID包括:
Event ID 6008:表示上次关机发生错误,通常与非正常关机有关。
Event ID 41:表示系统重新启动,通常与意外重启或电源故障有关。
因为计算机开关机时默认日志服务跟随开关机,所以看到6开头的日志事件是3次,直接就是flag{3}
另外,系统.evtx中,1074/1075代表系统开关机,直接过滤查找重新启动即可。
复制代码
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
半亩花草
金牌会员
这个人很懒什么都没写!
楼主热帖
YOLOV5 代码复现以及搭载服务器运行 ...
本周涨粉一倍,我决定再开源一个商超管 ...
【Redis】BigKey问题
安装Python
.net6下[WPF+yolov5+opencvsharp]
《C++性能优化指南》 linux版代码及原 ...
Java集合框架(五)-Collections 和 泛型 ...
APP性能优化
经典Python题目:一个列表或者数组去重 ...
Spring Boot 宣布移除 run 命令,真让 ...
标签云
挺好的
服务器
快速回复
返回顶部
返回列表