玄机蓝队靶场_应急相应_71:实战evtx-文件分析

打印 上一主题 下一主题

主题 856|帖子 856|积分 2568

  1. windows日志排查工具:
  2. https://www.cnblogs.com/starrys/p/17129993.html
  3. windows日志事件ID,参考文章:https://peterpan.blog.csdn.net/article/details/139887217
  4. 下载日志分析工具FullEventLogView.exe
  5. https://www.nirsoft.net/utils/fulleventlogview-x64.zip
  6. 分别打开三个日志文件分析
复制代码
  1. EventID 为4624表示登录成功,LogonType 为 10 表示远程登录
  2. EventID 为4624表示登录成功,LogonType 为 10 本地登录
  3. EventID 为4625表示登录失败
  4. 多翻几个4624日志,发现了远程登录的ip为192.168.36.188
  5. 或者筛选4625日志
复制代码
  1. 筛选条件:包含字符串旧
  2. 然后发现修改的账户名:Adnimistartro
复制代码
  1. 试了SamSs、lsass、svchost都不对,看WP
  2. 4663是访问文件成功的日志ID,筛选4663即可:SCHEMA
  3. 文件用途
  4.     系统管理接口 (SMI):
  5.         SMI 是 Windows 用于管理系统的一个框架,它提供了一种与系统管理数据交互的方式。SMI 主要用于处理与硬件和软件的管理信息。
  6.     SCHEMA.DAT 文件:
  7.         SCHEMA.DAT 文件包含了系统管理接口的数据模式和结构定义。这些模式用于定义如何存储和检索系统管理信息。
  8.         它保存了有关计算机配置、策略、设备和其他系统设置的信息,通常在系统启动或设备连接时进行访问。
  9. 安全性和完整性
  10.     重要性:
  11.         SCHEMA.DAT 文件对于系统管理和配置的正常运行至关重要。如果这个文件损坏或丢失,可能会导致系统管理功能受限或无法正常工作。
  12.     备份和恢复:
  13.         由于 SCHEMA.DAT 是一个关键文件,建议定期备份此文件,尤其是在进行系统配置更改或更新之前。
  14. 位置
  15.     该文件位于 C:\Windows\System32\SMI\Store\Machine\ 目录下。这个位置通常是系统文件夹的一部分,通常不建议用户直接修改或删除该文件。
  16. 结论
  17. SCHEMA.DAT 是 Windows 系统中一个重要的管理文件,负责定义和存储系统管理相关的数据结构。保持该文件的完整性对于确保系统正常运行和管理非常重要。
复制代码
  1. Windows默认自带的查看器里,过滤事件ID100,按时间排序,发现:8820
  2. 看不出12/26的和10/8的有什么区别,只是试到8820可以。
  3. 用FullEventLogView可以找到对应的重启事件,但是进程ID看不到
  4. 服务重启相关日志ID是7035和7036
  5. 7035是请求启动服务
  6. 7036是服务已启动/停止
复制代码
  1. 事件ID 6xxx 的含义
  2.     Event ID 6000:事件日志服务初始化失败。
  3.     Event ID 6001:事件日志服务成功初始化。
  4.     Event ID 6002:事件日志服务关闭。
  5.     Event ID 6003:事件日志服务开始。
  6.     Event ID 6004:事件日志服务正在执行。
  7.     Event ID 6005:事件日志服务已启动(系统启动时记录)。
  8.     Event ID 6006:事件日志服务已关闭(系统关闭时记录)。
  9.     Event ID 6007:事件日志服务在关闭过程中遇到问题。
  10. 计算机重启相关的事件ID
  11. 与计算机重启更直接相关的事件ID包括:
  12.     Event ID 6008:表示上次关机发生错误,通常与非正常关机有关。
  13.     Event ID 41:表示系统重新启动,通常与意外重启或电源故障有关。
  14. 因为计算机开关机时默认日志服务跟随开关机,所以看到6开头的日志事件是3次,直接就是flag{3}
  15. 另外,系统.evtx中,1074/1075代表系统开关机,直接过滤查找重新启动即可。
复制代码


免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

半亩花草

金牌会员
这个人很懒什么都没写!

标签云

快速回复 返回顶部 返回列表