Windows应急响应 -Windows日志排查,系统日志,Web应用日志,

「作者简介」:CSDN top100、阿里云博客专家、华为云享专家、网络安全领域优质创作者
「推荐专栏」:对网络安全感兴趣的小伙伴可以关注专栏《网络安全入门到精通》

在这里插入图片描述

Windows日志分析

  • 一、查看日志
  • 二、日志分类
  • 三、筛选日志
  • 四、事件ID
    • 1、安全日志
      • 1.1、登录类型
    • 2、系统日志
  • 五、分析案例
  • 六、Web应用日志
    • 1、IIS
    • 2、Apache
    • 3、Tomcat
    • 4、Nginx
    • 5、WebLogic
    • 6、Jboss

一、查看日志

Windows系统日志存放在 C:\Windows\System32\winevt\Logs\目录下,使用系统自带的【事件查看器】来查看

WIN + R,输入 eventvwr,打开事件查看器。

在这里插入图片描述

二、日志分类

应急时,我们通常只关注安全、系统、应用程序这三种日志,也就是上图中,红线框出来的三个,分别对应Logs目录下的Security.evtxSystem.evtxApplication.evtx 文件。

  • 系统日志:记录系统进程、设备磁盘活动等,比如系统进程的启动/停止/暂停,设备驱动无法正常启动或停止。
  • 安全日志:记录安全性事件,比如用户登录/注销/权限变更,文件及文件夹访问等,是应急响应最常用的日志。
  • 应用程序日志:记录系统安装的应用程序软件的运行日志。

Windows日志有五种事件类型,每条日志有且只有一种类型。

  • 信息(Information):应用程序、驱动程序或服务成功操作的事件。
  • 警告(Warning):可能会发生的问题,比如磁盘空间不足。
  • 错误(Error):功能和数据丢失。
  • 成功审核(Success audit):安全性日志,记录用户、策略、访问等事件,比如登录成功。
  • 失败审核(Failure audit):登录失败事件,比如用户访问网络驱动器失败。

三、筛选日志

右键系统或安全日志 - 【筛选当前日志】,根据事件ID(Event id)筛选日志,快速定位入侵事件。

在这里插入图片描述

右键系统或安全日志 - 【属性】,可以查看/修改日志路径和默认保存大小。

提示:每种日志默认保存20MB,超过时将会覆盖最早的记录,部分基线检查要求保留90天以上的系统日志,可以在这里按需配置。

在这里插入图片描述

四、事件ID

日志排查时,通常会根据事件ID搜索日志。

1、安全日志


用户登录事件:

  • 4624:登录成功
  • 4625:登录失败
  • 4634:注销本地登录用户
  • 4647:注销远程登录的用户
  • 4648:使用显式凭证尝试登录
  • 4672:新登录的用户被分配管理员权限

用户管理事件:

  • 4720:新建用户
  • 4722:启用新用户
  • 4724:修改用户密码
  • 4725:禁用用户
  • 4726:删除用户
  • 4731:创建用户组
  • 4732:添加用户到用户组
  • 4733:从组中删除用户
  • 4734:删除用户组。
  • 4735:安全组更改
  • 4738:修改用户账户
  • 4798:枚举本地用户组

1.1、登录类型

(4624)登录成功事件中包含登录类型,也就是用户登录的方式,这对排查很有帮助。

在这里插入图片描述

常见的登录类型有以下几种:

登录类型描述说明
2交互式登录本地登录
3网络连接到共享文件或共享打印机
4批处理计划任务启动
5服务每种服务都被配置在某个特定的账号下运行
7解锁屏保解锁
8网络明文FTP这类,登录的密码在网络上明文传输的方式
9新凭证使用/Netonly参数的RUNAS命令运行一个程序
10远程交互远程桌面等远程协助方式登录
11缓存交互使用域用户登录却没有域控制器可用

2、系统日志

  • 104:日志被清除
  • 1074:开机、关机、重启时间及原因
  • 6005:日志服务启动,表示这天正常启动了系统

五、分析案例

通过筛选事件ID,可以大致推断出攻击类型。

例:筛选4625事件,发现某一段事件集中出现大量登录失败事件,可能受到了暴力破解。

例:筛选4647事件,发现一条4647事件,可能已经瘪远程登录提权,并事后注销了提权账号,需与用户确认。

例:筛选4724事件,发现一条4724事件,确认非用户本人操作,则可能是攻击者修改了不常用的用户密码企图维权。


六、Web应用日志

从Web应用日志中,可以分析攻击者在什么时间、使用哪个IP,访问了哪个网站。

1、IIS

IIS日志通常存放在%systemroot%\system32\logfiles\W3SVC1\目录。

日志文件由时间命名。

在这里插入图片描述

会记录请求IP、请求方法(Get/Post)、请求url、请求端口、浏览器UserAgent等。

在这里插入图片描述

2、Apache

Apache日志存放在<Apache安装路径>/apache/logs/ 目录,httpd.conf也可以配置日志存放位置

access_log/access.log日志记录成功的请求。
error_log/error.log日志记录失败的请求。

日志格式如下:

127.0.0.1 - - [08/Jun/2021:11:43:08 +0800] “GET /sqli-labs/index.html_files/freemind2html.css HTTP/1.1” 200 1335

字段解释:

  • 远程主机IP:127.0.0.1
  • 电子邮箱:-
  • 登录名:-
  • 请求时间:[08/Jun/2021:11:43:08 +0800]
  • 请求类型:“GET /sqli-labs/index.html_files/freemind2html.css HTTP/1.1”
  • 请求状态码:200
  • 发送字节数:1335

3、Tomcat

Tomcat日志存放在<Tomcat安装路径>/logs 目录,也可以在Server.xml中配置日志存放位置。

<Valve className="org.apache.catalina.valves.AccessLogValve">
directory="logs" prefix="localhost_access_log."
suffix=".txt"
pattern="common" resolveHosts="false"/>

4、Nginx

access.log日志记录访问日志。
error.log日志记录错误日志。

5、WebLogic

WebLogic日志存放路径如下

WebLogic 8.x版本:WebLogic安装路径\user_projects\domains\
WebLogic 9及以后版本:WebLogic安装路径\user_projects\domains\\servers\\logs\

6、Jboss

Jboss默认不记录WEB访问日志,可以在server.xml中开启。

默认位置:<Jboss安装路径>/server/default/log/

高品质的视频越来越受欢迎,作为想要入职视频创作、剪辑与制作行业的人,需要不断提升自身的能力,才能不断收集到好的素材,有新颖的创意,有娴熟的剪辑技巧,有不断满足观看者的特效,
本书将会循序渐进地为你讲解相关的操作和技巧。本书共 12 章,内容包括:了解剪辑思维和剪映,处理和美化视频画面、调整视频的播放速度、调色、添加字幕和音乐、制作卡点视频以及“抠图”“转场”“关键帧”“蒙版”“特效”5 大功能的使用方法等,帮助读者从新手迅速成长为剪映视频制作高手。书中既讲解了剪映电脑版的视频制作方法,也同步讲解了剪映手机版的视频制作要点,让您买一本书精通剪映两个版本,轻松玩转剪映电脑版 + 手机版,
随时、随地制作出爆款视频。

在这里插入图片描述

1本书精通剪映手机版+电脑版:60多个抖音爆款案例剖析+115集同步教学视频+330个练习素材文件+精美的PPT课件,28万粉丝都喜欢的剪辑与创作技巧,让你快速成长为行业大咖!

北京大学出版社,4月“423世界读书日”促销活动安排来啦
当当活动日期:4.6-4.11,4.18-4.23
京东活动日期: 4.6 一天, 4.17-4.23
活动期间满100减50或者半价5折销售
希望大家关注参与423读书日北大社促销活动

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/12617.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

我是如何使用ChatGPT和CoPilot作为编码助手的

这篇文章主要讨论了如何使用AI&#xff08;特别是ChatGPT和Github Copilot&#xff09;来提高编码速度和效率。文章中提到了AI在编写功能性代码、自动完成代码、解决问题和澄清代码等方面的应用。作者分享了他在工作中使用这些工具的一些实际案例&#xff0c;包括生成 CSS、编写…

ChatGPT 漫游指南 - GitHub 发布 CopiltX 集成 GPT-4

简介 美国东部时间 2023 年 3 月 22 号上午 10 点&#xff0c;开源代码托管平台 GitHub 在 博客[1] 中宣布推出 CopilotX&#xff0c;集成 OpenAI 最新的 GPT-4 模型。 之前的 GitHub Copilot[2] 是基于 OpenAI 的 Codex 模型开发&#xff0c;它是 GPT-3 模型的低配版&#xff…

谷歌亚马逊或遭英国监管;昔日“大数据第一股”面临退市;特斯拉辅助驾驶系统索赔案胜诉丨每日大事件...

‍ ‍数据智能产业创新服务媒体 ——聚焦数智 改变商业 企业动态 台积电与诚新绿能签署协议&#xff0c;将购买20000GWh可再生能源 4月21日&#xff0c;台积电宣布已签署一项长期协议&#xff0c;将在20年内每年从台湾诚新绿能公司&#xff08;Ark Solar Energy&#xff09;的…

2023最新8个电脑必装软件,新电脑装完好用又高效

新买的笔记本电脑到手了&#xff0c;需要安装什么软件&#xff1f;不会真的有人这样问吧&#xff0c;万一真的有人不知道需要安装什么软件呢&#xff1f;好吧&#xff0c;提醒一下各位&#xff0c;新电脑不要乱安装软件啊&#xff0c;不然电脑很容易中病毒的。根据我多次换电脑…

云平台网络——环境配置(一)

Linux状态查询指令 Linux系统中的“root用户”概念是指一个具备所有权限的超级管理员&#xff0c;sudo命令的作用就是赋予一般的用户(比如本机的hrz)超级管理员的权限&#xff0c;使用场景就是诸如系统更新、(要求权限的)文件下载等。在sudo命令中使用的密码一般是“ 用户自己…

elexcon2023八月来袭!带您看尽AI芯片、第三代半导体、Chiplet封测领域热门展示及20+论坛...

2023年&#xff0c;AIGC在AI领域绝对是高频词汇 而GPU、车规级芯片、第三代半导体 Chiplet、3D IC、RISC-V等关键词 也在电子行业上游频频出圈 在下一轮市场上升周期到来之前&#xff0c; 企业如何把脉行业驱动增长方向&#xff1f; 实现穿越周期的可持续发展&#xff1f; 8月来…

segment anything

【唐宇迪】CV不存在&#xff1f;Meta最新的计算机视觉Segment Anything Meta终极模型&#xff0c;强到离谱&#xff01;-人工智能/计算机视觉/深度学习/机器学习_哔哩哔哩_bilibili4月5日最新发布&#xff0c;Meta正式推出模型SAM&#xff08;Segment Anything Model&#xff0…

2023年的深度学习入门指南(6) - 在你的电脑上运行大模型

2023年的深度学习入门指南(6) - 在你的电脑上运行大模型 上一篇我们介绍了大模型的基础&#xff0c;自注意力机制以及其实现Transformer模块。因为Transformer被PyTorch和TensorFlow等框架所支持&#xff0c;所以我们只要能够配置好框架的GPU或者其他加速硬件的支持&#xff0…

用Chatgpt超级写手批量制作爆款内容霸屏 (01)

有成交需要有转化&#xff0c; 有转化需要有流量&#xff0c; 有流量需要有内容&#xff0c; 好的内容&#xff0c;又是流量和转化的关键。 Chatgpt内容工厂将以好内容为载体&#xff0c; 通过Chatgpt超级写手&#xff0c; 来自动化批量生产好的内容。 什么样的内容是好的内容&…

全自动,真批量——Chatgpt超级写手机器人1.0

Part1用chatgpt写作时常常遇到以下问题&#xff1a; 01.写了一段&#xff0c;没写完就停了 02.停了之后&#xff0c;你发继续写&#xff0c;上下文衔接不上来&#xff0c;甚至毫不相干 03.提问和和回答都需要手动复制粘贴 04.提问次数多了&#xff0c;整理提问回答很麻烦 05.提…

.ART艺术域名遇上 ChatGPT:在线展示您的艺术作品的创新方式

前言 .ART 艺术域名一直走在创新的前沿&#xff0c;不断为创意社区带来技术上的创新和支持。近日&#xff0c;.ART 通过深入人工智能领域&#xff0c;与著名的 ChatGPT 合作以保持在艺术科技行业的领先地位&#xff0c;并为用户提供尖端解决方案。 视觉艺术家 Daniel Arsham 最…

使用railway部署Node项目及遇到的问题

大家好, 今天愚人节, 祝大家节日快乐~ 同时向大家推荐一个非常nice的网站, railway, 它能够免费部署项目, 并且免费的账号. 一个月有20天使用权限, 如果想要更长的时间, 就需要续费, 但是一个月20天免费, 还是非常的划算的. 大家都可以去试试, 并且还有一个好处, 它的域名是…

前端性能优化(提升13倍)

1、背景 有好几个童鞋跟我反馈&#xff0c;你测试平台在线demo加载好慢啊 慢确实是慢&#xff0c;但这事情不能赖我呀&#xff0c;肯定是腾讯云的锅。 腾讯云8m带宽的服务器&#xff0c;可是我斥巨资购入的呀 这可是价值5040元的服务器啊&#xff01;&#xff08;虽然实付只…

(亲试有效)如何完美更换WordPress网站的域名

前几天&#xff0c;一位WordPress王牌主机的用户问我&#xff0c;他的WordPress网站已经建立一年多了&#xff0c;现在想要修改网站使用的域名&#xff0c;该如何操作&#xff1f;这是WordPress用户经常遇到的问题。今天我们来给大家介绍一下&#xff0c;如何更换WordPress网站…

ChatGPT 如何用?12个场景的 Prompts 万能话术模板 四个提问技巧

“AI 不会取代人&#xff0c;只会淘汰不会使用AI的人。” 01 — 昨天的《AI启航实用变现手册》发出去后&#xff0c;有朋友问怎么用 ChatGPT 解决我的问题呢&#xff1f;遇到的场景是这样的&#xff1a;‍‍‍‍‍‍‍‍‍‍ “教育机构&#xff0c;老学员8月份续费活动都有哪些…

ChatGPT Plus停售!地球已经没有足够的算力来满足需求了

杨净 发自 凹非寺量子位 | 公众号 QbitAI 刚续费不到2周的账号&#xff0c;现在登录不上了去了。了解一圈后发现&#xff0c;GPT Plus都停售了&#xff0c;GPT 4.0 太消耗算力&#xff0c;不知道是真是假&#xff0c;或另有隐情&#xff01; 网络上众说风云&#xff0c;比如&am…

8个升级到ChatGPT Plus的理由,不升级你就out了

​关注文章下方公众号&#xff0c;可免费获取AIGC最新学习资料 导读&#xff1a;ChatGPT Plus 是 OpenAI 聊天机器人的高级付费版本。以每月 20 美元的价格&#xff0c;该服务为您提供访问 GPT-4&#xff0c;您可以享有令人难以置信的稳定性和更快的响应时间。 本文字数&#…

ChatGPT与Claude对比分析

一 简介 1、ChatGPT: 访问地址&#xff1a;https://chat.openai.com/ 由OpenAI研发,2022年11月发布。基于 transformer 结构的大规模语言模型,包含1750亿参数。训练数据集主要是网页文本,聚焦于流畅的对话交互。对话风格友好,回复通顺灵活,富有创造性。存在一定的安全性问题,可…

小提琴 吉他 二胡 钢琴曲谱智能应用开发 五线谱 六线谱 四线谱简谱播放识别SDK

智域智联科技致力于用“智能化教学 音乐软件模块”及“在线教育AiScore 平台”赋能传统音乐教育&#xff0c;使音乐教 育机构智能化教育转型成为可能。 AifbdScore是一个跨平台的声音识别和评 测库&#xff0c;运用人工智能深度学习算法采集各 种乐器不同音高的时域、频域特征训…

【收集】键盘钢琴 和弦琴谱 (带HTML版开发流程)

目录 键盘钢琴开发 《御剑江湖》 《星之所在》 《童话》 《一直很安静》 《雨的印记》 《天空之城》 《苍海一声笑》 《卡农》 《Tifa Theme》(under construction) 键盘钢琴开发 烦闷中&#xff0c;何以解忧&#xff1f;听君一曲&#xff0c;莫问秋…… 顺着找到的V…