目录 | 说明 |
---|---|
%WINDIR% | 它指向安装Windows的驱动器上的Windows文件夹 |
%WINDIR%\system32\ | 它指向Windows安装目录下的system32文件夹 |
%TEMP% | 它指向当前用户的临时文件夹 |
%LOCALAPPDATA% | 它指向当前用户的本地应用程序数据文件夹 |
%APPDATA% | 它指向当前用户的应用程序数据文件夹 |
Windows日志分析
- Windows系统日志是记录系统中硬件、软件和系统问题的信息,同时还可以监视系统中发生的事件。用户可以通过它来检查错误发生的原因,或者寻找收到攻击时攻击者留下的痕迹
- Windows主要有以下三类日志记录系统事件:系统日志、安全日志、应用程序日志
- 打开方式
- 开始 → 运行 → eventvwr(日志事件查看器)
- 开始 → 管理工具 → 事件查看 →安全
- 系统日志主要是记录了系统组件产生的事件。系统日志主要记录的信息包括驱动程序产生的信息、系统组件产生的信息和应用程序崩溃的信息以及一些数据丢失情况的信息
- 默认位置:%SystemRoot%System32WinevtLogsSystem.evtx
- 关键点
事件ID | 说明 |
---|---|
12 | 系统启动 |
6005 | 事件日志服务已启动 |
6006 | 事件日志服务已停止 |
13 | 系统关闭 |
- 安全日志主要记录了与系统安全相关的一些事件。这种日志类型主要是记录了用户登入登出的事件、系统资源的使用情况事件以及系统策略的更改时间。如果要查看安全日志信息,则操作员必须具有系统管理员权限
- 默认位置:%SystemRoot%System32WinevtLogsSecurity.evtx
- 关键点
事件ID | 说明 |
---|---|
1102 | 清理审计日志 |
4624 | 账号成功登录 |
4625 | 账号登录失败 |
4768 | Kerberos身份验证(TGT请求) |
4769 | Kerberos服务票证请求 |
4776 | NTLM身份验证 |
4672 | 授予特殊权限 |
4720 | 创建用户 |
4726 | 删除用户 |
4728 | 将成员添加到启用安全的全局组中 |
4729 | 将成员从安全的全局组中移除 |
4732 | 将成员添加到启用安全的本地组中 |
4733 | 将成员从启用安全的本地组中移除 |
4756 | 将成员添加到启用安全的通用组中 |
4757 | 将成员从启用安全的通用组中移除 |
4719 | 系统审计策略更改 |
- Windows安全日志EventID并不是每个版本都一样
- EventID对比
Event | Event | 说明 | 日志名称 |
---|---|---|---|
ID(2000/XP/2003) | ID(Vista/7/8/2008/2012) | 不同版本 | Security |
528 | 4624 | 成功登录 | Security |
529 | 4625 | 失败登录 | Security |
680 | 4776 | 成功/失败的账户认证 | Security |
624 | 4720 | 创建用户 | Security |
636 | 4732 | 添加用户到启用安全性的本地组中 | Security |
632 | 4728 | 添加用户到启用安全性的全局组中 | Security |
2934 | 7030 | 服务创建错误 | System |
2944 | 7040 | IPSEC服务服务的启动类型已从禁用更改为自动 | System |
2949 | 7045 | 服务创建 | System |
- 登录日志类型(Logon Type)
登陆类型 | 描述 |
---|---|
2 | 交互式登录(用户从控制台登录) |
3 | 网络(例如:通过net use,访问共享网络) |
4 | 批处理(为批处理程序保留) |
5 | 服务启动(服务登录) |
6 | 不支持 |
7 | 解锁(带密码保护的屏幕保护程序的无人值班工作站) |
8 | 网络明文(IIS服务器登陆验证) |
10 | 远程交互(终端服务,远程桌面,远程辅助) |
11 | 缓存域证书登录 |
- 指的在Windows上的应用程序产生的日志。一般指的是微软开发的应用程序,第三方开发的基于系统的应用程序如果使用日志记录的函数,则这个应用程序将可以通过事件查看器其日志信息
- 默认位置:%SystemRoot%System32WinevtLogsApplication.evtx
应急工具
- PChunter(AntiRootkit工具)
- PChunter是一款强大的内核级监控软件,软件可以查看内核文件、驱动模块、隐藏进程、注册表、内核、网络等信息,和PChunter功能相似的还有火绒剑,PowerTool等
- Autoruns(启动项查看工具)
自我介绍一下,小编13年上海交大毕业,曾经在小公司待过,也去过华为、OPPO等大厂,18年进入阿里一直到现在。
深知大多数网络安全工程师,想要提升技能,往往是自己摸索成长,但自己不成体系的自学效果低效又漫长,而且极易碰到天花板技术停滞不前!
因此收集整理了一份《2024年网络安全全套学习资料》,初衷也很简单,就是希望能够帮助到想自学提升又不知道该从何学起的朋友。
既有适合小白学习的零基础资料,也有适合3年以上经验的小伙伴深入学习提升的进阶课程,基本涵盖了95%以上网络安全知识点,真正体系化!
由于文件比较大,这里只是将部分目录大纲截图出来,每个节点里面都包含大厂面经、学习笔记、源码讲义、实战项目、讲解视频,并且后续会持续更新
如果你觉得这些内容对你有帮助,可以添加VX:vip204888 (备注网络安全获取)
学习路线:
这个方向初期比较容易入门一些,掌握一些基本技术,拿起各种现成的工具就可以开黑了。不过,要想从脚本小子变成黑客大神,这个方向越往后,需要学习和掌握的东西就会越来越多以下是网络渗透需要学习的内容:
一个人可以走的很快,但一群人才能走的更远。如果你从事以下工作或对以下感兴趣,欢迎戳这里加入程序员的圈子,让我们一起学习成长!
AI人工智能、Android移动开发、AIGC大模型、C C#、Go语言、Java、Linux运维、云计算、MySQL、PMP、网络安全、Python爬虫、UE5、UI设计、Unity3D、Web前端开发、产品经理、车载开发、大数据、鸿蒙、计算机网络、嵌入式物联网、软件测试、数据结构与算法、音视频开发、Flutter、IOS开发、PHP开发、.NET、安卓逆向、云计算
Java、Linux运维、云计算、MySQL、PMP、网络安全、Python爬虫、UE5、UI设计、Unity3D、Web前端开发、产品经理、车载开发、大数据、鸿蒙、计算机网络、嵌入式物联网、软件测试、数据结构与算法、音视频开发、Flutter、IOS开发、PHP开发、.NET、安卓逆向、云计算**