当前位置: 首页 > news >正文

Windows 实战-evtx 文件分析--做题笔记

Windows 取证--evtx日志文件_c++ evtsubscribe 订阅 windows安全日志-CSDN博客

一.evtx日志文件是什么

        从 Windows NT 6.0(也就是 Windows Vista 和 Windows Server 2008)开始,微软引入了一种全新的日志文件格式,称为 evtx。这种格式取代了之前 Windows 系统中使用的 evt 格式。

1、将黑客成功登录系统所使用的IP地址作为Flag值提交;

(1).过滤成功的账户登录的事件,登录成功的事件ID为4624

(2).点击一下时间进行排序

2.黑客成功登录系统后修改了登录用户的用户名,将修改后的用户名作为 Flag 值提交;

(1).过滤帐户名更改事件,账户名更改事件ID为4738(重第一题知道登录时的用户名是Adnimistartro)

3.黑客成功登录系统后成功访问了一个关键位置的文件,将该文件名称(文件名称不包含后缀)作为Flag值提交;

(1)过滤记录对象访问尝试的安全审计事件4663

4.黑客成功登录系统后重启过几次数据库服务,将最后一次重启数据库服务后数据库服务的进程ID号作为Flag值提交;

(1)过滤来自 Mysql 服务的事件记录, Mysql 服务的事件 id 为 100 

(2)CTRL+F 搜索start,定位到最后一次启动数据库,找到进程号

  1. 根据上几题描述确定黑客攻击的时间段,为2020年10月8日
  2. 找到2020年10月8日的最后一次启动

5.黑客成功登录系统后修改了登录用户的用户名并对系统执行了多次重启操作,将黑客使用修改后的用户重启系统的次数作为Flag值提交。

根据前两题知道修改后的用户名是Administratro

        事件id1074:当用户、进程或系统管理员 主动触发关机、重启、注销或计划任务关机 时,系统会记录此事件。

  • 事件 ID 1074 属于 系统日志(路径:Windows 日志 > 系统),而非 安全日志

  • 安全日志中的关机事件 由 事件 ID 4647(用户发起注销)或 事件 ID 4670(权限更改触发注销)记录。

(1)过滤筛选1074的事件

(2)关键机制解释

SYSTEM 账户的权限与行为
  • 身份属性

    • SYSTEM 是 Windows 中权限最高的内置账户,代表操作系统本身。

    • 系统服务、内核驱动、计划任务等后台进程通常以 SYSTEM 身份运行。

  • 触发重启的场景

    • 当账户属性修改涉及 安全策略或核心配置(如修改管理员账户名、调整用户组权限)时,系统可能自动触发重启以应用变更。

    • 此类操作由系统服务(如 SAM 服务)自动发起,因此事件日志中操作者显示为 SYSTEM

所以SYSTEM 这次重启算在(黑客使用修改后的用户重启系统的次数)里,一共是三次

http://www.dtcms.com/a/106424.html

相关文章:

  • Qt中的数据解析--XML与JSON处理全攻略
  • 前端开发时的内存泄漏问题
  • 数据结构第6篇:手撕排序算法(插入、希尔、堆)
  • 【通用级联选择器回显与提交处理工具设计与实现】
  • 中和农信:让金融“活水”精准浇灌乡村沃土
  • RustDesk 开源远程桌面软件 (支持多端) + 中继服务器伺服器搭建 ( docker版本 ) 安装教程
  • windows使用Python调用7-Zip【按大小分组】压缩文件夹中所有文件
  • C# Winform 入门(3)之尺寸同比例缩放
  • 山东大学《多核平台下的并行计算》实验笔记
  • Mysql+Demo 获取当前日期时间的方式
  • 17查询文档的方式
  • CASAIM与哈尔滨电气集团达成战略合作,三维智能检测技术赋能电机零部件生产智造升级
  • 【DRAM存储器四十九】LPDDR5介绍--LPDDR5的低功耗技术之power down、deep sleep mode
  • ContextVars 在 FastAPI 中的使用
  • 最新26考研资料分享考研资料合集 百度网盘(仅供参考学习)
  • 逻辑漏洞之越权访问总结
  • LeetCode 2761 和等于目标值的质数对
  • Anywhere文章精读
  • c# 如何利用redis存储对象,并实现快速查询
  • 实时显示符合条件的完整宋词
  • 基于 DeepSeek 与天地图搭建创新地理信息应用
  • STM32F103低功耗模式深度解析:从理论到应用实践(上) | 零基础入门STM32第九十二步
  • 使用ctags+nvim自动更新标签文件
  • 基于springboot汽车租赁系统
  • 【百日精通JAVA | SQL篇 | 第二篇】数据库操作
  • K8S集群搭建 龙蜥8.9 Dashboard部署(2025年四月最新)
  • 云计算:数字化转型的核心引擎
  • 硬件工程师零基础入门教程(三)
  • 淘天集团Java开放岗暑期实习笔试(2025年4月2日)
  • 数据结构B树的实现