WINDOWS之入侵痕跡清理總結

Windows的日誌文件一般有應用程序日誌,安全日誌、系統日誌、DNS服務器日誌、FTP日誌、WWW日誌等等。html

應用程序日誌文件:%systemroot%\system32\config\AppEvent.EVT;瀏覽器

安全日誌文件:%systemroot%\system32\config\SecEvent.EVT;安全

系統日誌文件:%systemroot%\system32\config\SysEvent.EVT;服務器

DNS日誌默認位置:%sys temroot%\system32\config,默認文件大小512KB工具

Internet信息服務FTP日誌默認位置:%systemroot%\system32\logfiles\msftpsvc1\,默認天天一個日誌;spa

Internet信息服務WWW日誌默認位置:%systemroot%\system32\logfiles\w3svc1\,默認天天一個日誌;命令行

Scheduler服務日誌默認位置:%sys temroot%\schedlgu.txt;日誌

 

 

以上日誌在註冊表裏的鍵:orm

  應用程序日誌,安全日誌,系統日誌,DNS服務器日誌,它們這些LOG文件在註冊表中的:htm

  HKEY_LOCAL_MACHINE\system\CurrentControlSet\Services\Eventlog

  有的管理員極可能將這些日誌重定位。其中EVENTLOG下面有不少的子表,裏面可查到以上日誌的定位目錄。

  Schedluler服務日誌在註冊表中

  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SchedulingAgent

 

FTP和WWW日誌詳解:

  FTP日誌和WWW日誌默認狀況,天天生成一個日誌文件,包含了該日的一切記錄,文件名一般爲ex(年份)(月份)(日期),例如ex001023,就是2000年10月23日產生的日誌,用記事本就可直接打開,以下例:

  #Software: Microsoft Internet Information Services 5.0(微軟IIS5.0)

  #Version: 1.0 (版本1.0)

  #Date: 20001023 0315 (服務啓動時間日期)

  #Fields: time cip csmethod csuristem scstatus

  0315 127.0.0.1 [1]USER administator 331 (IP地址爲127.0.0.1用戶名爲administator試圖登陸)

  0318 127.0.0.1 [1]PASS – 530 (登陸失敗)

  032:04 127.0.0.1 [1]USER nt 331 (IP地址爲127.0.0.1用戶名爲nt的用戶試圖登陸)

  032:06 127.0.0.1 [1]PASS – 530 (登陸失敗)

  032:09 127.0.0.1 [1]USER cyz 331 (IP地址爲127.0.0.1用戶名爲cyz的用戶試圖登陸)

  0322 127.0.0.1 [1]PASS – 530 (登陸失敗)

  0322 127.0.0.1 [1]USER administrator 331 (IP地址爲127.0.0.1用戶名爲administrator試圖登陸)

  0324 127.0.0.1 [1]PASS – 230 (登陸成功)

  0321 127.0.0.1 [1]MKD nt 550 (新建目錄失敗)

  0325 127.0.0.1 [1]QUIT – 550 (退出FTP程序)

  從日誌裏就能看出IP地址爲127.0.0.1的用戶一直試圖登陸系統,換了四次用戶名和密碼才成功,管理員當即就能夠得知管理員的入侵時間、IP地址以及探測的用戶名,如上例入侵者最終是用administrator用戶名進入的,那麼就要考慮更換此用戶名的密碼,或者重命名administrator用戶。

  WWW日誌:

  WWW服務同FTP服務同樣,產生的日誌也是在%sys temroot%\sys tem32\LogFiles\W3SVC1目錄下,默認是天天一個日誌文件,下面是一個典型的WWW日誌文件

  #Software: Microsoft Internet Information Services 5.0

  #Version: 1.0

  #Date: 20001023 03:091

  #Fields: date time cip csusername sip sport csmethod csuristem csuriquery scstatus cs(UserAgent)

  20001023 03:091 192.168.1.26 192.168.1.37 80 GET /iisstart.asp 200 Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt)

  20001023 03:094 192.168.1.26 192.168.1.37 80 GET /pagerror.gif 200 Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt)
經過分析第六行,能夠看出2000年10月23日,IP地址爲192.168.1.26的用戶經過訪問IP地址爲192.168.1.37機器的80端口,查看了一個頁面iisstart.asp,這位用戶的瀏覽器爲compatible;+MSIE+5.0;+Windows+98+DigExt,有經驗的管理員就可經過安全日誌、FTP日誌和WWW日誌來肯定入侵者的IP地址以及入侵時間。

  既使你刪掉FTP和WWW日誌,可是仍是會在系統日誌和安全日誌裏記錄下來,可是較好的是隻顯示了你的機器名,並無你的IP。

  屬性裏記錄了出現警告的緣由,是由於有人試圖用administator用戶名登陸,出現一個錯誤,來源是FTP服務。

  這裏有兩種圖標:鑰匙(表示成功)和鎖(表示當用戶在作什麼時被系統中止)。接連四個鎖圖標,表示四次失敗審覈,事件類型是賬戶登陸和登陸、註銷失敗,日期爲2000年10月18日,時間爲1002,這就須要重點觀察。

  雙點第一個失敗審覈事件的,即獲得此事件的詳細描述。

  通過分析咱們能夠得知有個CYZ的工做站,用administator用戶名登陸本機,可是由於用戶名未知或密碼錯誤(實際爲密碼錯誤)未能成功。另外還有DNS服務器日誌,不過重要,就此略過(實際上是我沒有看過它)。

  知道了Windows2000日誌的詳細狀況,下面就要學會怎樣刪除這些日誌:

  經過上面,得知日誌文件一般有某項服務在後臺保護,除了系統日誌、安全日誌、應用程序日誌等等,它們的服務是Windos2000的關鍵進程,並且與註冊表文件在一塊,當Windows2000啓動後,啓動服務來保護這些文件,因此很難刪除,而FTP日誌和WWW日誌以及Scedlgu日誌都是能夠輕易地刪除的。首先要取得Admnistrator密碼或Administrators組成員之一,而後Telnet到遠程主機,先來試着刪除FTP日誌:

  D:\SERVER>del schedlgu.txt

  D:\SERVER\SchedLgU.Txt

  進程沒法訪問文件,由於另外一個程序正在使用此文件。說過了,後臺有服務保護,先把服務停掉!

  D:\SERVER>net stop "task scheduler"

  下面的服務依賴於 Task Scheduler 服務。中止 Task Scheduler 服務也會中止這些服務。

  Remote Storage Engine

  是否繼續此操做? (Y/N) [N]: y

  Remote Storage Engine 服務正在中止....

  Remote Storage Engine 服務已成功中止。

  Task Scheduler 服務正在中止.

  Task Scheduler 服務已成功中止。

  OK,它的服務停掉了,同時也停掉了與它有依賴關係的服務。再來試着刪一下!

  D:\SERVER>del schedlgu.txt

  D:\SERVER>

  沒有反應?成功了!下一個是FTP日誌和WWW日誌,原理都是同樣,先停掉相關服務,而後再刪日誌!

  D:\SERVER\system32\LogFiles\MSFTPSVC1>del ex*.log

  D:\SERVER\system32\LogFiles\MSFTPSVC1>

  以上操做成功刪除FTP日誌!再來WWW日誌!

  D:\SERVER\system32\LogFiles\W3SVC1>del ex*.log

  D:\SERVER\system32\LogFiles\W3SVC1>

  OK!恭喜,如今簡單的日誌都已成功刪除。下面就是很難的安全日誌和系統日誌了,守護這些日誌的服務是Event Log,試着停掉它!

  D:\SERVER\system32\LogFiles\W3SVC1>net stop eventlog

  這項服務沒法接受請求的 "暫停" 或 "中止" 操做。沒辦法,它是關鍵服務。若是不用第三方工具,在命令行上根本沒有刪除安全日誌和系統日誌的可能!因此仍是得用雖然簡單可是速度慢得死機的辦法:打開「控制面板」的「管理工具」中的「事件查看器」(98沒有,知道用Win2k的好處了吧),在菜單的「操做」項有一個名爲「鏈接到另外一臺計算機」的菜單,點擊它,輸入遠程計算機的IP,而後等上數十分鐘,接着選擇遠程計算機的安全性日誌,右鍵選擇它的屬性:點擊屬性裏的「清除日誌」按鈕,OK!安全日誌清除完畢!一樣的忍受痛苦去清除系統日誌! 目前在不借助第三工具的狀況下,能很快,很順利地清除FTP、 WWW還有Schedlgu日誌,就是系統日誌和安全日誌屬於Windows2000的嚴密守護,只能用本地的事件查看器來打開它,由於在圖形界面下,加之網速又慢,若是你銀子多,時間閒,仍是能夠清除它的。綜上所述,介紹了Windows2000的日誌文件以及刪除方法,可是你必須是 Administrator,注意必須做爲管理員或管理組的成員登陸才能打開安全日誌記錄。該過程適用於 Windows 2000 Professional 計算機,也適用於做爲獨立服務器或成員服務器運行的 Windows 2000 Server 計算機。

相關文章
相關標籤/搜索