2345王牌技术员联盟论坛

下载

APP

王牌

小程序

总回帖数:4
Windows日志的保护与伪造  查看:52 | 回复:4   只看楼主 | 举报 | 收藏
军衔:
经验:63693/100000
发帖:
14/8212
精华数/发帖数
信誉:
累计收入:
10000元以上







1. 日志安全配置








Next 将脚本保存为.vbs后缀即可运行。
2. 日志查询与备份
定期备份日志是安全运维的关键,可通过工具或脚本实现:




脚本备份:通过WMI脚本可备份指定日志,示例备份应用程序日志脚本如下:



注:脚本备份日志为evt原始格式,无法用记事本直接查看。
三、黑客视角:日志的清除与伪造
1. 日志清除











Next next 2. 日志伪造
单纯删除日志易被察觉,黑客会通过以下方式伪造日志:  VBS脚本伪造:利用Wscript.shell的logevent方法创建日志,仅支持写入应用程序日志,来源固定为WSH,示例代码:



eventtype参数可选值:0(成功执行)、1(执行出错)、2(警告)、4(信息)、8(成功审计)、16(故障审计)。
eventcreate.exe工具伪造(XP及以上系统):支持自定义日志来源、类型、ID等,无法创建安全日志,命令格式示例:



添加回复 (0) 2025-12-05 10:26:43 [1楼]
军衔:
经验:63693/100000
发帖:
14/8212
精华数/发帖数
信誉:
累计收入:
10000元以上
这种就是比较高级的网络技术了~~
添加回复 (0) 2025-12-05 10:27:26 [2楼]
军衔:
上将
经验:14683/15000
发帖:
0/2069
精华数/发帖数
信誉:
二 星
累计收入:
10元以下
这个就有点高深了哇,表示看个热闹了。

扫描二维码,安装到手机

随时随地看帖,还可查账领薪!

添加回复 (0) 2025-12-05 11:37:48 [3楼]
军衔:
上尉
经验:2289/2300
发帖:
0/1552
精华数/发帖数
信誉:
二 星
累计收入:
10元以下
这个也太复杂了吧,又不是做保密工作,哈哈~~
添加回复 (0) 2025-12-05 11:47:55 [4楼]
军衔:
经验:93068/100000
发帖:
28/11190
精华数/发帖数
信誉:
累计收入:
10000元以上
这个太高深了,看不明白
添加回复 (0) 2025-12-05 13:39:04 [5楼]
总回帖数:4
快速回复主题
您需要 登录注册 后才可以回帖
发表长帖时是否担心误删除或者操作失误关闭页面呢?不用担心,当你处于编辑状态时每隔30秒系统会自动保存已输入的内容,发帖不再担忧啦!