×

windows日志分析-Log Parser等工具使用

技术文章

windows日志分析-Log Parser等工具使用

hqy hqy 发表于2022-08-03 浏览652 评论0

Windows 主要有以下三类日志记录系统事件:应用程序日志、系统日志和安全日志

系统日志:%SystemRoot%\System32\Winevt\Logs\System.evtx

记录操作系统组件产生的事件,主要包括驱动程序、系统组件和应用软件的崩溃以及数据丢失错误等。

应用程序日志:%SystemRoot%\System32\Winevt\Logs\Application.evtx

包含由应用程序或系统程序记录的事件,主要记录程序运行程序方面的事件。

应急响应——Windows日志分析

技术文章

应急响应——Windows日志分析

hqy hqy 发表于2022-08-03 浏览718 评论0

Windows系统日志记录系统中硬件、软件和系统问题的信息,同时还可疑监控系统中发生的事件、用户可疑通过它来检查错误发生的原因,或者寻找收到攻击时攻击者留下的痕迹(但日志也有可能被攻击者删除或伪造)

Windows日志分类:

应用程序日志、系统日志、安全日志

系统日志

记录着操作系统组件发生的事件,主要包括驱动程序、系统组件和应用软件的崩溃以及数据丢失错误等。系统日志中记录的时间类型由Windows NT/2000操作系统预先定义。

技术文章

Windows Server查看和记录远程登录信息的方法

hqy hqy 发表于2022-08-03 浏览1895 评论0

一、利用系统日志查看登录信息

打开控制面板——系统和安全——查看事件日志,就进入了事件查看器

打开左侧事件查看器(本地)——Windows日志——安全,就能查看所有安全日志

点击右侧筛选,筛选事件ID为4776的所有事件,即为所有远程登录日志

可以看到我的日志中有他人登录,而且他还创建了登录账户User1

二、记录登录信息

上述查看方法并不能查看到对方的ip,为了查看到ip需要进行一些设置

您的IP地址是: