日志分析-windows日志分析base

news/2025/10/16 22:21:58/文章来源:https://www.cnblogs.com/yun-chen/p/19146738

简介

客户反映自己的用户在4月6日中午12点左右被挤掉线了,请你上机排查安全事件。
连接信息:
用户名/密码Administrator/4210bf@
RDP 连接端口3389 连接用户名/密码 Administrator/4210bf?

1、客户机的系统安全日志文件所在的绝对路径是?

使用远程桌面连接到目标机器

一般情况下日志都有固定位置,所以直接查看即可

934d151f331d5c9fab85b32e75f64dbd

flag{C:\Windows\System32\winevt\Logs}

2、恶意用户是利用什么协议发起的登录?

4624 登录成功
4625 登录失败,如果有人尝试破解系统密码,可以看到大量连续登录失败信息
4726 删除用户
4722 账号启用
4725 账号禁用
4723 修改密码
4724 重置密码
4634 注销成功
4647 用户启动的注销
4672 管理员登录
4720 创建用户,使用系统漏洞攻击成功后,往往会创建一个用户,方便远程登录
4732 加入安全组,常见于将新用户加入管理员组
4733 移除出安全组
4684 通过登陆界面登陆的

以上是windows常见的几种事件类型

根据具体事件我们前往事件安全下查照相应事件即4625,4624

9dc1ad5a9030429a837447784c81b7e0

70bffcb30ab57a183225ed6523d40c31

其中登录类型是以数字的形式列举出来的,所以我们需要对照以下表格分析

登录类型 说明 典型协议/场景
2 交互式登录(本地键盘或控制台) 本地
3 网络登录(访问共享、SMB等) SMB、HTTP(除明文)
4 批处理(计划任务) 本地/系统
5 服务账号 本地/系统
7 解锁(屏幕锁解锁) 本地
8 网络明文(如HTTP Basic认证) 明文HTTP、Advapi
9 新凭证(RunAs带netonly参数等) 本地与网络混合
10 远程交互登录(RDP等) RDP(远程桌面协议)
11 缓存交互(离线域登录) 本地缓存

查看事件后找到一个IP在尝试,并且登录类型为10

9062997b9e21153dda86755540aa27fe

dccf4cb8e59f2e8e24370d5c8f22f602

fc53ff3cc99615dd6dea9b30915ff4f7

往下翻发现多次尝试爆破

攻击协议为RDP

flag{RDP}

3、攻击者总共使用了几个账户名尝试登录?

一路下翻发现对方共尝试了admin,XJ、XuanJi、XiaoMa和Administrator

flag{5}

4、攻击者总共在客户机上尝试创建了几个不同名用户?

根据上方的事件类型查找4720

80ba46b6d13c95bbe3ddcdbbf9a42444

发现有五个新建账户,有两个重复故而

image

flag{4}

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/938543.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2025/10/16 模拟赛笔记 - sb

2025/10/16 模拟赛笔记 A. cipher 期望得分:100pts 实际得分:100pts 时间:50min 简单题,但是我是 fvv,有些细节调了会儿 B. seq 期望得分:100pts 实际得分:80pts 时间:1h 挂分原因:没有初始化导致有些不合法的…

神经网络之Softmax激活函数求导过程 - 指南

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

课后作业3

https://files.cnblogs.com/files/blogs/847991/课后作业3.rar?t=1760623964&download=true

KMP和Manacher

以下代码相关注释未完善,大体内容如下: #include <iostream> #include <vector> #include <string> #include <string_view>#define S(X) for (char i : X) {\std::cout << i;\}\cl…

experiment2

Task1 问题1: srand(time(NULL));的作用:经过查询,发现这行代码用于初始化随机数生成器的种子,srand()是设置随机种子的函数,time(NULL)返回当前系统时间,将当前时间作为种子,确保每次程序运行时产生的随机数序列不同.…

索引有什么作用?

一句话概念 索引(Index) 就像是数据库里的“目录”或“书的索引页”。 它的主要作用是:加快查询速度,减少数据库扫描整张表的次数。📖 举个简单的例子 假设你有一个商品表 products,里面有几万条记录。 如果你执…

关于卷积神经网络(CNN)的入门学习报告

关于卷积神经网络(CNN)的入门学习报告 在观看了B站上关于卷积神经网络的系列教学视频后,我对CNN的基本原理和核心组件有了初步的认识。 一、 核心动机:解决全连接网络处理图像时的困境 首先,为什么要用CNN?传统的…

【记录】Ubuntu|Ubuntu服务器挂载新的硬盘的流程(开机自动挂载) - 指南

【记录】Ubuntu|Ubuntu服务器挂载新的硬盘的流程(开机自动挂载) - 指南2025-10-16 21:43 tlnshuju 阅读(0) 评论(0) 收藏 举报pre { white-space: pre !important; word-wrap: normal !important; overflow-x: …

10月16日日记

1.今天体测50米,引体向上等。 2.明天学习英语 3.底层无法处理的异常要抛出,有明确处理策略时才捕获,切忌捕获后什么都不做。

LinuxC++——etcd-cpp-api精简源代码函数参数查询参考 - 教程

LinuxC++——etcd-cpp-api精简源代码函数参数查询参考 - 教程pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Cons…

TELUS如何通过Google技术栈实现业务增长与生产力跃升

本文详细介绍了加拿大通信技术公司TELUS通过部署ChromeOS、Google Workspace、Chrome Enterprise Premium和Cameyo构建企业级技术栈,实现登录速度提升3倍、降低运营成本并改善客户服务体验的数字化转型实践。编辑注 今…

云服务器上部署 EasyTier中转服务器

云服务器开放端口 控制台中放开11010端口 连接云服务器安装软件 wget -P /root/ https://ghfast.top/https://github.com/Doboo/scripts/blob/main/easytier.sh && chmod 777 /root/easytier.sh 设置组网信息 …

问世界

在这个世界上,是否所有的问题都有答案?还是说这个世界本身就是个巨大的问题?

为 .NET 10 GC(DATAS)做准备

原作者:maoni 原文链接:https://maoni0.medium.com/preparing-for-the-net-10-gc-88718b261ef2在 .NET 9 中,我们默认启用了 DATAS。但 .NET 9 并不是长期支持(LTS)版本,因此很多人会在升级到 .NET 10 时首次获得…

实用指南:Kotlin协程 vs Java虚拟线程:从Continuation挂起到ForkJoin调度,解锁现代并发新范式

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

LLM学习记录DAY3

📘今日学习总结 一、语言模型基础能力的建立:预训练 1.1 预训练的核心思想目标:通过大规模无监督文本学习语言表示。 方式:自回归预测下一个词:\[\mathcal{L}_{\text{LM}}(\mathbf{u}) = \sum_{t=1}^{T} \log P(…

你的程序为何卡顿?从LINUX I/O三大模式寻找答案

你的程序为何卡顿?从LINUX I/O三大模式寻找答案I/O交互流程 在LINUX中,内核空间和用户空间都位于虚拟内存中。LINUX采用两级保护机制:0级供内核使用,3级供用户程序使用。每个进程都有独立的用户空间(0~3G),对其…

日总结 13

BP 神经网络(Back Propagation Neural Network)是一种基于误差反向传播算法训练的多层前馈神经网络,核心是通过反向传播误差来调整网络权重,从而实现对复杂非线性关系的学习与拟合,是深度学习的基础模型之一。 一…