02Windows日志分析[通俗易懂]

02Windows日志分析[通俗易懂]计算机系统日志作用系统日志是记录系统中硬件、软件中的系统问题信息,同时还可以监视系统中发生的事件用户可以通过日志来检查错误发生的原因,或者寻找受到攻击时攻击者留下的痕迹Windows日志分类Windows系统日志(包括应用程序、安全、安装程序和转发的事件)服务器角色日志应用程序日志服务日志事件日志基本信息该日志主要记录行为当前的日期、时间、用户、计算机、信息来源、事件、类型、分类等信息事件类型及描述事件类型错误出现问题可能会影响触发事件的应用程序或组件外部

大家好,又见面了,我是你们的朋友全栈君。如果您正在找激活码,请点击查看最新教程,关注关注公众号 “全栈程序员社区” 获取激活教程,可能之前旧版本教程已经失效.最新Idea2022.1教程亲测有效,一键激活。

Jetbrains全系列IDE使用 1年只要46元 售后保障 童叟无欺

计算机系统日志作用

系统日志是记录系统中硬件、软件中的系统问题信息,同时还可以监视系统中发生的事件

用户可以通过日志来检查错误发生的原因,或者寻找受到攻击时攻击者留下的痕迹

Windows日志分类

Windows系统日志(包括应用程序、安全、安装程序和转发的事件)

服务器角色日志

应用程序日志

服务日志

事件日志基本信息

该日志主要记录行为当前的日期、时间、用户、计算机、信息来源、事件、类型、分类等信息

事件类型及描述

事件类型
错误 出现问题可能会影响触发事件的应用程序或组件外部的功能
警告 出现问题可能会影响服务器或导致更严重的问题
信息 应用程序或组件发送了改变
关键 出现故障导致触发事件的应用程序或组件无法自动恢复
审核成功 用户权限成功
审核失败 用户权限失败

安全性日志

通过日志审核功能,可以快速检测黑客的渗透和攻击,防止非法用户的再次入侵

主要通过以下事件策略审核:

  1. 对策略的审核
  2. 对登陆成功或失败的审核
  3. 对访问对象的审核
  4. 对进程跟踪的审核
  5. 对账户管理的审核
  6. 对特权使用的审核
  7. 对目录服务访问的审核

常规日志分析

查看系统日志方法

【开始】-【运行】-输入eventvwr.msc

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-pOdz5uIo-1642739079996)(images/image-20220118111644755.png)]

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-lbvHIkhw-1642739079999)(images/image-20220118111800290.png)]

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-PUYh6VqV-1642739080001)(images/image-20220118111917893.png)]

事件类型分类

Windows事件日志中共有五种事件类型,所有的事件必须拥有五种事件类型中的一种,且只可以有一种

1、信息(Information)

信息事件指应用程序、驱动程序或服务的成功操作的事件

2、警告(Warning)

警告事件指不是直接的、主要的,但是会导致将来问题发送的问题

例如:当磁盘空间不足或未找到打印机时,都会记录一个“告警”事件

3、错误(Error)

错误事件指用户应该知道的重要的问题

错误事件通常指功能和数据的丢失

例如:如果一个服务不能作为系统引导被加载,那么它会产生一个错误事件

4、成功审核(Success audit)

成功的审核安全访问尝试

主要是指安全性日志,这里记录着用户登陆/注销、对象访问、特权使用、账户管理、策略更改、详细跟踪、目录服务访问、账户登陆等事件,例如所有的成功登陆系统都会被记录为“成功审核”事件

5、失败审核(Failure audit)

失败的审核安全登陆尝试,例如用户试图访问网络驱动器失败,则该尝试会被作为“失败审核”事件记录下来

常用事件ID

事件ID 说明
1102 清理审计日志
4624 账号登录成功
4625 账号登录失败
4768 Kerberos身份验证(TGT请求)
4769 Kerberos服务票证请求
4776 NTLM身份验证
4672 授予特殊权限
4720 创建用户
4726 删除用户
4728 将成员添加到启用安全的全局组中
4729 将成员从安全的全局组中移除
4732 将成员添加到启用安全的本地组中
4733 将成员从启用安全的本地组中移除
4756 将成员添加到启用安全的通用组中
4757 将成员从启用安全的通用组中移除
4719 系统审计策略修改

登陆类型以及描述

登陆类型 描述
2 交互式登陆(用户从控制台登陆)
3 网络(例如:通过net use,访问共享网络)
4 批处理(为批处理程序保留)
5 服务启动(服务登录)
6 不支持
7 解锁(带密码保护的屏幕保护程序的无人值班工作站)
8 网络明文(IIS服务器登陆验证)
10 远程交互(终端服务、远程桌面、远程辅助)
11 缓存域证书登录
版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/196223.html原文链接:https://javaforall.net

(0)
上一篇 2025年10月1日 上午9:43
下一篇 2025年10月1日 上午10:22


相关推荐

  • 万字剖析多Agent系统:智能海报项目拆解

    万字剖析多Agent系统:智能海报项目拆解

    2026年3月16日
    2
  • MCTS学习笔记「建议收藏」

    MCTS学习笔记「建议收藏」MCTS树学习MCTS,即蒙特卡罗树搜索,是一类搜索算法树的统称,可以较为有效地解决一些搜索空间巨大的问题。如一个8*8的棋盘,第一步棋有64种着法,那么第二步则有63种,依次类推,假如我们把第一步棋作为根节点,那么其子节点就有63个,再往下的子节点就有62个……如果不加干预,树结构将会繁杂,MCTS采用策略来对获胜性较小的着法不予考虑,如第二步的63种着法中有10种是不可能胜利的,那么这十个…

    2022年6月28日
    25
  • c语言 const常量作用,C语言 const常量讲解

    c语言 const常量作用,C语言 const常量讲解const 的本质 const 本质上是伪常量 无法用于数组初始化以及全局变量初始化 原因在于 const 仅仅限定变量无法直接赋值 但是却可以通过指针间接赋值 例如局部常量在栈区 而不在静态区 静态区会一直存在 也不在代码区 代码区只读 禁止修改 include include const 与 define 的区别 defineX10 0constintY 9 0 赋值时会自动

    2026年3月17日
    2
  • brave浏览器百度百科_世界之窗浏览器下载安装

    brave浏览器百度百科_世界之窗浏览器下载安装给大家安利一个当前世界上最快的新浏览器,Brave狮子王浏览器!如果你经常浏览网页,你一定能体会到打开一个网页比寻常时候快了几秒钟是怎样一种体验,一个优秀的浏览器不仅能为你带来流畅的体验,还能为你节约一定的时间。而且他最爽的一点是超级强力的反tracking,反cookie和反ads。最大化保护隐私! 一直以来我都是chrome浏览器的粉丝,因为chrome的极速还有他…

    2022年4月19日
    74
  • zigbee开发板(nxpzigbee开发)

    前面我们搭建好了zigbee开发的硬件平台,买一块开发板,注意只要这块开发板上有cc2530,可以向里面烧录程序就可以了。具体的烧录过程我会最近上传我的烧录过程,相关软件我尽快上传。好了回归这一次的主题,那么我们到底需要什么样的开发环境呢?这完全取决于你的项目大小,如果你的项目只是学会使用zigbee,那么你只需要一款烧录软件,以及一款合适的用于编写cc2530的c编译器就OK了。但是我这

    2022年4月10日
    59
  • PHP在线客服系统平台源码(完全开源的网页在线客服系统)

    PHP在线客服系统平台源码(完全开源的网页在线客服系统)  在线客服系统是一个使用PHP、JavaScript和CSS开发的即时网页聊天咨询系统。该项目包含管理员和用户端。管理员端管理所有的管理,如编辑站点内容、管理提供者和预订,管理员在这个系统的管理中起着重要的作用。    在线客服系统源码及演示:zxkfym.top    对于用户部分,用户可以浏览主页、关于和服务。用户可以是顾客谁需要家庭服务或服务提供商提供家庭服务的人。为了注册为服务提供商,用户必须填写注册表格。然而,要将服务提供商作为客户预订,用户可以先搜索可用的服务提供商,然后再进行预订。该

    2022年7月19日
    72

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号