设为首页 收藏本站
查看: 865|回复: 0

[经验分享] windows日志的清除

[复制链接]
YunVN网友  发表于 2018-6-27 14:13:54 |阅读模式
***者在取得用户权限后,为了避免被发现,就要考虑清除用户主机的相关日志,因为日志 系统往往会记录***者的相关***过程和信息。  Windows2的日志文件通常有应用程序日志、安全日志、系统日志、DNS服务器日志、FTP 日志、WWW日志等等,可能会根据服务器所开启的服务不同。
  一般步骤如下:
  1.清除IIS的日志。
  可不要小看IIS的日志功能,它可以详细的记录下你的***全过程,如你用unicode*** 时ie里打的命令,和对80端口扫描时留下的痕迹。
  1. 日志的默认位置:%systemroot%\system32\logfiles\w3svc1\,默认每天一个日志 。那我们就切换到这个目录下吧,然后 del *.*。但由于w3svc服务还开着,日志依然还在 。
  方法一: 如有3389可以登录,那就用notepad打开,按Ctrl+A 然后del吧。
  方法二: net 命令
  C:\>netstop w3svc
  World Wide Web Publishing Service 服务正在停止。(可能会等很长的时间,也可能不成功)
  World Wide Web Publishing Service 服务已成功停止。
  选择先让w3svc停止,再清除日志,不要忘了再重新打开w3svc服务。
  C:\>net start w3svc
  2. 清除ftp日志
  FTP日志默认位置:%systemroot%\sys tem32\logfiles\msftpsvc1\,默认每天一个日 志,清除方法同上。
  3. 清除Scheduler日志
  Scheduler服务日志默认位置:%systemroot%\schedlgu.txt。清除方法同上。
  4. 应用程序日志、安全日志、系统日志、DNS日志默认位置:%systemroot%\sys  tem32\config 。清除方法同上。
  注意以上三个目录可能不在上面的位置,那是因为管理员做了修改。可以读取注册表值 得到他们的位置:
  应用程序日志,安全日志,系统日志,DNS服务器日志,它们这些LOG文件在注册表中的
  HKEY_LOCAL_MACHINE\sys tem\CurrentControlSet\Services\Eventlog
  Schedluler服务日志在注册表中的
  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SchedulingAgent
  5.清除安全日志和系统日志了,守护这些日志的服务是Event Log,试着停掉它!
  D:\SERVER\system32\LogFiles\W3SVC1>net stop eventlog
  这项服务无法接受请求的"暂停" 或 "停止" 操作。没办法,它是关键服务。如果不用 第三方工具,在命令行上根本没有删除安全日志和系统日志的可能!打开“控制面板”的“管理工具”中的“事件查看器”,在菜单的“操作”项有一个名为“连接到另一台计算机” 的菜单,点击它然后输入远程计算机的IP,然后选择远程计算机的安全性日志,右键选择它 的属性,点击属性里的“清除日志”按钮,同样的方法去清除系统日志!
  6.上面大部分重要的日志你都已经清除了。然后要做的就是以防万一还有遗漏的了。
  del以下的一些文件:
  \winnt\*.log
  system32下
  \logfiles\*.*
  \dtclog\*.*
  \config\*.evt
  \*.log
  \*.txt
  我想问的是,这样,能完全清除日志信息么?
  会的朋友,请我给留言,必有重谢。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-531443-1-1.html 上篇帖子: Windows Server 2008 功能 下篇帖子: Windows NBL And Cisco Network
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表