zoukankan      html  css  js  c++  java
  • windows痕迹清理

    windows痕迹清理

    日志路径:

    系统日志:%SystemRoot%System32WinevtLogsSystem.evtx
    安全日志:%SystemRoot%System32WinevtLogsSecurity.evtx
    应用程序日志:%SystemRoot%System32WinevtLogsApplication.evtx
    
    日志在注册表的键:HKEY_LOCAL_MACHINEsystemCurrentControlSetServicesEventlog
    

    清理方式

    进入事件查看器,右侧清除日志

    效果如下:
    

    命令行清除

    PowerShell -Command "& {Clear-Eventlog -Log Application,System,Security}"
    
    Get-WinEvent -ListLog Application,Setup,Security -Force | % {Wevtutil.exe cl $_.Logname}
    

    脚本停止日志的记录

    通过该脚本遍历事件日志服务进程(专用svchost.exe)的线程堆栈,并标识事件日志线程以杀死事件日志服务线程。
    
    github项目地址:https://github.com/hlldz/Invoke-Phant0m
    

    单条日志清除

    github项目地址:https://github.com/QAX-A-Team/EventCleaner
    

    日志伪造

    伪造日志或者使用自定义的大量垃圾信息覆盖现有日志
    eventcreate -l system -so administrator -t warning -d "this is a test" -id 500
    

    IIS相关

    日志路径:
    %SystemDrive%inetpublogsLogFilesW3SVC1
    

    清除WWW日志:
    停止服务:net stop w3svc
    删除日志目录下所有文件:del *.*
    启用服务:net start w3svc
    

    利用Windows自带命令进行安全擦除

    Shift+Delete快捷键永久删除

    直接删除文件,还是能在回收站找到的,使用Shift+Delete快捷键可以直接永久删除了。但是用数据恢复软件,删除的文件尽快恢复,否则新的文件存入覆盖了原来的文件痕迹就很难恢复了。
    

    Cipher 命令多次覆写

    在删除文件后,可以利用Cipher 命令通过 /W 参数可反复写入其他数据覆盖已删除文件的硬盘空间,彻底删除数据防止被恢复。
    cipher /w:C:	ools 
    

    Format命令覆盖格式化

    Format 命令加上 /P 参数后,就会把每个扇区先清零,再用随机数覆盖。而且可以覆盖多次。比如:
    format D: /P:8
    这条命令表示把 D 盘用随机数覆盖 8 次。
    

    清除远程桌面连接记录

    当通过本机远程连接其他客户端或服务器后,会在本机存留远程桌面连接记录。代码保存为clear.bat文件,双击运行即可自动化清除远程桌面连接记录。
    @echo off
    reg delete "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientDefault" /va /f
    reg delete "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers" /f
    reg add "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers"
    cd %userprofile%documents
    attrib Default.rdp -s -h
    del Default.rdp
    

    Metasploit 痕迹清除

    查看事件日志
    meterpreter > run event_manager -i  
    清除事件日志(包括六种日志类型)
    meterpreter > run event_manager -c
    另外,也可以输入clearv命令清除目标系统的事件日志(仅包含三种日志类型)
    meterpreter > clearev 
    
  • 相关阅读:
    Application package 'AndroidManifest.xml' must have a minimum of 2 segments.
    让“是男人就下到100层”在Android平台上跑起来
    移植一个cocos2d-x游戏
    cocos2d-x宏定义
    职场之需求
    cocos2d-x for android配置 & 运行 Sample on Linux OS
    input函数出现的问题(Python)
    职场之英语
    职场之随手记
    应用商店后台MIS的一些思考
  • 原文地址:https://www.cnblogs.com/Yang34/p/14129044.html
Copyright © 2011-2022 走看看