zoukankan      html  css  js  c++  java
  • windows痕迹清理

    windows痕迹清理

    日志路径:

    系统日志:%SystemRoot%System32WinevtLogsSystem.evtx
    安全日志:%SystemRoot%System32WinevtLogsSecurity.evtx
    应用程序日志:%SystemRoot%System32WinevtLogsApplication.evtx
    
    日志在注册表的键:HKEY_LOCAL_MACHINEsystemCurrentControlSetServicesEventlog
    

    清理方式

    进入事件查看器,右侧清除日志

    效果如下:
    

    命令行清除

    PowerShell -Command "& {Clear-Eventlog -Log Application,System,Security}"
    
    Get-WinEvent -ListLog Application,Setup,Security -Force | % {Wevtutil.exe cl $_.Logname}
    

    脚本停止日志的记录

    通过该脚本遍历事件日志服务进程(专用svchost.exe)的线程堆栈,并标识事件日志线程以杀死事件日志服务线程。
    
    github项目地址:https://github.com/hlldz/Invoke-Phant0m
    

    单条日志清除

    github项目地址:https://github.com/QAX-A-Team/EventCleaner
    

    日志伪造

    伪造日志或者使用自定义的大量垃圾信息覆盖现有日志
    eventcreate -l system -so administrator -t warning -d "this is a test" -id 500
    

    IIS相关

    日志路径:
    %SystemDrive%inetpublogsLogFilesW3SVC1
    

    清除WWW日志:
    停止服务:net stop w3svc
    删除日志目录下所有文件:del *.*
    启用服务:net start w3svc
    

    利用Windows自带命令进行安全擦除

    Shift+Delete快捷键永久删除

    直接删除文件,还是能在回收站找到的,使用Shift+Delete快捷键可以直接永久删除了。但是用数据恢复软件,删除的文件尽快恢复,否则新的文件存入覆盖了原来的文件痕迹就很难恢复了。
    

    Cipher 命令多次覆写

    在删除文件后,可以利用Cipher 命令通过 /W 参数可反复写入其他数据覆盖已删除文件的硬盘空间,彻底删除数据防止被恢复。
    cipher /w:C:	ools 
    

    Format命令覆盖格式化

    Format 命令加上 /P 参数后,就会把每个扇区先清零,再用随机数覆盖。而且可以覆盖多次。比如:
    format D: /P:8
    这条命令表示把 D 盘用随机数覆盖 8 次。
    

    清除远程桌面连接记录

    当通过本机远程连接其他客户端或服务器后,会在本机存留远程桌面连接记录。代码保存为clear.bat文件,双击运行即可自动化清除远程桌面连接记录。
    @echo off
    reg delete "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientDefault" /va /f
    reg delete "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers" /f
    reg add "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers"
    cd %userprofile%documents
    attrib Default.rdp -s -h
    del Default.rdp
    

    Metasploit 痕迹清除

    查看事件日志
    meterpreter > run event_manager -i  
    清除事件日志(包括六种日志类型)
    meterpreter > run event_manager -c
    另外,也可以输入clearv命令清除目标系统的事件日志(仅包含三种日志类型)
    meterpreter > clearev 
    
  • 相关阅读:
    [笔记].怎样给μC/OSII的任务传递参数
    [原创].怎样在WPS上实现代码语法高亮
    [笔记].Nios II 9.1的sys/alt_irq.h与之前版本的区别
    [原创].使用Nios II 9.1中的Flash Programmer无法固化程序到EPCS上
    [笔记].浅析在Nios II中的两种寄存器映射方法的异同
    [原创].怎样在Nios II上跑μC/OSII
    [转载].基于Nios II的DMA传输
    [转载].SSRAM、SDRAM和Flash简要介绍
    [笔记].一种独立键盘消抖的Verilog写法
    [笔记].I2C札记
  • 原文地址:https://www.cnblogs.com/Yang34/p/14129044.html
Copyright © 2011-2022 走看看