Windows日志及其保护
日志文件(log)记录着Windows系统及其各种服务运行的每个细节,对增强Windows的稳定和安全性,起着非常重要的作用。如果不注意对它保护,被人将日志文件清空或篡改,会给系统带来严重的安全隐患。
日志文件是Windows系统中一个比较特殊的文件,它记录着Windows系统中所发生的一切,如各种系统服务的启动、运行、关闭等信息。
Windows系统日志文件有应用程序日志,安全日志、系统日志、DNS服务器日志等等,应用程序日志、安全日志、系统日志、DNS日志默认位置:%systemroot%\system32\config,默认文件大小512KB。
安全日志文件:%systemroot%\system32\config\SecEvent.EVT
系统日志文件:%systemroot%\system32\config\SysEvent.EVT
应用程序日志文件:%systemroot%\system32\config\AppEvent.EVT
[查看日志文件的方法]
在Windows系统中查看日志文件很简单。点击“开始-设置-控制面板-管理工具-事件查看器”,在事件查看器窗口左栏中列出本机包含的日志类型,如应用程序、安全、系统等。查看某个日志记录也很简单,在左栏中选中某个类型的日志,如应用程序,接着在右栏中列出该类型日志的所有记录,双击其中某个记录,弹出“事件属性”对话框,显示出该记录的详细信息,这样我们就能准确的掌握系统中到底发生了什么事情,是否影响Windows的正常运行,一旦出现问题,即时查找排除。
[日志的安全配置]
1.修改日志文件存放目录
Windows日志文件默认路径是“%systemroot%system32config”,我们可以通过修改注册表来改变它的存储目录,来增强对日志的保护。
在注册表编辑器中,依次展开“HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/Eventlog”后,下面的Application、Security、System几个子项分别对应应用程序日志、安全日志、系统日志。可以把它们重定位,放到其它目录中。
2.日志文件的大小
默认的条件下,日志的大小为512KB大小,如果超出则会报错,并且不会再记录任何日志。所以首要任务是更改默认大小,具体方法:注册表中HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Eventlog对应的每个日志如系统,安全,应用程序等均有一个maxsize子键,修改即可。
[日志的查询与备份]
一个优秀的管理员是应该养成备份日志的习惯,如果有条件的话还应该把日志转存到备份机器上或直接转储到打印机上,可以使用微软的resourceKit工具箱中的dumpel.exe,他的常用方法:
dumpel -f filename -s \\server -l log
-f filename 输出日志的位置和文件名
-s \\server 输出远程计算机日志
-l log log 可选的为system,security,application,可能还有别的如DNS等.
如要把目标服务器server上的系统日志转存为backupsystem.log可以用以下格式:
dumpel \\server -l system -f backupsystem.log
再利用计划任务可以实现定期备份系统日志。
转载于:https://blog.51cto.com/zorro/938666
Windows日志及其保护相关推荐
- 用Syslog 记录UNIX和Windows日志的方法
用Syslog 记录UNIX和Windows日志的方法 在比较大规模的网络应用或者对安全有一定要求的应用中,通常需要对系统的日志进行记录分类并审核,默认情况下,每个系统会在本地硬盘上记录自己的日志,这 ...
- Windows日志分析(上)
Windows日志分析(上) 在我们Blue Team,针对Windows日志分析的场景占绝大多数,Windows 事件日志记录提供了源.用户名.计算机.事件类型和级别等详细信息,并显示应用程序和系统 ...
- 【Windows日志】记录系统事件的日志
文章目录 一.概要 二.Windows日志介绍 2.1 应用程序日志 2.2 系统日志 2.3 安全日志 三.查看与分析日志 四.常见事件ID 4.1 登录事件 4.1.1 4624登陆成功 4.1. ...
- win10系统5小时休眠—windows日志查看 判断非法关机
win10系统5小时休眠-windows日志查看 判断非法关机 1 分析 2 操作 3 日志介绍 参考 1 分析 自己设置从不休眠模式,还是进入了休眠模式,原因是电源不稳定或者是散热的问题或者是设置不 ...
- Windows 日志高级筛选实践
背景 经常需要查看日志,不仅是用来排错,有些时候我还需要监控系统来抓取特定日志来帮助减少我的工作负担,以及时监控到异常出现,并作出通知及响应,那么从大量日志中快速并精确筛选出想要的日志,并且精确提取信 ...
- win10如何关闭Windows Defender安全保护程序
win10如何关闭Windows Defender安全保护程序?win10如何关闭Windows Defender安全保护程序?在安装的windows操作系统中,自带着安全保护程序"Wind ...
- 【script】python 解析 Windows日志(python-evtx)
Windows日志 模块安装 pip install python-evtx Windows日志 解析源码 源码 import mmap import contextlib import dateti ...
- 将Windows日志转换为Syslog
无论是Unix.Linux.FreeBSD.Ubuntu,还是路由器.交换机,都会产生大量的日志,而这些,一般会以syslog的形式存在.在RFC 3164中定义了syslog是一种日志协议,sysl ...
- 使用OData协议查询Windows日志
OData开放数据协议是微软针对Google的GData推出的,旨在推广Web程序数据库格式标准化的开放数据协议,微软将 OData 定义为基于 HTTP.AtomPub 和 JSON 的协议,增强各 ...
最新文章
- Android控件布局属性全解(一看就会)
- 查看linux mysql 账户权限设置_Linux下mysql新建账号及权限设置各种方式总结
- zoj 3696 Alien's Organ(泊松分布)
- java堆栈句柄,深入了解JVM—内存区域
- 影响了一代代前端人的 20 个里程碑式的顶级开源项目!- 2006 - 2021
- Go使用mgo增删改查聚合操作
- ceil和floor
- Java应用程序的简单令牌认证
- 发布-订阅消息常用通信方式
- 国际经管学院举办计量经济学术前沿研讨会
- 数学史上最简单却最复杂的公式在此
- 【JAVA基础篇】内部类
- git 创建分支提交远程分支
- python的对象和方法_python--类方法、对象方法、静态方法
- 如何用纯 CSS 创作一个记事本翻页动画
- LINUX中文件的移动,Linux中文件移动文件的操作命令为 ()
- 【优雅的使用Matlab进行机器学习】作业
- python实现计算标准偏差函数
- 懂得,是生命中最美的缘
- [NOIP 2005 T2] 过河 (动态规划+简单数论)
热门文章
- 35-03沉浸式状态栏例子
- [转发]R语言数据挖掘实践——使用party包构建决策树
- [No000010F]Git8/9-使用GitHub
- 用ORBSLAM2运行TUM Dataset数据集Monocular Examples
- 微信公众平台开发 微信JSSDK开发
- python使用正則表達式
- NHibernate ConfORM Mapping
- 解决VC++ Error spawning cl.exe 问题·
- 蓝桥杯基础训练——Fibonacci数列
- python播放本地视频教程_怎样用python播放视频