查看电脑重启日志_win10中查看开关机时间及查看admin的RID的方法
打开系统的注册表
键盘输入win+r组合键出现运行窗口命令
输入regedit
按回车键,进入注册表编辑器
依次展开“HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersion”,双击查看“InstallDate”键内容
双击InstallDate,修改基数为十进制,将数值“1576224219”保存到记事本中,方便我们后续使用
百度搜索“Unix时间戳转换工具”,进入站长工具
或者地址(如果被屏蔽就用百度的办法)
http://tool.chinaz.com/Tools/unixtime.aspx?jdfwkey=zfpdi&qq-pf-to=pcqq.c2c
将我们之前保存的数值输入,得到计算后的时间
这样我们就知道了我们系统的安装时间
然后我们再选择计算机,右键快捷菜单,选择管理选项
依次选择
“事件查看器”,-> “Windows日志”->“系统”
双击“系统”选项,在右侧出现的“操作栏中”,选择“筛选当前日志”
出现对话框
有一串数字(6005,6006,6008,6009)表示的含义如下
事件6005记录事件日志启动时间,也可以认为是系统的启动时间。
事件6006记录事件日志停止时间,也可以认为是系统关闭时间。
事件6008记录异常关闭。
事件6009记录在启动过程中的操作系统版本和其他系统信息
在图示位置输入这串表示事件的ID
输入内容后
点击确定,在图示的位置就可以看到事件信息
我们可以解读这里面的信息,比如:
在事件查看器里ID号为6006的事件表示事件日志服务已停止,如果你没有在当天的 事件查看器中发现这个ID号为6006的事件,那么就表示计算机没有正常关机,可能是因为系统原因或者直接按下了计算机电源键,没有执行正常的关机操作造成的。当你启动系统的时候,事件查看器的事件日志服务就会启动,这就是ID号为6005的事件正常重启是6006,非正常重启6008或者6009。
假如我们的电脑上有一个用户账户user,两个内置账户Administrator账户(Administrador)和Guest账户。如果劫持RID值为500的内置Administrator账号,将RID值分配给Guest账号,然后以Guest账号和指定的密码登陆设备,发现成功地以Guest登陆机器了,还可以执行以下命令:
(1)、用cmd.exe打开console,可以看到是以Administrator 账号运行的。
(2)、研究人员是以Guest账号登陆的,可以运行whoami和检查默认路径查看。
(3)、Guest账号仍然是Guests localgroup(本地组)的成员,可以使攻击静默进行。
(4)、可以执行一些特权操作,比如向Windows受保护的文件夹system32中写文件。
我们查看下我们电脑上的RID。
我们再次打开注册表,依次展开
“HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsersNamesAdministrator”
若无法展开SAM表则需要右键单击,在快捷菜单中选择“权限”,赋予Administrator完全控制权限,重新打开注册表
查看管理员用户“Administrator”的RID(相对标识符)
Names子项中含有包括内置账号在内的所有本地用户账号名。这些子项都保存为二进制值,定义了其类型属性,账号的RID是十六进制的
然后我们重新选择“Users”表项中的“000001F4”键查看内容,“F”记录用户登录信息,“V”记录用户权限信息
双击打开“F”值
“0008”一行为用户最后登录时间;
“0018”一行为用户设置密码时间;
“0020”一行为账户过期时间。
我们再打开注册表,依次展开
HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlWindows,查看ShutdownTime键
以上为正常的开关机时间,若系统断电或死机,系统不一定会记录时间更新信息。例如断电或硬重启时系统日志和注册表中就不会记录正常的关机时间
查看电脑重启日志_win10中查看开关机时间及查看admin的RID的方法相关推荐
- 查看电脑重启日志_我怀疑有人动了我的电脑……
不要怀疑,要看证据! 显示开机信息 图形界面的CentOS系统开机时会提示上一次的开机时间,这样可快速找到上次没完成的任务!Windows能否开启这样的操作?答案是肯定的!下面是在Windows上的几 ...
- 查看电脑重启日志_系统日志看硬盘故障图文教程,电脑日志查看磁盘硬盘坏道问题方法...
大家好,我是老盖,感谢观看本篇文章,本文做的也有视频,也可以看我发布的视频. 今天和大家讲一下通过电脑的系统日志,判断硬盘是否有问题的一个方法,最近这几天我这个电脑偶尔会卡一下,有的时候还会蓝屏,判断 ...
- 查看电脑重启日志_详解各个系统主机日志及数据库日志收集--AIX、redhat、HP-UX等...
概述 今天主要针对主机和数据库日志的一些收集做一下记录总结,下面一起来看看吧~ 一.主机系统日志收集: 创建主机日志收集目录: --Unix/Linux创建存放系统日志的文件夹:# mkdir -p ...
- windows server 2008 如何查看异常重启日志
下面蓝队网络为大家介绍下windows server 2008 如何查看异常重启日志 开始->管理工具->时间查看器 windows日志->系统 筛选当前日志 选择Kernel-Po ...
- 计算机管理任务类别103,win7系统如何查看电脑的历史开关机时间|win7系统怎么查询电脑开机后运行多长时间...
win7系统如何查看电脑的历史开关机时间 为了避免自己的电脑被他人盗用,可以通过电脑自带的程序软件查看电脑的历史开关机时间,以此来判断是否有人在你不在的情况下动过你的电脑.接下来小烟就给大家介绍一下w ...
- 如何查看系统开关机时间
背景 在做系统耗电量评测时,我们需要让软件一直运行(比如观看视频等),直到系统电量耗完关机.但是我们又不能一直盯着屏幕,看什么时候关机,这时我们就可以查看系统的开机关机时间,来确定系统的待机时长了. ...
- 自动记录电脑开关机时间
自动记录电脑开关机时间 新建两个文本文件 start.cmd 记录开机时间. @echo 开机时间:%DATE% %time%>>D:/开关机记录.log 保存为start.cmd shu ...
- 开机更新配置怎么关闭计算机,Win7关闭开关机的Windows Update配置()制作方法
用户发现每次关机的时候桌面上都会显示一个配置Windows Update的界面,提示请勿关闭计算机,有时候需要在这个界面停留好长一段时间才能关机,觉得很烦人,那么要怎么操作才能够关闭开关机的Windo ...
- 中科蓝汛----自定义开关机时间
在实际项目研发中,当客户要求长按10S关机,而我们配置工具中最多只能设置长按按键5S开机,或长按按键5S关机,这个时候只能靠我们自己改了! 软开机:按键开机 软关机:按键关机 如图: 在config. ...
- 查看电脑使用日志------电脑干了些什么,别人是否动了你的电脑
** 现在我们都有了电脑,有时候短暂的离开可能会有人偷偷的查看你的电脑,有意无意的,总是会感觉心里不是很踏实,那么怎么知道自己的电脑有没有被别人偷偷的查看呢,下面我们通过一些列操作查看电脑是否被别人动 ...
最新文章
- 2018-10:自考总结
- 测试一下StringBuffer和StringBuilder及字面常量拼接三种字符串的效率
- 封装时间转换工具类_推荐一款封装各种Util工具类,这款神仙级框架你值得拥有!...
- SSRS配置2:加密管理
- 若依 v4.6.1 后台 排除log4j
- php钩子是啥意思,php中的钩子理解及应用实例分析
- 八城联动 丨 神策 2020 数据驱动用户大会「杭州站」邀您赴约!
- l298n电机驱动模块_带DRV8825驱动器模块和Arduino的控制步进电机
- 2020-12-19通信电子线路第一章
- CVE-2017-15715漏洞复现
- linux 函数手册 在线,Linux系统API函数手册
- vue-cli 4.x 配置 htmlWebpackPlugin.options.title
- vscode 导入python库_vscode 如何导入python库
- 【BZOJ2330】【tyvj1785】【codevs2404】糖果,第一次的差分约束
- POJ NOI0107-06 合法 C 标识符【文本处理】
- ecu故障现象_发动机各传感器故障现象总结
- 微信OAuth2接口40163错误怎么解决?
- java内存模型JMM理解整理
- USB转双串口产品设计-RS232串口
- Android ScrollView scrollbarStyle 样式详解
热门文章
- 移动MM要走进大学!
- 四叶草剧场服务器维修价格,四叶草剧场服务器介绍 服务器选择攻略
- P4234(最小差值生成树 lct维护生成树)
- linux卸载mono,CentOS7安装Mono并保留离线安装包
- java swing GUI窗口美化
- 使用CSS3实现按钮特效
- android app开机启动画面,Android-如何设置APP开机启动(图文)
- bootstrap-select 通过拼音搜索汉字下拉框方法
- r 选取从小到大的数据_r 选取表格的一列数据库
- 玩转Ubuntu(Linux原生游戏 超级企鹅(SuperTux))