信息安全资料Windows应急响应和安全加固_第五讲.pdfVIP

信息安全资料Windows应急响应和安全加固_第五讲.pdf

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

“护网行动”系列课程

Windows应急响应

和安全加固

北京谷安天下科技有限公司

讲师:蔡老师网址:

电话:010

地址:北京市海淀区中关村南大街2号

/1

课程目录

•1、Windows操作系统的版本介绍;

•2、Windows应急响应的命令使用和安全检查分析;

•3、Windows操作系统的帐号角色权限;

•4、Windows操作系统帐号角色权限的安全检查分析;

•5、WindowsPowerShell的使用介绍;

•6、WindowsPowerShell安全检查和分析;

•7、Windows历年高危漏洞介绍和分析;

•8、Windows操作系统日志提取和分析;

/2

Windows操作系统日志提取和分析

/3

8.1Windows操作系统日志提取和分析

•提取日志,安全应急处理,溯源和分析,还原攻击的第一现场

/4

8.1Windows操作系统日志提取和分析

•1、Windows操作系统日志介绍:

•(1)Windows操作系统在运行生命周期,以特定数据结构方式存储、记录OS大量运行的日志信息。

•e.g.System、Security、Application......

•(2)包括:

•Windows事件日志(EventLog);

•WindowsWebServerIIS日志;

•WindowsFTP日志;

•ExchangeServer邮件服务;

•MSSQLServer数据库日志等。

•(3)日志的9个元素:

•日期/时间、事件类型、用户、计算机、事件ID、来源、类别、描述、数据.........

•(4)系统内置3个核心日志文件(System、Security、Application),

•默认大小均为20480KB(20MB)。数据超过20MB,默认系统将优先覆盖过期日志记录。

•其它:应用程序、服务日志默认最大1024KB,超过最大限制也优先覆盖过期的日志记录。

/5

8.1Windows操作系统日志提取和分析

•1、Windows操作系统日志介绍:

•(5)Windows事件日志,共有五种事件类型:

•所有事件必须拥有五种事件类型中的一种,且只可以有一种。

•1)信息(Information)

•指应用程序、驱动程序、服务的成功操作的事件。

•2)警告(Warning)

•运行故障和警告信息。例如,删除硬盘操作。

•3)错误(Error)

•通常指功能和数据的丢失。e.g.如果一个服务不能作为系统引导被加载,即会产生一个错误事件。

•4)成功审核(Successaudit)

•成功审核的安全访问尝试,主要是指安全性日志,这里记录着用户登录/注销、对象访问、特权使用、账户管理、策

略更改、目录服务访问、账户登录等事件。

•e.g.所有成功登录系统的事件,都被记录“成功审核”事件。ID号4624。

•5)失败审核(Failureaudit)

•失败审核的安全登录尝试。

•e.g.用户试图通过RDP3389尝试的失败登录,都以失败审核事件记录下来。ID号4625。

/6

8.1Windows操作系统日志提取和分

文档评论(0)

qd002 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档