您现在的位置: 天极网 > 软件频道 > 网络安全频道 > 安防技术 > Windows日志的保护与伪造
全文

Windows日志的保护与伪造

2003-07-29 14:47作者:netone出处:安全焦点责任编辑:

  在上面的代码中,建立一个数组,为application,security,system如果还有其他日志也可以加入数组。

  然后用一个for 循环,删除数组中的每一个元素,即各个日志.

  2、创建日志:

  删除日志后,任何一个有头脑的管理员面对空空的日志,马上就会反应过来被入侵了,所以一个聪明的黑客的学会如何伪造日志:

  (1)利用脚本编程中的eventlog方法是创造日志变得非常简单;下面看一个代码

  createlog.vbs
  set ws=wscript.createobject("Wscript.shell")

  ws.logevent 0 ,"write log success" '创建一个成功执行日志

  这个代码很容易阅读,首先获得wscript的一个shell对象,然后利用shell对象的logevent方法

  logevent的用法:logevent eventtype,"description" [,remote system]

  eventtype 为日志类型,可以使用的如下:0 代表成功执行;1 执行出错;2 警告;4 信息;8 成功审计;16 故障审计

  所以上面代码中,把0改为1,2,4,8,16均可,引号下的为日志描述。

  这种方法写的日志有一个缺点,只能写到应用程序日志,而且日至来源只能为wsh,即Windows scripting host,所以不能起太多的隐蔽作用。

  (2)微软为了方便系统管理员和程序员,在xp下有个新的命令行工具,eventcreate.exe,利用它,创建日志更加简单。

  eventcreate -s server -l logname -u username -p password -so source -t eventtype -id id -d description

  含义:-s 为远程主机创建日志: -u 远程主机的用户名 -p 远程主机的用户密码

  -l 日志;可以创建system和application 不能创建security日志,
  -so 日志来源,可以是任何日志 -t 日志类型 如information信息,error错误,warning 警告,
  -d 日志描述,可以是任意语句 -id 自主日志为1-1000之内

  例如,我们要本地创建一个系统日志,日至来源为admin,日志类型是警告,描述为"this is a test",事件ID为500

  可以用如下参数

  eventcreate -l system -so administrator -t warning -d "this is a test" -id 500

  这个工具不能创建安全日志。至于如何创建安全日志,希望大家能够找到一个好方法!

共4页。 9 1 2 3 4

软件资讯·软件下载尽在天极软件

共4页。 首页 上一页 1 2 3 4
相关搜索:
关注此文读者还看过
热门关注
特别推荐
网友关注
软件下载
娱乐下载
驱动下载
文章排行
本周
本月
最近更新
关于我们|About us|网站律师|天极服务|电子杂志|RSS订阅|加入我们|网站地图
TMG
Copyright (C) 1999-2009 Chinabyte.com, All Rights Reserved 版权所有 天极网络
商务联系、网站内容、合作建议:010-82657868
版权声明 在线提交意见反馈 渝ICP证B2-20030003号
经营性网站备案信息 网警备案 中国网站排名
天极传媒:天极网|比特网|IT专家网|IT商网|52PK游戏网|IT分众