Windows 实战-evtx 文件分析--笔记

Windows 取证之EVTX日志 - 蚁景网安实验室 - 博客园

一.evtx日志文件是什么

        从 Windows NT 6.0(也就是 Windows Vista 和 Windows Server 2008)开始,微软引入了一种全新的日志文件格式,称为 evtx。这种格式取代了之前 Windows 系统中使用的 evt 格式。

1、将黑客成功登录系统所使用的IP地址作为Flag值提交;

(1).过滤成功的账户登录的事件,登录成功的事件ID为4624

(2).点击一下时间进行排序

flag{192.168.36.133}

2.黑客成功登录系统后修改了登录用户的用户名,将修改后的用户名作为 Flag 值提交;

##从第一题知道登录时的用户名是Adnimistartro正常应该是Adnimistartor才对

(1).过滤帐户名更改事件,账户名更改事件ID为4738

这个事件可以确定有一个用户账户的用户名被改成了Adnimistartro,操作者是SYSTEM(用户账户名的更改要重启才能成功应用哦🤣🤣🤣🤣🤣🤣🤣🤣🤣🤣🤣🤣🤣🤣🤣)

  1. 事件 ID 4781 的用途

    • 专门记录 计算机账户(Computer Account) 的创建、修改或删除操作,例如:

      • 域中新增一台计算机(如 WIN-PC01$)。

      • 修改计算机账户的描述或 DNS 名称。

    • 与用户账户无关,无法捕获用户账户名的修改行为。

  2. 修改用户名的正确事件 ID

    • 事件 ID 4738:记录 用户账户属性修改,包括用户名(SAM 帐户名)、显示名称、组权限等。

    • 事件 ID 4720-4726:用户账户的创建、删除、启用/禁用等操作(但非属性修改)。

但是为什么4781有记录,以下是deepseek的解释🤣🤣🤣

首先,我需要确认事件ID 4781的定义。根据微软文档,4781确实是用于计算机账户的创建、修改或删除。那为什么用户的日志显示的是用户账户名的更改呢?是不是用户混淆了账户类型?仔细看用户提供的日志内容:目标账户的安全ID是S-1-5-21...-500,这是内置的本地管理员账户的SID,属于用户账户,而不是计算机账户。计算机账户的SID通常以计算机名结尾,并且账户名以$结尾。而用户提供的旧账户名和新账户名都是用户账户,没有$符号,明显是用户账户的修改。这说明用户的系统中可能出现了异常情况,或者是日志记录的bug?或者是攻击者通过某种手段绕过了系统机制,将用户账户的修改记录到了4781事件中?另外,用户的操作者显示为SYSTEM账户,计算机账户名为WIN-B1B1T3K57G9$,这符合计算机账户的命名规则。但目标账户是用户账户,所以这里可能存在混淆。可能的情况是,用户的环境中有特殊的配置,或者攻击者利用某些工具或漏洞,使得修改用户账户的操作被错误地记录为计算机账户事件。或者是用户误读了日志中的某些字段,将计算机账户的操作与用户账户的修改混淆了。需要进一步验证事件ID 4781的具体字段。通常,4781事件的目标账户名应该是计算机账户名,以$结尾,而用户提供的日志中目标账户名是Adnimistartro,没有$,说明是用户账户。这可能意味着系统在记录时发生了错误,或者攻击者通过某种方式篡改了日志记录机制。另一个可能性是用户使用的系统版本或配置不同,某些情况下用户账户的修改可能被错误归类到4781。需要查阅更多资料,确认不同系统版本中事件ID的定义是否有变化。此外,用户提到的“旧帐户名”和“新帐户名”字段是否在4781事件中存在?根据微软文档,4781事件主要记录计算机账户的变动,如创建、修改属性或删除,而用户账户的修改应由4738处理。用户提供的日志中出现了用户账户名的修改,这不符合4781的标准定义,可能涉及日志伪造或系统异常。需要建议用户检查其他相关事件日志,确认是否有4738事件同时记录,或者是否有其他异常事件。同时,检查系统完整性,是否存在被入侵的迹象,如恶意进程或服务以SYSTEM权限运行,篡改日志记录。总结来说,用户的情况可能是由于日志记录异常、系统配置问题,或攻击者故意混淆日志类型以掩盖行踪。需要进一步分析系统环境和其他日志,才能确定具体原因。
flag{Adnimistartro}

3.黑客成功登录系统后成功访问了一个关键位置的文件,将该文件名称(文件名称不包含后缀)作为Flag值提交;

(1)过滤记录对象访问尝试的安全审计事件4663

flag{SCHEMA}

4.黑客成功登录系统后重启过几次数据库服务,将最后一次重启数据库服务后数据库服务的进程ID号作为Flag值提交;

(1)过滤来自 Mysql 服务的事件记录, Mysql 服务的事件 id 为 100 

(2)CTRL+F 搜索start,定位到最后一次启动数据库,找到进程号

  1. 根据上几题描述确定黑客攻击的时间段,为2020年10月8日
  2. 找到2020年10月8日的最后一次启动

flag{8820}

5.黑客成功登录系统后修改了登录用户的用户名并对系统执行了多次重启操作,将黑客使用修改后的用户重启系统的次数作为Flag值提交。

根据前两题知道修改后的用户名是Administratro

        事件id1074:当用户、进程或系统管理员 主动触发关机、重启、注销或计划任务关机 时,系统会记录此事件。

  • 事件 ID 1074 属于 系统日志(路径:Windows 日志 > 系统),而非 安全日志

  • 安全日志中的关机事件 由 事件 ID 4647(用户发起注销)或 事件 ID 4670(权限更改触发注销)记录。

(1)过滤筛选1074的事件

  • 身份属性

    • SYSTEM 是 Windows 中权限最高的内置账户,代表操作系统本身。

    • 系统服务、内核驱动、计划任务等后台进程通常以 SYSTEM 身份运行。

  • 触发重启的场景

    • 当账户属性修改涉及 安全策略或核心配置(如修改管理员账户名、调整用户组权限)时,系统可能自动触发重启以应用变更。

    • 此类操作由系统服务(如 SAM 服务)自动发起,因此事件日志中操作者显示为 SYSTEM

        所以攻击者修改了用户账号名后要应用就一定要重启,因此SYSTEM 这次重启算在(黑客使用修改后的用户重启系统的次数)里,一共是三次,还有两次是以修改后的用户账户名Adnimistartro重启的

flag{3}

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/bicheng/75406.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

LangChain/Eliza框架在使用场景上的异同,Eliza通过配置实现功能扩展的例子

LangChain与Eliza框架的异同分析 ‌一、相同点‌ ‌模块化架构设计‌ 两者均采用模块化设计,支持灵活扩展和功能组合。LangChain通过Chains、Agents等组件实现多步骤任务编排‌,Eliza通过插件系统和信任引擎实现智能体功能的动态扩展‌。模块化特性降低…

英语口语 -- 常用 1368 词汇

英语口语 -- 常用 1368 词汇 介绍常用单词List1 (96 个)时间类气候类自然类植物类动物类昆虫类其他生物地点类 List2 (95 个)机构类声音类食品类餐饮类蔬菜类水果类食材类饮料类营养类疾病类房屋类家具类服装类首饰类化妆品类 Lis…

深挖 DeepSeek 隐藏玩法·智能炼金术2.0版本

前引:屏幕前的你还在AI智能搜索框这样搜索吗?“这道题怎么写”“苹果为什么红”“怎么不被发现翘课” ,。看到此篇文章的小伙伴们!请准备好你的思维魔杖,开启【霍格沃茨模式】,看我如何更新秘密的【知识炼金…

2025 年浙江危化品经营单位考试攻略分享​

浙江的考试由省应急管理部门主导。理论考试突出危化品在电商、物流等新兴业态下的安全管理知识,这与浙江发达的电商产业紧密相关。对危险化学品的环境危害及防治知识考查细致。实际操作考核模拟杭州、宁波等地危化品仓储物流中心的作业情况。​ 报名材料准备齐全后…

【区块链+ 房产建筑】山东省建筑产业互联网平台 | FISCO BCOS 应用案例

山东省建筑产业互联网平台(山东省弘商易盟平台)是基于区块链技术构建的分布式产业互联网平台, 旨在把各企业内部的供应链协同管理系统(包括采购或者SRM 系统, 以及销售或CRM 系统)利用区块链技术链接起来&a…

Bash 花括号扩展 {start..end} 进阶使用指南——字典生成

Bash 的花括号扩展(brace expansion){start..end} 是一个强大而灵活的语法特性,用于生成特定序列或组合。它在脚本编写、爆破字典生成、文件批量操作以及模式匹配中有着广泛的应用。本文将从基础用法到高级技巧,带你全面掌握这一功…

23种设计模式-结构型模式-享元

文章目录 简介问题解决方案享元与不可变性享元工厂 代码总结 简介 亦称:缓存、Cache、Flyweight。享元是一种结构型设计模式,它摒弃了在每个对象中保存所有数据的方式,通过共享多个对象所共有的相同状态,让你能在有限的内存容量中…

MFC BCGControlBar

BCGControlBar(也称为 BCGSoft 或 BCGControlBar Library)是一个用于 MFC(Microsoft Foundation Classes) 的扩展库,主要提供现代化的 UI 控件、Ribbon 界面、工具栏、属性网格等组件,帮助开发者快速构建专…

【算法手记9】OR26 最长回文子串 NC369 [NOIP2002 普及组] 过河卒

🦄个人主页:修修修也 🎏所属专栏:刷题 ⚙️操作环境:牛客网 一.OR26 最长回文子串 牛客网题目链接(点击即可跳转):OR26 最长回文子串 题目详情: 本题详情如下图: 题目思路: 本题解题思路如下: 本题思路用中心扩展算法,遍历所有字符,将每个字符作为回文串…

批量删除或替换文本文件中指定的行,如删除第一行、删除最后一行

每一个文本文件中我们都可以插入非常多的行,我们可以对行的内容进行删除、修改等各种操作。如果文本文件中的某些行的内容需要更新,那我们就需要对其进行修改操作。想要修改文本文件的内容其实是非常方便的,但是如果想要批量的对多个文本文件…

LLM架构解析:词嵌入模型 Word Embeddings(第二部分)—— 从基础原理到实践应用的深度探索

本专栏深入探究从循环神经网络(RNN)到Transformer等自然语言处理(NLP)模型的架构,以及基于这些模型构建的应用程序。 本系列文章内容: NLP自然语言处理基础词嵌入(Word Embeddings&#xff09…

机构数据服务

一、背景说明 券商/基金/银行等金融机构的数据中心,基本都外购有数十家各类数据,自有业务每天也在产生海量信息。如何有效管理和使用这些数据,通过数据服务,沉淀数据资产,机构研发和运维部门也在不断尝试和改进。 传…

中和农信:让金融“活水”精准浇灌乡村沃土

2025年政府工作报告首提“投资于人”概念,并22次提及“金融”,强调要着力抓好“三农”工作,深入推进乡村全面振兴;一体推进地方中小金融机构风险处置和转型发展;扎扎实实落实促进民营经济发展的政策措施,切…

JavaScript重难点突破:期约与异步函数

同步和异步 ​同步(Synchronous)​ ​定义:任务按顺序依次执行,前一个任务完成前,后续任务必须等待。 ​特点:阻塞性执行,程序逻辑直观,但效率较低 ​异步(Asynchron…

学习总结 网格划分+瞬态求解设置

网格划分部分 1.导入几何文件 导入我们的几何模型,他的格式为.scdocx 2.添加局部尺寸BOI 因为要对对前缘和尾缘进行局部加密,所以进行一个BOI的局部加密,目标尺寸取的几何尺寸的最小尺寸的0.1,就是0.4mm。 3.生成表面网格 表面…

.NET 使用 WMQ 连接Queue 发送 message 实例

1. 首先得下载客户端,没有客户端无法发送message. 安装好之后长这样 我装的是7.5 安装目录如下 tools/dotnet 目录中有演示的demo 2. .Net 连接MQ必须引用bin目录中的 amqmdnet.dll 因为他是创建Queuemanager 的核心库, 项目中引用using IBM.WMQ; 才…

风电行业预测性维护解决方案:给风机装上 “智能医生”,实现故障 “秒级预警”

引言:风电设备故障为何成为 “运维黑洞”? 某海上风电场因齿轮箱轴承故障停机 3 天,直接损失 50 万元发电量。传统维护模式下,人工巡检覆盖率不足 40%,故障修复平均耗时 72 小时。而预测性维护通过物联网 AI 技术&am…

5、无线通信基站的FPGA实现架构

基站(Base Station,BS),也称为公用移动通信基站,是无线电台站的一种形式,具体则指在一定的无线电覆盖区中,通过移动通信交换中心,与移动电话终端之间的信息传递的无线电收发信电台。…

笔记2——网络参考模型

一、OSI参考模型: 应用层: 报文 给应用程序提供接口 表示层: 进行数据格式的转换 会话层: 在通讯双方之间建立、管理和终止会话 传输层: 数据段;建立、维护、取消一次端到端的数据传输过程;控制…

最短路径:Bellman-Ford算法

Bellman-Ford的操作步骤 1.初始化距离:将起点的dist值设置为0,其他点的dist值设置为无穷大。 2.执行n-1轮松弛操作:遍历所有边,更新最短距离,收敛后可获得最短路径。 3.检测负权环:额外遍历一次&#xf…