防御闪避:Windows日志清理

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介: 防御闪避是一种网络杀伤链攻击策略,其中包括攻击者用来防止在受到侵犯时被检测到的策略。

目录

使用Wevtutil命令清除事件日志

使用Powershell清除事件日志

Phantom

Mimikatz

MiniNT registry key

Powershell Empire

Metasploit

为了限制可用于检测和审核的数据量,攻击者可以禁用Windows事件日志记录。登录尝试,流程开发,其他用户和设备行为均记录在Windows事件日志中。情报软件和分析人员使用此信息来识别工件。

使用Wevtutil命令清除事件日志

这是一个系统工具,可让您查找事件日志和发布者的详细信息。您也可以使用此命令来安装和卸载事件清单,导出,归档和清除日志。

事件查看器——安全

以管理员权限执行以下命令:

wevtutil cl security

😊 现在已清除所有日志,但是将生成一个事件ID为1102的日志,用于清除日志

使用Powershell清除事件日志

另一种方法是使用PowerShell清除日志,因为您可以观察到该计算机具有系统和安全日志。

以管理员身份运行Powershell并执行以下命令:

Clear-Eventlog -LogName Security
Clear-Eventlog -LogName System

上面的命令将从系统和安全性内部清除所有日志。

Phantom

该脚本遍历事件日志服务进程(特定于svchost.exe)的线程堆栈,并标识事件日志线程以杀死事件日志服务线程。因此,系统将无法收集日志,同时,事件日志服务似乎正在运行。从这里下载

powershell -ep bypass
.\Invoke-Phant0m.ps1

Mimikatz

当涉及红色分组方法时,我们怎么能忘掉mimikatz?Mimikatz是最有效的方法,它使您不仅可以窃取凭据,还可以从事件查看器中清除日志。

以管理员身份运行mimikatz并执行以下命令:

privilege::debug
event::

MiniNT registry key

您可以使用注册表,如下所述创建新的注册表项,然后重新启动计算机以重新加载配置单元。

reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\MiniNt"

该键禁用事件查看器,从而限制其生成日志。

Powershell Empire

PowerShell Empire还可以用于清除日志,对事件日志线程进行分类以及销毁事件日志服务线程。

使用以下命令为受关注的代理执行模块:

usemodule management/phant0m
execute

Metasploit

最后但并非最不重要的一点是,我们拥有Metasploit框架,可以从事件查看器中清除应用程序,安全性和系统日志。在meterperter会话中,您可以执行以下命令。

meterpreter > clearev
相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
2月前
|
缓存 安全 网络协议
使用事件日志识别常见 Windows 错误
事件查看器是Windows操作系统中的标准诊断工具,用于记录系统事件,包括硬件问题、软件中断和系统行为等详细信息。通过分析这些日志,管理员能够追踪和解决系统错误。访问方法包括使用快捷键Win + R输入eventvwr.msc,或通过控制面板进入。事件查看器中的每条记录包含事件ID、来源和描述,帮助识别和解决问题。常见错误如蓝屏死机、DLL错误、驱动程序错误等,可通过更新驱动程序、运行系统诊断、使用恢复功能等方式解决。
111 4
|
3月前
|
监控 安全 网络安全
使用EventLog Analyzer日志分析工具监测 Windows Server 安全威胁
Windows服务器面临多重威胁,包括勒索软件、DoS攻击、内部威胁、恶意软件感染、网络钓鱼、暴力破解、漏洞利用、Web应用攻击及配置错误等。这些威胁严重威胁服务器安全与业务连续性。EventLog Analyzer通过日志管理和威胁分析,有效检测并应对上述威胁,提升服务器安全性,确保服务稳定运行。
|
6月前
|
XML 数据格式 Windows
【Azure 云服务】Azure Cloud Service (Extended Support) 云服务开启诊断日志插件 WAD Extension (Windows Azure Diagnostic) 无法正常工作的原因
【Azure 云服务】Azure Cloud Service (Extended Support) 云服务开启诊断日志插件 WAD Extension (Windows Azure Diagnostic) 无法正常工作的原因
|
6月前
|
缓存 NoSQL Linux
【Azure Redis 缓存】Windows和Linux系统本地安装Redis, 加载dump.rdb中数据以及通过AOF日志文件追加数据
【Azure Redis 缓存】Windows和Linux系统本地安装Redis, 加载dump.rdb中数据以及通过AOF日志文件追加数据
166 1
【Azure Redis 缓存】Windows和Linux系统本地安装Redis, 加载dump.rdb中数据以及通过AOF日志文件追加数据
|
8月前
|
Windows
windows系统bat批处理 清理注册表与蓝屏补丁
windows系统bat批处理 清理注册表与蓝屏补丁
63 1
|
9月前
|
SQL 监控 安全
Linux&Windows 日志分析 陇剑杯 CTF
Linux&Windows 日志分析 陇剑杯 CTF
|
9月前
|
Java 开发工具 Windows
Windows环境下面启动jar包,输出的日志出现乱码的解决办法
Windows环境下面启动jar包,输出的日志出现乱码的解决办法
|
9月前
|
缓存 C# Windows
一款.NET开源的小巧、智能、免费的Windows内存清理工具 - WinMemoryCleaner
一款.NET开源的小巧、智能、免费的Windows内存清理工具 - WinMemoryCleaner
190 0
|
9月前
|
Kubernetes Linux Windows
kubectl 本地远程链接k8s多个集群,远程管控多集群,查看日志 部署服务(windows版)
kubectl 本地远程链接k8s多个集群,远程管控多集群,查看日志 部署服务(windows版)
541 0
|
9月前
|
应用服务中间件 nginx Windows
windows下面Nginx日志切割
windows下面Nginx日志切割
279 0
windows下面Nginx日志切割