天天看點

日志完美清理總結

一:開始 - 程式 - 管理工具 - 計算機管理 - 系統工具 -事件檢視器,然後清除日志.

二: Windows2000的日志檔案通常有應用程式日志,安全日志. 系統日志. DNS伺服器日志. FTP日志. WWW日志等等.

日志檔案預設位置:

應用程式日志. 安全日志. 系統日志. DNS日志預設位置:%sys temroot%\system32\config,預設檔案大小512KB,管理者都會改變這個預設大小.

安全日志檔案:%systemroot%\system32\config\SecEvent.EVT;

系統日志檔案:%systemroot%\system32\config\SysEvent.EVT;

應用程式日志檔案:%systemroot%\system32\config\AppEvent.EVT;

Internet資訊服務FTP日志預設位置:%systemroot%\system32\logfiles\msftpsvc1\,預設每天一個日志;

Internet資訊服務WWW日志預設位置:%systemroot%\system32\logfiles\w3svc1\,預設每天一個日志;

Scheduler服務日志預設位置:%sys temroot%\schedlgu.txt;

以上日志在系統資料庫裡的鍵:

應用程式日志,安全日志,系統日志,DNS伺服器日志,它們這些LOG檔案在系統資料庫中的:

HKEY_LOCAL_MACHINE\system\CurrentControlSet\Services\Eventlog

有的管理者很可能将這些日志重定位. 其中EVENTLOG下面有很多的子表,裡面可查到以上日志的定位目錄.

Schedluler服務日志在系統資料庫中

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SchedulingAgent

FTP和WWW日志詳解:

FTP日志和WWW日志預設情況,每天生成一個日志檔案,包含了該日的一切記錄,檔案名通常為ex(年份)(月份)(日期),例如ex001023,就是2000年10月23日産生的日志,用記事本就可直接打開,如下例:

#Software: Microsoft Internet Information Services 5.0 IS5.0)

#Version: 1.0 (版本1.0)

#Date: 20001023 0315 (服務啟動時間日期)

#Fields: time cip csmethod csuristem scstatus

0315 127.0.0.1 [1]USER administator 331? ↖P位址為127.0.0.1使用者名為administator試圖登入)

0318 127.0.0.1 [1]PASS – 530

032:04 127.0.0.1 [1]USER nt 331? ↖P位址為127.0.0.1使用者名為nt的使用者試圖登入)

032:06 127.0.0.1 [1]PASS – 530

032:09 127.0.0.1 [1]USER cyz 331 iP位址為127.0.0.1使用者名為cyz的使用者試圖登入)

0322 127.0.0.1 [1]PASS – 530

0322 127.0.0.1 [1]USER administrator 331 (iP位址為127.0.0.1使用者名為administrator試圖登入)

0324 127.0.0.1 [1]PASS – 230

0321 127.0.0.1 [1]MKD nt 550

0325 127.0.0.1 [1]QUIT – 550

從日志裡就能看出IP位址為127.0.0.1的使用者一直試圖登入系統,換了四次使用者名和密碼才成功,管理者立即就可以得知管理者的入侵時間. IP位址以及探測的使用者名,如上例入侵者最終是用administrator使用者名進入的,那麼就要考慮更換此使用者名的密碼,或者重命名administrator使用者.

WWW日志:

WWW服務同FTP服務一樣,産生的日志也是在%sys temroot%\sys tem32\LogFiles\W3SVC1目錄下,預設是每天一個日志檔案,下面是一個典型的WWW日志檔案

#Software: Microsoft Internet Information Services 5.0

#Version: 1.0

#Date: 20001023 03:091

#Fields: date time cip csusername sip sport csmethod csuristem csuriquery scstatus cs(UserAgent)

20001023 03:091 192.168.1.26 192.168.1.37 80 GET /iisstart.asp 200 Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt)

20001023 03:094 192.168.1.26 192.168.1.37 80 GET /pagerror.gif 200 Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt)

通過分析第六行,可以看出2000年10月23日,IP位址為192.168.1.26的使用者通過通路IP位址為192.168.1.37機器的80端口,檢視了一個頁面iisstart.asp,這位使用者的浏覽器為compatible;+MSIE+5.0;+Windows+98+DigExt,有經驗的管理者就可通過安全日志. FTP日志和WWW日志來确定入侵者的IP位址以及入侵時間.

既使你删掉FTP和WWW日志,但是還是會在系統日志和安全日志裡記錄下來,但是較好的是隻顯示了你的機器名,并沒有你的IP.

屬性裡記錄了出現警告的原因,是因為有人試圖用administator使用者名登入,出現一個錯誤,來源是FTP服務.

這裡有兩種圖示:鑰匙(表示成功)和鎖(表示當使用者在做什麼時被系統停止). 接連四個鎖圖示,表示四次失敗稽核,事件類型是帳戶登入和登入. 登出失敗,日期為2000年10月18日,時間為1002,這就需要重點觀察.

雙點第一個失敗稽核事件的,即得到此事件的較長的描述.

經過分析我們可以得知有個CYZ的工作站,用administator使用者名登入本機,但是因為使用者名未知或密碼錯誤(實際為密碼錯誤)未能成功. 另外還有DNS伺服器日志,不太重要,就此略過(其實是我沒有看過它).

知道了Windows2000日志的詳細情況,下面就要學會怎樣删除這些日志:

通過上面,得知日志檔案通常有某項服務在背景保護,除了系統日志. 安全日志. 應用程式日志等等,它們的服務是Windos2000的關鍵程序,而且與系統資料庫檔案在一塊,當Windows2000啟動後,啟動服務來保護這些檔案,是以很難删除,而FTP日志和WWW日志以及Scedlgu日志都是可以輕易地删除的. 首先要取得Admnistrator密碼或Administrators組成員之一,然後Telnet到遠端主機,先來試着删除FTP日志:

D:\SERVER>del schedlgu.txt

D:\SERVER\SchedLgU.Txt

程序無法通路檔案,因為另一個程式正在使用此檔案. 說過了,背景有服務保護,先把服務停掉!

D:\SERVER>net stop "task scheduler"

下面的服務依賴于 Task Scheduler 服務. 停止 Task Scheduler 服務也會停止這些服務.

Remote Storage Engine

是否繼續此操作? (Y/N) [N]: y

Remote Storage Engine 服務正在停止....

Remote Storage Engine 服務已成功停止.

Task Scheduler 服務正在停止.

Task Scheduler 服務已成功停止.

OK,它的服務停掉了,同時也停掉了與它有依賴關系的服務. 再來試着删一下!

D:\SERVER>

沒有反應?成功了!下一個是FTP日志和WWW日志,原理都是一樣,先停掉相關服務,然後再删日志!

D:\SERVER\system32\LogFiles\MSFTPSVC1>del ex*.log

D:\SERVER\system32\LogFiles\MSFTPSVC1>

以上操作成功删除FTP日志!再來WWW日志!

D:\SERVER\system32\LogFiles\W3SVC1>del ex*.log

D:\SERVER\system32\LogFiles\W3SVC1>

OK!恭喜,現在簡單的日志都已成功删除. 下面就是很難的安全日志和系統日志了,守護這些日志的服務是Event Log,試着停掉它!

D:\SERVER\system32\LogFiles\W3SVC1>net stop eventlog

這項服務無法接受請求的 "暫停" 或 "停止" 操作. 沒辦法,它是關鍵服務. 如果不用第三方工具,在指令行上根本沒有删除安全日志和系統日志的可能!是以還是得用雖然簡單但是速度慢得當機的辦法:打開“控制台”的“管理工具”中的“事件檢視器”(98沒有,知道用Win2k的好處了吧),在菜單的“操作”項有一個名為“連接配接到另一台計算機”的菜單,點選它,輸入遠端計算機的IP,然後等上數十分鐘,接着選擇遠端計算機的安全性日志,右鍵選擇它的屬性:點選屬性裡的“清除日志”按鈕,OK!安全日志清除完畢!同樣的忍受痛苦去清除系統日志! 目前在不借助第三工具的情況下,能很快,很順利地清除FTP. WWW還有Schedlgu日志,就是系統日志和安全日志屬于Windows2000的嚴密守護,隻能用本地的事件檢視器來打開它,因為在圖形界面下,加之網速又慢,如果你銀子多,時間閑,還是可以清除它的. 綜上所述,介紹了Windows2000的日志檔案以及删除方法,但是你必須是 Administrator,注意必須作為管理者或管理組的成員登入才能打開安全日志記錄. 該過程适用于 Windows 2000 Professional 計算機,也适用于作為獨立伺服器或成員伺服器運作的 Windows 2000 Server 計算機.

至此,Windows2000安全知識基礎講座完畢,還有幾句話要講,大家也看出來了,雖然FTP等等日志可以很快清除,但是系統日志和安全日志卻不是那麼快. 那麼順利地能删除,如果遇到聰明的管理者,将日志檔案轉移到另一個地方,那更是難上加難,是以奉勸大家,千萬不要拿國内的主機做試驗.

繼續閱讀