Windows痕迹清除|内网渗透学习(十三)
在渗透测试过程中·Windows日志往往会记录系统上的敏感操作,如添加用户, 远程登录, 执行命令等, 攻击者通常会对Windows日志进行清除和绕过。...下面就是一些对日志的简单介绍和取出操作。...C:\Windows\System32\winevt\Logs下面对应的日志文件了, 但是一般不会这么干
wevtutil.exe: 用于检索有关时间日志和发布者的信息, 安装和卸载事件清单, 运行查询...#清除引用日志
wevyuyil cl "windows powershell" #清除powershell日志
上面几个是比较需要关注的日志, 其他更多地可以参考下面这两个(没找到什么很好的资料)...重新开启Windows Event Log服务, 即可回复日志记功能
日志记录用户创建的过程
正常情况下, 当我们添加一个一个账户的时候, 在日志的security日志中会有建立用户过程的详细记录, 日志中记录的事件如下