LOG日志溯源取证总结
windows操作系统事件日志
C:\Windows\System32\winevt\Logs\ *( XP C:\Windows\System32)
- 应用程序日志 App Event.Evtx(Application.evtx)
- 安全日志 SecEvent.Evtx
- 系统日志 SysEvent.Evtx
USB设备第一次连接电脑:setupapi.log
Windows7/8:\Windows\inf\setupapi.dev.log \ Windows XP:\Windows\setupapi.log \
Microsoft- Windows- DriverFrameworks-UserMode/Operational Event Log
- 加载USB设备驱动时,日志ID号为1003.2003.2010.2004.2105等
- USB设备从系统移除,日志ID号为2100.2102.1006.2900等
ParentIDPrefix
Linux操作系统事件日志
由/etc/syslog.conf文件配置 格式:facility.loglevel logtarget
facility(日志级别) | 描述 |
---|---|
auth | 安全性/验证信息(负面) |
authpriv | 安全性/验证信息 |
cron | 系统定时任务 |
daemon | 其他系统守护进程 |
kern | 内核信息 |
lpr | 行打印字系统 |
邮件子系统 | |
news | 新闻消息 |
syslog | 内部syslog消息 |
user | 一般用户级消息 |
uucp | UUCP子系统 |
Local0-local7 | 自定义的级别 |
loglevel(日志级别) | 描述 |
---|---|
emerg | 系统已不可用 |
alert | 必须马上采取行动 |
crit | 危急 |
err | 错误 |
warning | 警告 |
loglevel | 描述 |
notice | 普通但重要的情形 |
info | 通知信息 |
debug | 调试信息 |
logtarget(日志信息的存放位置) | 描述 |
---|---|
/path/filename | 将消息追加在指定文件的尾部 |
@loghost | 将消息写到loghost的日志服务器中 |
/path/named_pipe | 将消息写到指定的管道 |
User1,User2 | 将消息写到所列的用户 |
* | 将消息写到所有的用户 |
/dev/console | 将消息写到指定的终端 |
例:kern.notice/var/log/kern.log 表示将内核的优先级别为notice或者更高级别的日志信息纪录到/var/log/kern.log文件中
常见的日志文件及其查看方法
日志文件 | 记录信息 | 查看方法 |
---|---|---|
/var/log/secure | 记录系统安全信息 | 直接查看 |
/var/log/boot.log | 记录系统引导过程中能够发生的事件(Linux系统开机自检过程显示的信息) | 直接查看 |
/var/log/message | 主要记录系统所发生的错误信息 | 直接查看 |
/var/log/mail | 记录发送到系统或从系统发出的电子邮件的活动 | 直接查看 |
/var/log/xferlog | 记录FTP会话 | 直接查看 |
/var/log/cron | 记录例行性服务信息 | 直接查看 |
User1,User2 | 记录su命令信息 | 直接查看 |
/var/adm/sulog | 记录用户最近成功登录事件和最后一次不成功登录事件 | lastlog命令 |
/var/log/lastlog | 记录每个用户登录、注销及系统启动、停机的事件 | last命令 |
/var/log/wtmp | 记录与当前登录用户相关的信息 | who或users命令 |
/var/log/utmp | 记录命令执行记录 | 直接查看 |
~/ .bash_ history | 记录例行性服务信息 | 直接查看 |
web日志文件 | 记录web访问信息 | 直接查看 |
路由器日志文件 | 记录路由器相关信息 | 直接查看 |
WWW日志、FTP日志、邮件日志默认存放在C:\windows\system32\logfiles\,该目录下的W3SVC1目录存放WWW日志、FTP日志和邮件日志默认存放位置,MSFTPSVC1存放FTP日志、MSSMTPSVC1存放SMTP日志,文件名格式默认为ex*.log.
LOG日志溯源取证总结的更多相关文章
- [日志分析] Access Log 日志分析
0x00.前言: 如何知道自己所在的公司或单位是否被入侵了?是没人来“黑”,还是因自身感知能力不足,暂时还没发现?入侵检测是每个安全运维人员都要面临的严峻挑战.安全无小事,一旦入侵成功,后果不堪设想. ...
- Atitit.log日志技术的最佳实践attilax总结
Atitit.log日志技术的最佳实践attilax总结 1. 日志的意义与作用1 1.1. 日志系统是一种不可或缺的单元测试,跟踪调试工具1 2. 俩种实现[1]日志系统作为一种服务进程存在 [2] ...
- mysql general log日志
注:应一直出现http://www.cnblogs.com/hwaggLee/p/6030765.html文章中的问题 故mysql general log日志.查看具体是什么命令导致的. 打开 ge ...
- 使用触发器实现记录oracle用户登录失败信息到alert.log日志文件
前面我们说了用oracle自带的审计功能可以实现记录用户登录失败日志到数据表中(链接:http://www.54ok.cn/6778.html).今天我们来分享一下如何把用户登录失败信息记录到aler ...
- Junit测试打印详细的log日志,可以看到sql
Junit测试打印详细的log日志,可以看到sql 在log4j.xml的日志配置文件中,把日志级别从info级别调整到debug级别: <?xml version="1.0" ...
- iOS及时log日志查看工具 (iConsole)
github下载地址:https://github.com/nicklockwood/iConsole 偶然看到的一个iOS及时log日志查看工具,通过该工具,我们可以在任何想看日志的时候,通过手势呼 ...
- svn update -r m path 代码还原到某个版本(这样之前的log日志也就没了,也就是清空log日志)
[root@ok 资料库]# svn log 简历 ------------------------------------------------------------------------ r ...
- 【个人使用.Net类库】(2)Log日志记录类
开发接口程序时,要保证程序稳定运行就要时刻监控接口程序发送和接收的数据,这就需要一个日志记录的类将需要的信息记录在日志文件中,便于自己维护接口程序.(Web系统也是如此,只是对应的日志实现比这个要复杂 ...
- [转] C#实现自动化Log日志
qing2005原文地址 C#实现自动化Log日志 在开发项目的时候,我们不免要使用Log记录日志,使用最多的是Log4Net和EntLib Log,在需要记录日志的代码处加入log.Write(日志 ...
随机推荐
- Nginx:基本概念
守住一方平安,尽力而为,问心无愧就好. Nginx同Apache一样都是一种WEB服务器,Nginx是一款自由的.开源的.高性能的HTTP服务器和反向代理服务器:同时也是一个IMAP.POP3 ...
- VS2019 开发Django(二)------hello world!
导航:VS2019开发Django系列 第一篇介绍了安装Django,那么,今天的主题内容是使用VS编写第一个Django应用. 1)新建Django Web项目 选择新建Django Web项目,在 ...
- Java 9 ← 2017,2019 → Java 13,来看看Java两年来的变化
距离 2019 年结束,只剩下 33 天了.你做好准备迎接 2020 年了吗? 一到年底,人就特别容易陷入回忆和比较之中,比如说这几天的对比挑战就火了! 这个话题登上了微博的热搜榜,也刷爆了朋友圈, ...
- WPF 3D球及进阶玩法
在WPF中3D球的构建算法请参考: https://www.cnblogs.com/lonelyxmas/p/9844951.html 好玩以及值得借鉴的Demo: (CSDN下载需要积分,避免你 ...
- springboot整合web开发(整合servlet、filter、listener、访问静态、文件上传)
整合servlet 1.继承HttpServlet 2.添加@WebServlet注解 @WebServlet(name="FirstServlet",urlPatterns=&q ...
- C#实现将图片设置成圆形形式显示
首先在Form中添加一个控件,然后将控件的背景BackColor设置成透明 . 然后分别设置控件的Image: Image image = Image.FromFile(UserLoginInfor. ...
- 如何抓取 framework input 事件相关 log
出现事件输入相关的问题时, 建议先 followhttp://429564140.iteye.com/blog/2355405来检测对应的设备是否有响应输入 如果没有响应输入,则可能是 driver ...
- Windows相关操作(备忘)
查看服务端口是否能通:telnet 192.168.1.11 8888 查看端口是否被占用 netstat -ano
- 数据库 tcp协程实现并发 回调函数
数据库 tcp协程实现并发 回顾 一.回顾 进程池,线程池,回调函数 # from gevent import monkey;monkey.patch_all() #补丁 from gevent im ...
- unittest---unittest中verbosity参数设置
我们在做自动化测试的时候,有时候想要很清楚的看到每条用例执行的详细信息,我们可以通过unittest中verbosity参数进行设置 verbosity参数设置 verbosity表示在只执行用例的过 ...