Windows系统日志

这篇具有很好参考价值的文章主要介绍了Windows系统日志。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

目录

Windows系统日志

简介

分类

按照审核对象分类

查看系统日志方式

通过C盘路径查找

通过win+r,输入eventvwr.msc进入事件查看器

事件类型

事件ID

日志保存格式

登录类型

事件日志分析

手动日志分析

 使用日志分析工具分析日志(Log Parser)

简介

下载地址:

使用方式

使用Log Parser分析日志

Windows事件分析要点


Windows系统日志

简介

Windows系统日志是记录系统中硬件、软件和系统问题的信息,同时还可以监视系统中发生的事件。用户可以通过它来检测错误发生的原因,或者寻找受到攻击时攻击者留下的痕迹

分类

按照审核对象分类

  1. 系统日志
    1. 记录操作系统组件产生的事件,主要包括驱动程序、系统组件和应用软件的崩溃以及数据丢失错误等
    2. 默认位置:C:\Windows\System32\winevt\Logs\System.evtx
  2. 应用程序日志
    1. 包含由应用程序或系统程序记录的事件,主要记录程序运行方面的事件,例如数据库程序可以在应用程序日志中记录文件错误,程序开发人员可以自行决定监视哪些事件。
    2. 默认位置:C:\Windows\System32\Winevt\Logs\Application.evtx
  3. 安全日志
    1. 记录系统的安全审计事件,包含各种类型的登录日志、对象访问日志、进程追踪日志、特权使用、帐号管理、策略变更、系统事件。安全日志也是调查取证中最常用到的日志。默认设置下,安全性日志是关闭的,管理员可以使用组策略来启动安全性日志,或者在注册表中设置审核策略,以便当安全性日志满后使系统停止响应。
    2. 默认位置:C:\Windows\System32\Winevt\Logs\Security.evtx

查看系统日志方式

通过C盘路径查找

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Administrative Tools

Windows系统日志

通过win+r,输入eventvwr.msc进入事件查看器

Windows系统日志

事件类型

系统

  1. 包含系统进程,设备磁盘活动等。事件记录了没有驱动无法正常启动或停止,硬件失败,重复IP地址,系统进程的启动,停止及暂停等行为
  2. 文件名:System.evtx

安全

  1. 包含安全性相关的事件。如:用户权限变更,登录及注销,文件及文件夹访问等信息。
  2. 文件名:Security.evtx

应用程序

  1. 包含操作系统安装的应用程序软件相关的事件。事件包括了错误、警告及任何应用程序需要报告的信息,应用程序开发人员可以决定记录哪些信息
  2. Application.evtx

Microsoft

  1. Microsoft文件夹下包含了200多个微软内置的事件日志分类,只有部分类型默认启用记录功能,如远程桌面客户端连接、无线网络、有线网络、记录网络、设备记录等相关日志
  2.  文件名:日志存储目录对应文件

事件ID

事件ID

说明

1102

清理审计日志

4624

账号成功登录

4625

账号登录失败

4768

Kerberos身份验证(TGT请求)

4769

Kerberos服务票证请求

4776

NTLM身份验证

4672

使用超级永固(如管理员)进行登录

4720

创建用户

4726

删除用户

4719

系统审计策略修改

6005

EventLog事件服务日志已启动(开机)

6006

EventLog事件服务日志已停止(关机)

6009

EventLog按ctrl、alt、delete键(非正常)关机

日志保存格式

  1. EVT:Windows 2000、Windows NT、Windows XP系统日志所采用的文件格式,记录系统,应用,安全,Setup等相关信息,一般不可修改
  2. EVTX:Windows 7/2008以及之后的Windows系统日志采用的文件格式

登录类型

登录类型

描述

说明

2

交互式登录(Interactive)

用户在本地进行登录

3

网络(Network)

最常见的情况就是连接到共享文件夹或共享打印机时

4

批处理(Batch)

通常表明某种计划启动

5

服务(Service)

每种服务都被配置在某个特定的用户账号下运行

7

解锁(Unlock)

屏保解锁

8

网络明文(NetworkCleartext)

登录的密码在网络上通过明文传输,如FTP

9

新凭证(NewCredentials)

使用带/Netonly参数的RUNAS命令运行一个程序

10

远程交互(RemoteInteractive)

通过终端服务、远程桌面或远程协助访问计算机

11

缓存交互(CachedInteractive)

以一个域用户登录而又没域控制器可用

事件日志分析

手动日志分析

通过事件ID查看系统账号的登录情况

通过win+r,输入eventvwr.msc打开事件管理器

Windows系统日志 

Windows日志-筛选当前日志

Windows系统日志

 输入事件ID 4624-查看登录成功的事件

Windows系统日志

 事件ID处显示4624

Windows系统日志

 使用日志分析工具分析日志(Log Parser)

简介

Log Parser(是微软公司出品的日志分析工具,它功能强大,使用简单,可以分析基于文本的日志文件、XML 文件、CSV(逗号分隔符)文件,以及操作系统的事件日志、注册表、文件系统、Active Directory。它可以像使用 SQL 语句一样查询分析这些数据,甚至可以把分析结果以各种图表的形式展现出来

下载地址:

  1. Download Log Parser 2.2 from Official Microsoft Download Center

使用方式

使用win+r,输入cmd,并切换到安装目录

Windows系统日志

 使用查询命令查询(基本查询结构)

Logparser.exe –i:EVT –o:DATAGRID "SELECT * FROM c:\xx.evtx"

使用Log Parser分析日志

查询登录成功的事件

//查询登录成功的事件
LogParser.exe -i:EVT –o:DATAGRID  "SELECT *  FROM E:\wangantools\rizhifenxi\rizhi\20230111.evtx where EventID=4624"

Windows系统日志

Windows系统日志

Windows系统日志

指定登录时间范围的事件:
LogParser.exe -i:EVT –o:DATAGRID  "SELECT *  FROM E:\wangantools\rizhifenxi\rizhi\20230111.evtx where TimeGenerated>'2023-01-10 23:32:11' and TimeGenerated<'2023-01-11 23:34:00' and EventID=4624"

提取登录成功的用户名和IP:
LogParser.exe -i:EVT  –o:DATAGRID  "SELECT EXTRACT_TOKEN(Message,13,' ') as EventType,TimeGenerated as LoginTime,EXTRACT_TOKEN(Strings,5,'|') as Username,EXTRACT_TOKEN(Message,38,' ') as Loginip FROM E:\wangantools\rizhifenxi\rizhi\20230111.evtx where EventID=4624"

查询登录失败的事件

登录失败的所有事件:
LogParser.exe -i:EVT –o:DATAGRID  "SELECT *  FROM E:\wangantools\rizhifenxi\rizhi\20230111.evtx where EventID=4625"

提取登录失败用户名进行聚合统计:
LogParser.exe  -i:EVT "SELECT  EXTRACT_TOKEN(Message,13,' ')  as EventType,EXTRACT_TOKEN(Message,19,' ') as user,count(EXTRACT_TOKEN(Message,19,' ')) as Times,EXTRACT_TOKEN(Message,39,' ') as Loginip FROM E:\wangantools\rizhifenxi\rizhi\20230111.evtx where EventID=4625 GROUP BY Message"

系统历史开关机记录

LogParser.exe -i:EVT –o:DATAGRID  "SELECT TimeGenerated,EventID,Message FROM E:\wangantools\rizhifenxi\rizhi\20230111.evtx where EventID=6005 or EventID=6006"

Windows事件分析要点

  1. Windows操作系统默认没有提供删除特定日志记录的功能,仅提供了删除所有日志的操作功能。

  2. 通过对Windows事件日志的取证分析,取证人员可以对操作系统、应用程序、服务、设备等操作行为记录,通过关键的时间点进行回溯

  3. 网络安全方面可以通过对日志的分析,通过异常的日志来发现黑客的攻击文章来源地址https://www.toymoban.com/news/detail-418126.html

到了这里,关于Windows系统日志的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • Windows系统日志

    目录 Windows系统日志 简介 分类 按照审核对象分类 查看系统日志方式 通过C盘路径查找 通过win+r,输入eventvwr.msc进入事件查看器 事件类型 事件ID 日志保存格式 登录类型 事件日志分析 手动日志分析  使用日志分析工具分析日志(Log Parser) 简介 下载地址: 使用方式 使用Log

    2023年04月19日
    浏览(31)
  • 统计Windows系统日志

    服务器要求定期巡检,并记录日志发送次数。 代码如下:   static void Main(string[] args)     {             Console.WriteLine(\\\"请输入检索的日志月份(如2023-01):\\\");             var month =  Console.ReadLine();             new EventWatch(month).OutputSystemLogs();             Console.ReadLine();    

    2024年02月10日
    浏览(33)
  • 【查看Windows 系统开关机日志】

    开关机日志就是系统日志记录的电脑开机以及关键时间,系统日志是一个组件,它记录了系统运行的每一个细节,可以帮助我们在最短时间内发现问题。下面给大家介绍一下查看win10开关机日志的方法。 打开计算机管理窗口,依次展开系统工具事件查看器windows日志系统 5、点

    2024年02月10日
    浏览(44)
  • 查看windows系统服务的日志

    要查看Windows服务运行时产生的日志记录,请按照以下步骤操作: 1. **通过事件查看器查看服务日志:**    - 按下 `Win + R` 组合键打开“运行”对话框。    - 在“运行”对话框中输入 `eventvwr.msc`,然后按回车键或点击“确定”按钮以打开“事件查看器”。 2. **在事件查看器中

    2024年01月20日
    浏览(62)
  • Windows11 22H2 系统版本 系统部分目录进行迁移

    首先一定是新装的系统,然后使用Administrator账户,因为此账户可以有更多的权限,对系统做出更改,此次修改有弊端,修改完成后,appx文件无法安装,MicrosoftWindowsStore无法安装和更新,如果有解决方案,请反馈,谢谢 所以,第一步就是切换账户,右键Windows,选择计算机管理本地用户和组用户

    2024年02月19日
    浏览(39)
  • Node简介以及安装(Windows系统)

    1.Node简介 2.Node安装(Windows) Node 是一个基于Chrome V8引擎的运行环境,让JavaScript 运行在服务端的开发平台。Node是一个JavaScript代码的运行环境,浏览器也是一个运行环境,早期的JS代码写好之后需要放到浏览器里面去运行,脱离了浏览器是没有办法运行的,现在不仅浏览器能运行

    2024年02月09日
    浏览(47)
  • 如何通过Java读取到Windows系统日志evtx文件

    近日公司有个需求,需要调研如何使用Java来读取Windows日志文件(类型:应用程序,安全,Setup,系统) 一番调研以后,在仅使用java的基础上系统日志文件似乎不太可能(就个人调研结果来看),再通过多渠道查询(百度、chargpt),找到2个可能的实现的方案: 1、使用Java来调

    2024年02月12日
    浏览(42)
  • 搭建EFK(Elasticsearch+Filebeat+Kibana)日志收集系统[windows]

    EFK简介 Elasticsearch 是一个实时的、分布式的可扩展的搜索引擎,允许进行全文、结构化搜索,它通常用于索引和搜索大量日志数据,也可用于搜索许多不同类型的文档。 FileBeats 是数据采集的得力工具。将 Beats 和您的容器一起置于服务器上,或者将 Beats 作为函数加以部署,然

    2024年02月08日
    浏览(53)
  • 在Windows系统中配置开启MySQL数据库日志的步骤

            1.首先Win+R,打开命令运行框,输入cmd打开终端窗口。           2.输入指令mysql -u root -p回车输入密码进入mysql数据库。          3.输入:show global variables like\\\'log_bin\\\';  这里注意一定要带上“;”,回车后查看MySQL的log日志是否已近开启,若是开启状态则会如下图

    2024年02月09日
    浏览(55)
  • Windows系统C盘空间优化进阶:磁盘清理与Docker日志管理

    Windows系统C盘空间优化进阶:磁盘清理与Docker日志管理 当您的Windows系统C盘空间告急时,除了深入挖掘并清理隐藏的大文件,如Docker日志外,不要忽视了Windows自带的“磁盘清理”工具。这是一个强大的工具,可以帮助您释放磁盘空间,让系统运行更加流畅。以下是如何结合使

    2024年04月09日
    浏览(54)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包