在Windows 2000中,日志文件就是系統的日記,它能按照既定的設置來記錄所發生的事件,包括應用程序日志、安全日志和系統日志三類,分別對應于AppEvent.Evt、SecEvent.Evt和SysEvent.Evt三個文件,默認存放于C:WINNTsystem32config文件夾中。當系統發生一些大大小小的故障時,有經驗的網管會從這些日志文件中找到一些蛛絲馬跡,特別是一些與安全有關的網絡入侵證據(可從中找到相關的IP地址、登錄賬號等信息)。
同樣,稍稍有些頭腦的黑客也深知此點,所以為了防止被抓住把柄,他們一般會在撤退時用工具或直接手工來清除所有的日志內容(這樣的行為俗稱“擦腳印”或“擦PP”等),或者干脆造份假日志等。因此對于日志文件的保護一定要慎重,比較可行的簡易方法是為日志文件搬家,更改其默認的路徑到別人想不到的地方。
1.默認的路徑
依次打開“控制面板→管理工具→計算機管理”,選中左側窗格中的“事件查看器”,下面就出現“應用程序”、“安全性”和“系統”三項。以第一項“應用程序”為例,在上面點擊鼠標右鍵,“屬性”(如圖1),在“日志名稱”處明白地顯示出Windows 2000的默認日志目的文件夾:“C:WINNTsystem32configAppEvent.Evt”。
2.設計新路徑
到D盤建立一系列深目錄以存放新日志文件,如D:国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

