国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

抓住黑客 收集入侵Windows系統(tǒng)的證據(jù)
2007-02-01   

隨著網(wǎng)絡(luò)的不斷擴大,網(wǎng)絡(luò)安全更加會成為人們的一個焦點,同時也成為是否能進一步投入到更深更廣領(lǐng)域的一個基石。當然網(wǎng)絡(luò)的安全也是一個動態(tài)的概念,世界上沒有絕對安全的網(wǎng)絡(luò),只有相對安全的網(wǎng)絡(luò)。相對安全環(huán)境的取得可以通過不斷地完善系統(tǒng)程序(及時給系統(tǒng)漏洞打上不同的補丁和給系統(tǒng)升級)、裝上防火墻,同時對那些膽敢在網(wǎng)絡(luò)上破壞秩序做出不義行為的人給予恰如其分的處理。這必然要牽涉到證據(jù)的收集,本文正是對這一方面的內(nèi)容針對Windows系統(tǒng)進行研究。

一、Windows系統(tǒng)特性

Windows操作系統(tǒng)維護三個相互獨立的日志文件:系統(tǒng)日志、應用程序日志、安全日志。

1.系統(tǒng)日志

系統(tǒng)日志記錄系統(tǒng)進程和設(shè)備驅(qū)動程序的活動。它審核的系統(tǒng)事件包括啟動失敗的設(shè)備驅(qū)動程序、硬件錯誤、重復的IP地址,以及服務的啟動、暫停和停止。系統(tǒng)日志包含由系統(tǒng)組件記錄的事情。例如在系統(tǒng)日志中記錄啟動期間要加載的驅(qū)動程序或其他系統(tǒng)組件的故障。由系統(tǒng)組件記錄的事件類型是預先確定的。系統(tǒng)日志還包括了系統(tǒng)組件出現(xiàn)的問題,比如啟動時某個驅(qū)動程序加載失敗等。

2.應用程序日志

應用程序日志包括關(guān)于用戶程序和商業(yè)通用應用程序的運行方面的錯誤活動,它審核的應用程序事件包括所有錯誤或應用程序需要報告的信息。應用程序日志可以包括性能監(jiān)視審核的事件以及由應用程序或一般程序記錄的事件,比如失敗登錄的次數(shù)、硬盤使用的情況和其它重要的指針;比如數(shù)據(jù)庫程序用應用程序日志來記錄文件錯誤;比如開發(fā)人員決定所要記錄的事件。

3.安全日志

安全日志通常是在應急響應調(diào)查階段最有用的日志。調(diào)查員必須仔細瀏覽和過濾這些日志的輸出,以識別它們包含的證據(jù)。安全日志主要用于管理員記載用戶登錄上網(wǎng)的情況。在安全日志中可以找到它使用的系統(tǒng)審核和安全處理。它審核的安全事件包括用戶特權(quán)的變化、文件和目錄訪問、打印以及系統(tǒng)登錄和注銷。安全日志可以記錄諸如有效的登錄嘗試等安全事件以及與資源使用有關(guān)的事件,例如創(chuàng)建、打開或刪除應用文件。管理員可以指定在安全日志中記錄的事件。例如如果你啟用了登錄審核,那么系統(tǒng)登錄嘗試就記錄在安全日志中。

二、尋找“顯形”證據(jù)

系統(tǒng)工具提供了對系統(tǒng)進一步的監(jiān)視,在性能監(jiān)視器中可以看到其圖形化的變化情況。而計數(shù)器日志、跟蹤日志和警報則提供了對本地或遠端系統(tǒng)的監(jiān)視記錄,并可根據(jù)預定的設(shè)定進行特定的跟蹤和報警。還可利用不同的用于配置、管理COM組件及應用的組件服務工具記錄或查找相關(guān)信息。

1.查看三大日志

在計算機上維護有關(guān)應用程序、安全性系統(tǒng)事件的日志,可以使用事件查看器查看并管理事件日志。它用于收集計算機硬件、軟件和系統(tǒng)整體方面的錯誤信息,也用來監(jiān)視一些安全方面的問題。它可根據(jù)應用程序日志、安全日志和系統(tǒng)日志來源將記錄分成3類。

事件查看器顯示以下幾種事件類型:error是指比較嚴重的問題,通常是出現(xiàn)了數(shù)據(jù)丟失或功能丟失。例如如果在啟動期間服務加載失敗,則會記錄錯誤。Warning給出警告則表明情況暫時不嚴重,但可能會在將來引起錯誤,比如磁盤空間太少等。Information描述應用程序、驅(qū)動程序或服務的成功操作的事件。例如成功地加載網(wǎng)絡(luò)驅(qū)動程序時會記錄一個信息事件。Success audit審核訪問嘗試成功。例如將用戶成功登錄到系統(tǒng)上的嘗試作為成功審核事件記錄下來。Failure audit審核安全嘗試失敗。例如如果用戶試圖訪問網(wǎng)絡(luò)驅(qū)動器失敗,該嘗試就會作為失敗審核事件記錄下來。

注意啟動系統(tǒng)時事件日志服務會自動啟動,所有用戶都可以查看應用程序日志和系統(tǒng)日志,但是只有管理員才能訪問安全日志。默認情況下會關(guān)閉安全日志,所以管理員要記住設(shè)定啟用。管理員既可以使用組策略啟用安全日志記錄,也可以在注冊表中設(shè)置策略使系統(tǒng)在安全日志裝滿時停止運行。

基于主機的檢測器可以檢測到系統(tǒng)類庫的改變或敏感位置文件的添加。當結(jié)合所有現(xiàn)有的基于網(wǎng)絡(luò)的證據(jù)片斷時,就有可能重建特定的網(wǎng)絡(luò)事件,諸如文件傳輸、緩沖區(qū)溢出攻擊,或在網(wǎng)絡(luò)中使用被盜的用戶帳號和密碼等。

當調(diào)查計算機犯罪時,會發(fā)現(xiàn)很多潛在證據(jù)的來源,不僅包括基于主機的日志記錄,而且還包括網(wǎng)絡(luò)的日志記錄以及其它的傳統(tǒng)形式,如指紋、證詞和證人。大多數(shù)的網(wǎng)絡(luò)流量在它經(jīng)過的路徑上都留下了監(jiān)查蹤跡。路由器、防火墻、服務器、IDS檢測器及其它的網(wǎng)絡(luò)設(shè)備都會保存日志,記錄基于網(wǎng)絡(luò)的突發(fā)事件。DHCP服務器會在PC請求IP租用時記錄網(wǎng)絡(luò)訪問。現(xiàn)代的防火墻允許管理員在創(chuàng)建監(jiān)查日志時有很多種粒度。IDS檢測器可以根據(jù)簽名識別或異常的檢測過濾器來捕獲一個攻擊的一部分。基于網(wǎng)絡(luò)的日志記錄以多種形式存儲,可能源自不同的操作系統(tǒng),可能需要特殊的軟件才能訪問和讀取,這些日志在地理上是分散的,而且常常對當前系統(tǒng)時間有嚴重錯誤的解釋。調(diào)查人員的挑戰(zhàn)就在于查找所有的日志,并使之關(guān)聯(lián)起來。從不同系統(tǒng)獲得地理上分散的日志、為每個日志維護保管鏈、重建基于網(wǎng)絡(luò)的突發(fā)事件,這一切都需要消耗大量的時間和密集的資源。

2.檢查相關(guān)文件、執(zhí)行關(guān)鍵詞搜索

Windows系統(tǒng)同時進行對很多文件的輸入和輸出,所以幾乎所有發(fā)生在系統(tǒng)上的活動都會留下一些發(fā)生的痕跡。它有許多臨時文件、高速緩存文件、一個跟蹤最近使用文件的注冊文件、一個保留刪除文件的回收站和無數(shù)的存儲運行時間資料的其它位置。

在調(diào)查知識產(chǎn)權(quán)或所有權(quán)、信息的所有權(quán)、性騷擾以及任何實際上包含基于文本通信的問題上,對目標硬盤驅(qū)動器執(zhí)行字符串搜索是非常重要的。很多不同的關(guān)鍵詞可能對調(diào)查非常重要,這些關(guān)鍵詞包括用戶ID、密碼、敏感資料(代碼字)、已知的文件名和具體的主題詞。字符串搜索可以在邏輯文件結(jié)構(gòu)上執(zhí)行,也可以在物理層次上執(zhí)行。

熱詞搜索:

上一篇:安全基礎(chǔ)之網(wǎng)絡(luò)安全的幾項關(guān)鍵技術(shù)
下一篇:系統(tǒng)安全之多種方法防范非法用戶侵入

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产成人小视频| 久久天天做天天爱综合色| 国产精品五月天| 国产99久久久国产精品| 精品国产91九色蝌蚪| 精品在线免费观看| 欧美一区二区三区免费大片| 国产精品天天摸av网| 蜜桃av噜噜一区| 欧美亚洲免费在线一区| 亚洲欧美一区二区视频| caoporen国产精品视频| 亚洲视频一区在线| 欧洲色大大久久| 午夜精品久久久久久久久久久 | 国产日产欧美精品一区二区三区| 精品一区二区在线视频| 日韩亚洲电影在线| 亚洲午夜电影在线| 欧美视频在线不卡| 天堂久久久久va久久久久| 91精品欧美福利在线观看| 蜜臀久久99精品久久久画质超高清| 精品久久久网站| 国产成人免费视频网站| 亚洲欧洲国产日韩| 日本高清成人免费播放| 亚洲九九爱视频| 欧美日韩国产电影| 国产精品综合二区| 国产精品久久久久9999吃药| 在线观看欧美精品| 蜜桃一区二区三区四区| 中日韩av电影| 欧美视频三区在线播放| 男女性色大片免费观看一区二区| 欧美一区二区三区四区五区| 国产一区二区影院| 亚洲另类在线制服丝袜| 日韩欧美区一区二| 成熟亚洲日本毛茸茸凸凹| 亚洲自拍偷拍九九九| 精品国精品国产| 国产福利一区二区三区视频| 亚洲激情综合网| 精品免费一区二区三区| 99精品桃花视频在线观看| 日韩精品欧美成人高清一区二区| 国产欧美日韩麻豆91| 欧美色成人综合| 国产精品18久久久久久久久久久久 | 欧美成人综合网站| www.在线欧美| 国产呦精品一区二区三区网站| 国产精品丝袜久久久久久app| 欧美伦理视频网站| 成人黄色在线网站| 久久激情综合网| 国产精品女主播av| 日韩欧美国产一区在线观看| 99精品偷自拍| 国产一区二区三区免费看| 亚洲五码中文字幕| 欧美国产丝袜视频| 日韩视频一区二区在线观看| 国产成人av在线影院| 日本三级亚洲精品| 亚洲欧洲制服丝袜| 亚洲国产精品成人综合色在线婷婷| 欧美精品第一页| 91久久精品网| av一区二区三区黑人| 蜜桃久久av一区| 丝瓜av网站精品一区二区| 亚洲日本一区二区三区| 久久久综合网站| www久久久久| 日韩视频在线你懂得| 欧美亚洲日本一区| 国产在线精品一区二区夜色| 日韩精品一级二级| 亚洲一二三四在线观看| 亚洲激情一二三区| 亚洲欧美偷拍另类a∨色屁股| 国产精品丝袜一区| 国产欧美精品一区二区色综合朱莉| 色婷婷av一区二区三区软件| 成人午夜视频在线| 粉嫩av亚洲一区二区图片| 久久99精品久久只有精品| 热久久国产精品| 日韩精品午夜视频| 蜜臀va亚洲va欧美va天堂| 首页国产欧美久久| 蜜桃av一区二区| 久久精品噜噜噜成人88aⅴ| 男女性色大片免费观看一区二区| 亚洲成人自拍网| 日韩avvvv在线播放| 蜜臀va亚洲va欧美va天堂 | 成人激情视频网站| 青青青伊人色综合久久| 午夜欧美在线一二页| 日韩福利视频导航| 久久99国产乱子伦精品免费| 精品一区二区三区视频在线观看| 99热这里都是精品| 色婷婷狠狠综合| 欧美日韩性生活| 欧美一级专区免费大片| 久久夜色精品一区| 中文字幕欧美日韩一区| 玉足女爽爽91| 天天综合天天综合色| 亚洲国产精品精华液网站| 丝袜亚洲另类欧美综合| 久久99久久精品| 国产成人av一区二区三区在线| 99精品桃花视频在线观看| 成人丝袜18视频在线观看| 在线国产亚洲欧美| 91麻豆精品久久久久蜜臀| 久久精品亚洲精品国产欧美kt∨ | 欧美影院一区二区| 日韩一区二区三区在线| 国产三级三级三级精品8ⅰ区| 亚洲午夜久久久| 福利一区二区在线| 日韩一区二区三区在线| 亚洲免费观看高清完整| 国产精品资源站在线| 欧美精品 国产精品| 国产精品久久久久久户外露出 | 蜜臀a∨国产成人精品| 91麻豆国产在线观看| 久久久一区二区| 日韩av中文在线观看| 色噜噜久久综合| 久久久精品天堂| 另类专区欧美蜜桃臀第一页| 在线视频国产一区| 亚洲国产精品精华液2区45| 久久99精品久久久久久国产越南 | 51午夜精品国产| 亚洲天堂福利av| 国产99久久久久| www国产成人免费观看视频 深夜成人网| 亚洲第一二三四区| 日本久久电影网| 中文字幕一区二区三区视频| 高清久久久久久| 国产亚洲精品超碰| 国产精品中文字幕欧美| 精品国产凹凸成av人导航| 久久国产欧美日韩精品| 日韩一区二区影院| fc2成人免费人成在线观看播放| 欧美成人三级电影在线| 日韩国产欧美在线播放| 精品视频在线视频| 亚洲超丰满肉感bbw| 欧洲精品一区二区| 一区二区三区精品视频| 色香色香欲天天天影视综合网| 亚洲欧美一区二区视频| 91视频观看视频| 亚洲欧美激情小说另类| 在线欧美一区二区| 亚洲午夜视频在线| 7878成人国产在线观看| 免费观看久久久4p| 欧美成人猛片aaaaaaa| 麻豆精品视频在线| www精品美女久久久tv| 国产高清一区日本| 国产精品视频你懂的| 不卡一区二区中文字幕| 亚洲视频一二三| 欧美人动与zoxxxx乱| 另类欧美日韩国产在线| 久久久久久久久久久久电影| 成人免费不卡视频| 一区二区三区四区中文字幕| 欧美综合在线视频| 老司机精品视频线观看86| 久久美女高清视频| 91玉足脚交白嫩脚丫在线播放| 亚洲综合激情另类小说区| 日韩一区二区免费高清| 国产永久精品大片wwwapp| 国产精品美女久久久久aⅴ国产馆| 99久久综合色| 日韩激情在线观看| 久久精品网站免费观看| 色综合久久久久网| 日韩国产精品大片| 国产精品嫩草99a| 精品视频在线看| 国产盗摄女厕一区二区三区| 亚洲男人天堂av|