《操作系统应用》课件-项目七痕迹清除_第1页
《操作系统应用》课件-项目七痕迹清除_第2页
《操作系统应用》课件-项目七痕迹清除_第3页
《操作系统应用》课件-项目七痕迹清除_第4页
《操作系统应用》课件-项目七痕迹清除_第5页
已阅读5页,还剩32页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

痕迹清除项目七项目七痕迹清除v项目概述项目分析项目概述渗透测试人员在完成对目标系统的渗透攻击后,需要对渗透攻击过程中在系统中添加的账号、脚本,以及在扫描和渗透中产生的日志信息等进行清理,以便交还给客户一个干净的系统环境。对黑客来说,在完成攻击后,为了避免被发现和被朔源,也需要进行入侵痕迹清理,重点是清理系统中记录的登录和安全日志记录。在现实工作中,完全清除痕迹比较困难,无论你采用何种技术,是否有客户的配合。总有一些攻击痕迹是无法清除的,这一点需要引起注意。项目分析在本项目中,我们将针对目前广泛应用的企业级服务器操作系统Linux和Windows进行日志清理。在本项目中我们将重点学习Windows服务器日志导出和清除,以及Linux服务器日志清除,了解Windows和Linux服务器关键日志存放位置,以及清除和导出备份的方法。0102任务1删除Windows系统常见日志删除Linux系统常见日志删除Windows系统常见日志01任务描述任务分析思考与练习任务实施任务1删除Windows系统常见日志01任务描述【任务描述】公司的OA系统服务器是WindowsServer2008R2,由于日志量较大占用服务器空间,小唐决定清除系统日志,但是在清除日志之前,根据要求,小唐必须对服务器日志先进行备份,以便将来进行安全事件分析时调用。02任务分析【任务分析】日志文件是Windows系统中一个比较特殊的文件,它记录着Windows系统中所发生的一切,如各种系统服务的启动、运行、关闭等信息。Windows系统日志包括应用程序、安全、系统转发事件等几个部分。WindowsServer2008的日志存放路径是“C:\Windows\System32\winevt\Logs”,由于Windows安全机制约束,这些日志文件不能被删除,但可以被清空。Windows系统日志的管理一般通过事件查看器进行,通过事件查看器可以完成日志的保存、删除、及导入保存的日志进行分析等,所以本任务的步骤为:启动事件管理器导出Windows系统日志清理Windows系统日志03任务实施【任务实施】步骤一:启动事件管理器。如图所示,点击“开始”->“所有程序”->“管理工具”->“事件查看器”,在弹出的“事件查看器”窗口中,如图所示,点击左侧的“Windows日志”树形菜单,可以看到Windows日志包含了应用程序、安全、Setup、系统、转发事件5种类型的日志,及每种日志记录的事件数量、日志文件的总容量。【任务实施】步骤二:保存日志文件。5种类型的Windows日志文件,并不能同时保存和清除,需要逐个保存和清除,先对系统日志为进行保存和清除。如图所示,点击树形菜单中的“系统”项,右键单击,在弹出的菜单中单击“将所有事件另存为(E)”菜单项,在弹出的“另存为”对话框中选择存储的位置,并为日志文件命名并点击“保存”按钮【任务实施】如图所示。在弹出“显示信息”窗口中,点击单选按钮“显示这些语言的信息”,并勾选复选框“中文(中华人民共和国)”,如图所示,以保证在以后对日志进行分析时能够读懂,点击“确定”即可。【任务实施】经过以上的步骤,名字为“system”的“系统”类的日志就被成功导出了,如图所示。【任务实施】步骤三:进行清除日志。在完成系统日志的备份以后,接下来就要将服务器中的系统日志进行删除。回到事件查看器,单击“Windows日志”菜单,右键单击“系统”,在弹出的菜单中,点击“清除日志”,如图所示。接下来在弹出的对话框中,单击“清除”按钮,如图所示。【任务实施】此时,系统分类下的日志就成功的被清除了,如图所示,系统下的日志只保留了1条“system日志文件已被清除”记录。其他分类日志的操作方法与此相同。04思考与练习【思考与练习】在Windows日志中记录了很多操作事件,为了方便用户对它们的管理,每种类型的事件都赋予了一个唯一的编号,这就是事件ID。在Windows系统中,我们可以通过事件查看器的系统日志查看计算机的开、关机记录,这是因为日志服务会随计算机一起启动或关闭,并在日志中留下记录。这里我们要介绍两个事件ID“6006和6005”。6005表示事件日志服务已启动,如果在事件查看器中发现某日的事件ID号为6005的事件,就说明在这天正常启动了Windows系统。6006表示事件日志服务已停止,如果没有在事件查看器中发现某日的事件ID号为6006的事件,就表示计算机在这天没有正常关机,可能是因为系统原因或者直接切断电源导致没有执行正常的关机操作。因此作为一名渗透测试人员,除了能够备份、清除、更改日志的存放位置外,还要能够读懂一般的日志文件,以备不时之需。删除Linux系统常见日志02任务描述任务分析任务实施思考与练习使用NMAP探测系统服务01任务描述【任务描述】小唐已经完成了公司内网Linux服务器的渗透测试工作,为了保证服务器的正常运行和方便后期的维护,小唐决定清除相关的系统日志。Linux系统拥有非常灵活和强大的日志功能,可以保存几乎所有的操作记录,并可以从中检索出需要的信息。大部分Linux发行版默认的日志守护进程为syslog,位于/etc/syslog或/etc/syslogd或/etc/rsyslog.d,默认配置文件为/etc/syslog.conf或rsyslog.conf,任何希望生成日志的程序都可以向syslog发送信息。syslog可以根据日志的类别和优先级将日志保存到不同的文件中。02任务分析【任务分析】Linux系统的日志文件有很多,为了消除痕迹并不是要清除所有的日志,因此先要了解一下Linux系统的常用日志文件的位置及作用。Linux系统的日志文件一般位于/var/log/下,常见的日志如表所示。通过上表的分析,不难看出和渗透测试系统或者入侵系统相关的日志文件有:/var/log/syslog、/var/log/authlog、/var/log/messages、/var/log/secure、/var/log/lastlog、/var/log/wtmp、/var/run/utmp,因此要清除这些日志文件的内容,为了加快清理日志文件的速度,小唐决定采用编写批量清除命令脚本的方法,因此任务的实施步骤如下:查看相关日志文件编写批量清除日志文件内容的命令脚本运行脚本清除文件内容查看清除结果表7-1Linux常用日志文件03任务实施【任务实施】步骤一:查看相关日志文件。如图所示,切换到/var/log/目录下,运行ls命令,显示当前系统下的日志文件。【任务实施】步骤二:编写批量清除日志文件内容的命令脚本。如图所示,启动vi编辑器,新建cl.sh文件,完成后保存退出。其中#!/bin/sh是指此脚本使用/bin/sh来解释执行,#!是特殊的表示符,其后面跟的是此解释此脚本的shell的路径。脚本中/dev/null可以看成Linux中一个垃圾箱,这里的值永远是空的。cat/dev/null>/var/log/syslog,可以理解为:把syslog文件扔进垃圾箱,赋空值syslog。【任务实施】步骤三:运行批量清除日志文件内容的命令脚本。如图7-14所示,输入命令bashcl.sh,运行命令脚本。【任务实施】步骤四:查看清除结果。Linux系统的日志文件大部分是文本格式,也有部分文件是二进制格式如:lastlog、wtmp、utmp等。如图所示,以secure文件为例,是没有清除日志前文件的内容【任务实施】图为清除后的结果,可以看到文件内容为空。【任务实施】wtmp文件为二进制格式,必须使用命令whowtmp查看每个用户登录事件。如左图所示,是没有清除日志前的结果。如右图所示,是清除后的wtmp文件显示结果。04思考与练习【思考与练习】每个Linux系统的日志文件略有差异,在运行命令脚本前要仔细查看一下,即使删除了系统的脚本文件,但是还是会留下蛛丝马迹,比如使用history命令就可以查看出系统运行过哪些命令,因此也要通过history-c命令把历史记录清空。另一方面如果对Web系统、文件服务器等系统都做了渗透测试,这些服务也有自己专属的日志文件,也要一一清除。【项目总结】“轻轻的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论