Windows系统日志审计

实验背景

针对网络中Windows服务器攻击经常发生的情况,管理员需要在服务器工作出现异常情况后,进行快速的响应,并且需要及时定位受到入侵的服务,发现黑客入侵的手段,找到系统的脆弱点并且加以修补,Windows Server 提供的日志工具可以协助我们完成相关操作。

Windows系统中日志分为三种,分别是:应用程序日志、系统日志、安全日志;默认情况下,如果系统不对事件做审核则不会生成安全日志。



实验目标

掌握Windows日志系统的结构

能够根据需要设置审核条件

能够完成对帐号的审计操作

能够根据不同的应用要求

实验环境

Server:Windows Server 2003

Client:Windows

实验过程指导

(1)启动管理工具中的本地安全策略



(2)打开本地安全策略中的审核策略,根据需要对需要审核的项进行设置

(3)设置审核登录成功和失败的事件



(4)审核目录访问成功和失败的事件



(5)可根据实际的需要选择并设置审核选项,应用结果后可以使用两种方式进行测试:

A、使用远程3389端口对服务器进行枚举攻击

B、在本地尝试猜解管理员密码

(6)管理员以正确密码登录后通过事件查看器查看安全日志



(7)查看登录失败的日志信息



(8)通过实验回答下列问题

A、有哪些用户,通过哪些IP对本服务器进行扫描

B、有哪些用户名被猜解

C、有哪些用户曾经在本机成功登录

D、有哪些IP的破解未成功

E、如何规避和防范枚举攻击

(0)

相关推荐

  • 执行Windows桌面审计时的四大注意事项

    你最近一次进行Windows桌面审计是什么时候呢?如果你像大多数和我工作的网络管理员一样,那么你很幸运,可以使用一个标准的桌面镜像。一个对所有桌面上的东西均进行的正式审计似乎是不可能的。 或许你想规范 ...

  • 怎么清除Windows系统日志

    日志文件记录着系统发生的一切操作,黑客可以通过系统日志知道用户在什么时间做了什么事情.要怎么才能清除Windows系统日志文件呢?下面介绍清除Windows xp的日志文件的方法. 操作方法 01 点 ...

  • Windows+APACHE服务经常故障怎么办

    圆嘟嘟选择的主机搭配是Windows 2003 Server+Apache+PHP+Mysql,当网站初步上线测试后,我在主机运维方面遇到了很多问题,这里先说一个比较罕见,而且也让我头疼好几天的问题, ...

  • Win7系统日志怎么查看?

      Win7系统日志怎么查看? 1.点击开始然后单击控制面板进入win7控制面板. 2.单击"系统和安全"选项. 3.在右下方找到"查看事件日志"进入windo ...

  • 如何查看上次登录计算机时间及信息

    如何查看上次登录计算机时间及信息

  • 诺基亚Lumia 2520无法从睡眠中唤醒怎么办?

    不少外国网友在诺基亚官方支持论坛曝出诺基亚 Lumia 2520平板"睡死门",据相关用户反映诺基亚首款Windows RT 8.1平板Lumia 2520平板无法从睡眠模式中唤醒 ...

  • 如何解决诺基亚Lumia 2520"睡死"问题?

    近日,不少外国网友在诺基亚官方支持论坛曝出诺基亚 Lumia 2520平板"睡死门",据相关用户反映诺基亚首款Windows RT 8.1平板Lumia 2520平板无法从睡眠模式 ...

  • win10事件查看器怎么打开

    对于一些电脑技术人员来说,Windows事件查看器是必须熟悉的,因为它对解决一些系统疑难问题,会起到很好的辅助帮助.在XP.Win7.Win8和最新的Win10系统中,都集成了事件查看器,通过它可以完 ...

  • win10事件查看器如何使用

    事件查看器打开方法: 1.直接在Win10任务栏的搜索框种,搜索"事件查看器",就可以快速找到了. 2.然后点击最顶部的"时间查看器"就可以进入了. Win10 ...