遠程電子數據取證-服務器分析(第2題)
- 難易程度:一顆星
- 分類:電子數據取證
- 標籤:代碼審計、取證分析、腳本、電子數據
背景介紹
- 由於內部運維人員操作失誤,使某服務器被關機重啓,導致某業務系統中斷,安全工程師"墨者"協助公司對服務器關機事件進行電子數據取證分析。關機的記錄會在哪裏保存呢?
實訓目標
- 掌握Windows2003服務器日誌保存位置、查看導出方式;
- 瞭解Windows2003服務器日誌各字段的含義;
- 瞭解Windows系統日誌的審計工具與方法;
解題方向
- 對系統日誌進行查閱,找到所有關機事件的日誌。
解題步驟
登陸遠程桌面,打開管理計算機,找到系統日誌
在李標找到關機日誌,事件代碼是1074,依次查看關機日誌,找到key