【墨者學院--靶場篇】題目二十:遠程電子數據取證-服務器分析(第2題)

遠程電子數據取證-服務器分析(第2題)

  • 難易程度:一顆星
  • 分類:電子數據取證
  • 標籤:代碼審計、取證分析、腳本、電子數據

背景介紹

  • 由於內部運維人員操作失誤,使某服務器被關機重啓,導致某業務系統中斷,安全工程師"墨者"協助公司對服務器關機事件進行電子數據取證分析。關機的記錄會在哪裏保存呢?

實訓目標

  • 掌握Windows2003服務器日誌保存位置、查看導出方式;
  • 瞭解Windows2003服務器日誌各字段的含義;
  • 瞭解Windows系統日誌的審計工具與方法;

解題方向

  • 對系統日誌進行查閱,找到所有關機事件的日誌。

解題步驟

登陸遠程桌面,打開管理計算機,找到系統日誌
在這裏插入圖片描述
在李標找到關機日誌,事件代碼是1074,依次查看關機日誌,找到key
在這裏插入圖片描述

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章