【墨者学院--靶场篇】题目二十:远程电子数据取证-服务器分析(第2题)

远程电子数据取证-服务器分析(第2题)

  • 难易程度:一颗星
  • 分类:电子数据取证
  • 标签:代码审计、取证分析、脚本、电子数据

背景介绍

  • 由于内部运维人员操作失误,使某服务器被关机重启,导致某业务系统中断,安全工程师"墨者"协助公司对服务器关机事件进行电子数据取证分析。关机的记录会在哪里保存呢?

实训目标

  • 掌握Windows2003服务器日志保存位置、查看导出方式;
  • 了解Windows2003服务器日志各字段的含义;
  • 了解Windows系统日志的审计工具与方法;

解题方向

  • 对系统日志进行查阅,找到所有关机事件的日志。

解题步骤

登陆远程桌面,打开管理计算机,找到系统日志
在这里插入图片描述
在李标找到关机日志,事件代码是1074,依次查看关机日志,找到key
在这里插入图片描述

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章