远程电子数据取证-服务器分析(第2题)
- 难易程度:一颗星
- 分类:电子数据取证
- 标签:代码审计、取证分析、脚本、电子数据
背景介绍
- 由于内部运维人员操作失误,使某服务器被关机重启,导致某业务系统中断,安全工程师"墨者"协助公司对服务器关机事件进行电子数据取证分析。关机的记录会在哪里保存呢?
实训目标
- 掌握Windows2003服务器日志保存位置、查看导出方式;
- 了解Windows2003服务器日志各字段的含义;
- 了解Windows系统日志的审计工具与方法;
解题方向
- 对系统日志进行查阅,找到所有关机事件的日志。
解题步骤
登陆远程桌面,打开管理计算机,找到系统日志
在李标找到关机日志,事件代码是1074,依次查看关机日志,找到key