如何隱藏指定條Windows事件日志

如何隱藏指定條Windows事件日志

我們知道Windows 事件查看器只提供了刪除全部日志的功能纽哥,并沒有提供刪除特定日志的功能,那我們?nèi)绾蝿h除指定的日志栖秕?

原理:

點擊此處

刪除單條事件日志:

刪除單條日志內(nèi)容的方法:

  1. FileHeader 中的下一個記錄標識符的值減一春塌。(下一個記錄標識符偏移量為24)
  2. 重新計算FileHeader中的校驗和(校驗和偏移量為124)
  3. 修改事件記錄,找到需要刪除的記錄簇捍,和需要刪除記錄的前一條只壳,計算日志長度,更新事件記錄標識符
  4. 更新ElfChnk暑塑,需要修改的內(nèi)容是:最后一個事件編號吕世、最后一個事件標識符、最后一個事件記錄數(shù)據(jù)偏移量梯投、事件記錄校驗和(CRC32)命辖、校驗和(頭部前120字節(jié)和第128字節(jié)到512字節(jié))

具體操作:

首先打開事件查看器况毅,確定我們要刪除的日志的EventRecordID。

image-20200427214116761

這里是EventRecordID是19尔艇。使用16進制文件編輯器打卡事件日志文件尔许。

  1. 首先修改文件頭中的下一個記錄標識符的值。
image-20200427214300372

這里是0x14將其減一终娃,修改為0x13味廊。這里需要注意,事件日志文件字節(jié)序為小端棠耕,低位在前余佛。

image-20200427214331082
  1. 重新計算文件頭中的校驗和。

計算方法:前120字節(jié)做CRC32運算窍荧。校驗和偏移量為124 長度為4

CRC32計算Python實現(xiàn)

import binascii
def CRC32(content):
    return "%08x"%(binascii.crc32(binascii.a2b_hex(content))&0xffffffff)
print(CRC32(input()))

取前120字節(jié)數(shù)據(jù)辉巡,計算CRC32。獲得結(jié)果0x92fb7778蕊退,修改文件內(nèi)容如下圖:

image-20200427214538558
image-20200427214525465
  1. 修改事件記錄

查找16進制值2A2A0000郊楣,定位到第19條事件日志。長度為0x4D8瓤荔,如下圖:

image-20200427214654215

第18條長度是0x450净蚤,如下圖:

image-20200427214723416

計算新的長度:0x4d8+0x450=0x928,需要修改的位置有兩個地方输硝,一個是第7條日志的長度今瀑,另一個是第8條日志的尾部。

第18條日志:

image-20200427215119757

第19條日志:

image-20200427215042452
  1. 更新EifChnk:

搜索EifChnk關鍵字点把,如下圖:

image-20200427215308585

需要修改的內(nèi)容:

需要修改的內(nèi)容
最后一個事件編號 0x12
最后一個事件標識符 0x12
最后一個事件記錄數(shù)據(jù)偏移量 0x4f68
事件記錄校驗和(0x1200到最后一個事件結(jié)束 CRC32計算) 0x7d800e45
校驗和(頭部前120字節(jié)和第128字節(jié)到512字節(jié) CRC32計算) 0xaddaa5cb
image-20200427221752928
  1. 用事件查看器查看

保存后放椰,用事件管理器打開,發(fā)現(xiàn)事件數(shù)減少了愉粤,對照修改之前的事件列表砾医,發(fā)現(xiàn)減少的一個正是我們隱藏掉的那一個。

image-20200427221849166

至此衣厘,我們能夠隱藏掉指定條Windows事件日志了如蚜。

最后編輯于
?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市影暴,隨后出現(xiàn)的幾起案子错邦,更是在濱河造成了極大的恐慌,老刑警劉巖型宙,帶你破解...
    沈念sama閱讀 219,539評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件撬呢,死亡現(xiàn)場離奇詭異,居然都是意外死亡妆兑,警方通過查閱死者的電腦和手機魂拦,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,594評論 3 396
  • 文/潘曉璐 我一進店門毛仪,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人芯勘,你說我怎么就攤上這事箱靴。” “怎么了荷愕?”我有些...
    開封第一講書人閱讀 165,871評論 0 356
  • 文/不壞的土叔 我叫張陵衡怀,是天一觀的道長。 經(jīng)常有香客問我安疗,道長抛杨,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,963評論 1 295
  • 正文 為了忘掉前任荐类,我火速辦了婚禮怖现,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘掉冶。我一直安慰自己,他們只是感情好脐雪,可當我...
    茶點故事閱讀 67,984評論 6 393
  • 文/花漫 我一把揭開白布厌小。 她就那樣靜靜地躺著,像睡著了一般战秋。 火紅的嫁衣襯著肌膚如雪璧亚。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,763評論 1 307
  • 那天脂信,我揣著相機與錄音癣蟋,去河邊找鬼。 笑死狰闪,一個胖子當著我的面吹牛疯搅,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播埋泵,決...
    沈念sama閱讀 40,468評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼幔欧,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了丽声?” 一聲冷哼從身側(cè)響起礁蔗,我...
    開封第一講書人閱讀 39,357評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎雁社,沒想到半個月后浴井,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,850評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡霉撵,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,002評論 3 338
  • 正文 我和宋清朗相戀三年磺浙,在試婚紗的時候發(fā)現(xiàn)自己被綠了洪囤。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,144評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡屠缭,死狀恐怖箍鼓,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情呵曹,我是刑警寧澤款咖,帶...
    沈念sama閱讀 35,823評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站奄喂,受9級特大地震影響铐殃,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜跨新,卻給世界環(huán)境...
    茶點故事閱讀 41,483評論 3 331
  • 文/蒙蒙 一富腊、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧域帐,春花似錦赘被、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,026評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至龙优,卻和暖如春羊异,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背彤断。 一陣腳步聲響...
    開封第一講書人閱讀 33,150評論 1 272
  • 我被黑心中介騙來泰國打工野舶, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人宰衙。 一個月前我還...
    沈念sama閱讀 48,415評論 3 373
  • 正文 我出身青樓平道,卻偏偏與公主長得像,于是被迫代替她去往敵國和親供炼。 傳聞我的和親對象是個殘疾皇子巢掺,可洞房花燭夜當晚...
    茶點故事閱讀 45,092評論 2 355