Windows事件日志簡要解析

Windows系統(tǒng)日志

簡介:

Windows操作系統(tǒng)在運行過程中會記錄大量日志信息发绢。這些日志主要包括Windows 事件日志急迂、IIS日志、FTP日志灿巧、Exchange Server郵件服務(wù)日志赶袄、SQL Server 數(shù)據(jù)庫日志揽涮。

Windows 日志文件以特定的數(shù)據(jù)結(jié)構(gòu)存儲,每個記錄事件的數(shù)據(jù)結(jié)構(gòu)包含9個元素:日期/時間饿肺、事件類型蒋困、用戶、計算機敬辣、事件ID家破、來源、類別购岗、描述汰聋、數(shù)據(jù)。 查看日志可以通過系統(tǒng)自帶的事件查看器查看喊积。

Windows系統(tǒng)內(nèi)置三個核心日志文件:System烹困、Security、Application乾吻,默認大小均為20480kB也就是20MB髓梅,記錄數(shù)據(jù)超過20MB時會覆蓋過期的日志記錄;其他的應(yīng)用程序以及服務(wù)日志默認大小均為1MB绎签,超過這個大小一樣的處理方法枯饿。

日志類型:

Windows 事件日志共有5種類型,所有的事件類型必須是這5種的其中一種诡必,而且只能是一種奢方。這5種事件類型分別是:

事件類型 注釋
信息(Information) 指應(yīng)用程序、驅(qū)動程序爸舒、或服務(wù)的成功操作事件
警告(Warning) 警告事件不是直接的蟋字、主要的,但是會導(dǎo)致將來問題的發(fā)生
錯誤(Error) 指用戶應(yīng)該知曉的重要問題
成功審核(Success Audit) 主要指安全性日志扭勉,記錄用戶的登錄/注銷鹊奖、對象訪問、特權(quán)使用涂炎、賬戶管理忠聚、策略更改、詳細跟蹤唱捣、目錄服務(wù)訪問两蟀、賬戶登錄事件
失敗審核(Failure Audit) 失敗的審核安全登錄嘗試

事件日志文件類型:

類別 類型 描述 文件名
Windows日志 系統(tǒng) 包含系統(tǒng)進程,設(shè)備磁盤活動等爷光。事件記錄了設(shè)備驅(qū)動無法正常啟動或停止垫竞,硬件失敗,重復(fù)IP地址,系統(tǒng)進程的啟動欢瞪,停止及暫停等行為活烙。 System.evtx
Windows日志 安全 包含安全性相關(guān)的事件,如用戶權(quán)限變更遣鼓,登錄及注銷啸盏,文件及文件夾訪問,打印等信息骑祟。 Security.evtx
Windows日志 應(yīng)用程序 包含操作系統(tǒng)安裝的應(yīng)用程序軟件相關(guān)的事件回懦。事件包括了錯誤、警告及任何應(yīng)用程序需要報告的信息次企,應(yīng)用程序開發(fā)人員可以決定記錄哪些信息怯晕。 Application.evtx
應(yīng)用程序及服務(wù)日志 Microsoft Microsoft文件夾下包含了200多個微軟內(nèi)置的事件日志分類,只有部分類型默認啟用記錄功能缸棵,如遠程桌面客戶端連接舟茶、無線網(wǎng)絡(luò)、有線網(wǎng)路堵第、設(shè)備安裝等相關(guān)日志吧凉。 詳見日志存儲目錄對應(yīng)文件
應(yīng)用程序及服務(wù)日志 Microsoft Office Alters 微軟Office應(yīng)用程序(包括Word/Excel/PowerPoint等)的各種警告信息,其中包含用戶對文檔操作過程中出現(xiàn)的各種行為踏志,記錄有文件名阀捅、路徑等信息。 OAerts.evtx
應(yīng)用程序及服務(wù)日志 Windows PowerShell Windows自帶的Powershell的日志信息 Windows Powersh.evtx
應(yīng)用程序及服務(wù)日志 Internet Explore IE瀏覽器應(yīng)用程序的日志信息针余,默認未啟用 InternetExplotrer.evtx

日志文件存放位置:%SystemRoot%\System32\winevt\Logs

常見的事件ID對應(yīng)表:

適用于Win8/Win10/Server2008/Server2012 以及以后版本

事件ID 說明
1102 清理審計日志
4624 賬號登錄成功
4625 賬號登錄失敗
4672 授予特殊權(quán)限
4720 創(chuàng)建用戶
4726 刪除用戶
4728 將成員添加到啟用安全的全局組中
4729 將成員從安全的全局組中移除
4732 將成員添加到啟用安全的本地組中
4733 將成員從啟用安全的本地組中移除
4756 將成員添加到啟用安全的通用組中
4757 將成員從啟用安全的通用組中移除
4719 系統(tǒng)審計策略修改

其余事件ID可以通過此網(wǎng)站查找:http://www.eventid.net/search.asp

這五類事件中最重要的是成功審核(Success Audit)饲鄙,所有系統(tǒng)登錄成功都會被標記為成功審核。每個成功登錄事件都會標記一個登錄類型涵紊。

登錄類型 描述
2 交互式登錄(用戶從控制臺登錄)
3 網(wǎng)絡(luò)(通過net傍妒、use訪問共享網(wǎng)絡(luò))
4 批處理
5 服務(wù)啟動幔摸,由服務(wù)控制管理器啟動
7 解鎖(帶密碼保護的屏幕保護程序的無人值班工作站)
8 網(wǎng)絡(luò)明文(IIS服務(wù)器登錄驗證)
9 新憑據(jù)登錄 (呼叫方為出站連接克隆了其當前令牌和指定的新憑據(jù)摸柄。 新登錄會話具有相同的本地標識,但對其他網(wǎng)絡(luò)連接使用不同的憑據(jù)既忆。)
10 終端服務(wù)驱负,遠程桌面,遠程輔助
11 使用存儲在計算機本地的網(wǎng)絡(luò)憑據(jù)登錄到此計算機的用戶患雇。 未聯(lián)系域控制器以驗證憑據(jù)跃脊。

Windows 日志格式:

事件日志(Evtx) 是一種二進制格式的文件:

image-20200424135911618

Evtx 文件結(jié)構(gòu)包括三部分:文件頭、數(shù)據(jù)塊苛吱、結(jié)尾空值酪术。

文件頭部4096字節(jié)。文件頭部簽名:45 6C 66 46 69 6C 65 00(ElfFile\x00)。

文件頭部結(jié)構(gòu)如下:

偏移 長度 描述
0 8 ElfFile\x00 文件簽名
8 8 第一個數(shù)據(jù)塊
16 8 最后一個數(shù)據(jù)塊
24 8 下一個記錄標識符
32 4 128 頭大小
36 2 1 次版本號
38 2 3 主版本號
40 2 4096 數(shù)據(jù)塊的偏移量
42 2 數(shù)據(jù)塊的數(shù)量
44 76 空值
120 4 文件標志
124 4 校驗和
128 3968 空值

Windows 事件日志大小是由數(shù)據(jù)塊的數(shù)量決定的绘雁,事件日志文件大小=(數(shù)據(jù)塊的數(shù)量x65536)+4096橡疼。文件標志如下:

標識符 描述
0x0001 已更新
0x0002 已填充

每個數(shù)據(jù)塊的大小是65536字節(jié),數(shù)據(jù)塊首部標簽名是45 6C 66 43 68 6E 6B 00(ElfChnk\x00)庐舟,數(shù)據(jù)塊是由數(shù)據(jù)塊頭部欣除,事件記錄,閑置空間組成挪略。數(shù)據(jù)塊文件頭大小是512字節(jié)历帚,結(jié)構(gòu)如下:

偏移量 長度 描述
0 8 ElfChnk\x00 標簽
8 8 第一個事件記錄編號
16 8 最后一個事件編號
24 8 第一個事件記錄標識符
32 8 最后一個事件標識符
40 4 128 指針數(shù)據(jù)偏移量
44 4 最后一個事件記錄數(shù)據(jù)偏移量
48 4 自由空間偏移
52 4 事件記錄校驗和(CRC32)
56 64 空值
120 4 未知
124 4 校驗和(頭部前120字節(jié)和第128字節(jié)到512字節(jié))

數(shù)據(jù)塊里有多條事件記錄,一條事件記錄對應(yīng)一條日志信息杠娱。一條事件記錄由以下部分組成:

偏移量 長度 描述
0 4 "\x2a\x2a\x00\x00" 簽名
4 4 事件塊大小
8 8 事件記錄標識符
16 8 事件記錄寫入時間
24 事件內(nèi)容
4 尺寸拷貝

Windows 取證分析注意要點

windows 事件查看器沒有提供刪除特定日志的功能挽牢,也就說溯源取證時,可以直接按照事件ID摊求,按照特定的時間點進行回溯卓研。但是!但是睹簇! 通過特殊方法可以使事件查看器不顯示特定的日志奏赘,前邊說到一條事件記錄偏移量為4處是事件塊大小,也就說我們可以通過修改事件塊大小太惠,使其長度覆蓋下一條日志磨淌,這樣事件查看器解析系統(tǒng)日志時,就會跳過下一條日志凿渊,這樣就使得特定事件被隱藏掉了梁只。同時為了修改后的日志文件能夠正常顯示,我們還需要修改多個標志位和重新計算校驗和埃脏。

參考鏈接:

https://www.freebuf.com/vuls/175560.html

https://docs.microsoft.com/en-us/windows/security/threat-protection/auditing/basic-audit-logon-events

https://github.com/libyal/libevtx/blob/master/documentation/Windows%20XML%20Event%20Log%20(EVTX).asciidoc

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末搪锣,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子彩掐,更是在濱河造成了極大的恐慌构舟,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,755評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件堵幽,死亡現(xiàn)場離奇詭異狗超,居然都是意外死亡,警方通過查閱死者的電腦和手機朴下,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,305評論 3 395
  • 文/潘曉璐 我一進店門努咐,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人殴胧,你說我怎么就攤上這事渗稍。” “怎么了?”我有些...
    開封第一講書人閱讀 165,138評論 0 355
  • 文/不壞的土叔 我叫張陵竿屹,是天一觀的道長音五。 經(jīng)常有香客問我,道長羔沙,這世上最難降的妖魔是什么躺涝? 我笑而不...
    開封第一講書人閱讀 58,791評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮扼雏,結(jié)果婚禮上坚嗜,老公的妹妹穿的比我還像新娘。我一直安慰自己诗充,他們只是感情好苍蔬,可當我...
    茶點故事閱讀 67,794評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著蝴蜓,像睡著了一般碟绑。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上茎匠,一...
    開封第一講書人閱讀 51,631評論 1 305
  • 那天格仲,我揣著相機與錄音,去河邊找鬼诵冒。 笑死凯肋,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的汽馋。 我是一名探鬼主播侮东,決...
    沈念sama閱讀 40,362評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼豹芯!你這毒婦竟也來了悄雅?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,264評論 0 276
  • 序言:老撾萬榮一對情侶失蹤铁蹈,失蹤者是張志新(化名)和其女友劉穎宽闲,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體木缝,經(jīng)...
    沈念sama閱讀 45,724評論 1 315
  • 正文 獨居荒郊野嶺守林人離奇死亡便锨,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,900評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了我碟。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,040評論 1 350
  • 序言:一個原本活蹦亂跳的男人離奇死亡姚建,死狀恐怖矫俺,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤厘托,帶...
    沈念sama閱讀 35,742評論 5 346
  • 正文 年R本政府宣布友雳,位于F島的核電站,受9級特大地震影響铅匹,放射性物質(zhì)發(fā)生泄漏押赊。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,364評論 3 330
  • 文/蒙蒙 一包斑、第九天 我趴在偏房一處隱蔽的房頂上張望流礁。 院中可真熱鬧,春花似錦罗丰、人聲如沸神帅。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,944評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽找御。三九已至,卻和暖如春绍填,著一層夾襖步出監(jiān)牢的瞬間霎桅,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,060評論 1 270
  • 我被黑心中介騙來泰國打工讨永, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留哆档,地道東北人。 一個月前我還...
    沈念sama閱讀 48,247評論 3 371
  • 正文 我出身青樓住闯,卻偏偏與公主長得像瓜浸,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子比原,可洞房花燭夜當晚...
    茶點故事閱讀 44,979評論 2 355

推薦閱讀更多精彩內(nèi)容

  • 0 操作成功完成插佛。1 功能錯誤。2 系統(tǒng)找不到指定的文件量窘。3 系統(tǒng)找不到指定的路徑雇寇。4 系統(tǒng)無法打開文件...
    ccq_inori閱讀 2,841評論 0 0
  • mysql錯誤代碼對照表較完整 0101 屬于其他進程的專用標志。0102 標志已經(jīng)設(shè)置蚌铜,無法關(guān)閉锨侯。0103 無法...
    TY_閱讀 5,026評論 0 1
  • feisky云計算、虛擬化與Linux技術(shù)筆記posts - 1014, comments - 298, trac...
    不排版閱讀 3,855評論 0 5
  • 很多該做的事情 當下不去做 以后就真的沒時間去做啦 在時間允許 又有能力的時候 能做的就盡量去做 不要想著以后 不...
    神于天圣于地閱讀 168評論 0 1
  • 在別人印象中我一直都是一個不合群的人 也不知道是從什么時候開始的 父母說我小時候特別活躍 當然我特別不喜歡他們這么...
    金玉滿堂_722b閱讀 104評論 0 3