尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

玄机——第五章 Windows 实战-evtx 文件分析

玄机——第五章 Windows 实战-evtx 文件分析
📅 发布时间:2026/6/19 6:46:55

第五章 Windows 实战-evtx 文件分析

切勿在本地运行

1.将黑客成功登录系统所使用的IP地址作为Flag值提交;

拿到文件后传入虚拟机打开

第一个是安全日志,在日志中过滤编号为4625(登录失败),4624(登录成功)的事件

从下往上翻阅可以看到14:54左右在一堆4625中间的4624,猜测是黑客ip

提交后确实是
image
(时间不写也可以)
image
(这个有点对不上,复现的时候又发现几个4624点开有的是127,有的是这个,偷懒直接截图这个了)

flag{192.168.36.133}

2.黑客成功登录系统后修改了登录用户的用户名,将修改后的用户名作为Flag值提交;

查看事件ID4738(修改用户名)

登录时间为14:54那么只需要查看最上面两个

flag{Adnimistartro}

3.黑客成功登录系统后成功访问了一个关键位置的文件,将该文件名称(文件名称不包含后缀)作为Flag值提交;

查看事件ID4663(文件操作)

打开后就可以看到黑客企图修改一个文件

flag{SCHEMA}

image

4.黑客成功登录系统后重启过几次数据库服务,将最后一次重启数据库服务后数据库服务的进程ID号作为Flag值提交;

数据库服务在应用程序中查看

先筛选事件ID为100(服务启动)

找到最晚的事件点后向前翻找到启动进程号

flag{8820}

image

5.黑客成功登录系统后修改了登录用户的用户名并对系统执行了多次重启操作,将黑客使用修改后的用户重启系统的次数作为Flag值提交。

查照事件ID1074(重启或关机)

找到后注意是修改后的用户Adnimistartro重新启动的

(不知道是眼盲还是什么,我数出来只有2个,但是答案有3个)
image

flag{3}

相关新闻

  • 软件工程第二次团队作业——构建一个智能体
  • CityNav:包含地理信息的语言目标空中导航数据集 - MKT
  • Linux权限维持-后门

最新新闻

  • Apkmod安全注意事项:合法使用APK逆向工程工具的道德和法律边界
  • HDPE双壁波纹管行业实力风云榜,2026口碑供应商横评 - mypinpai
  • Wox终极指南:如何用跨平台启动器提升10倍工作效率
  • Sharkive终极指南:如何在3DS和Switch上使用金手指代码库
  • PiliPlus完全指南:打造你的专属B站开源客户端
  • 基于六维超混沌与DNA编码的图像加密算法实现与解析

日新闻

  • 5分钟掌握Python进化算法:Geatpy高性能优化工具完全指南
  • Microchip 24AA044 EEPROM选型与应用全指南:从参数解析到实战编程
  • 华为的鸿蒙到底有多牛?为什么称作遥遥领先?

周新闻

  • 3步解锁iOS设备:applera1n激活锁绕过完全指南
  • 39 2026 人工智能证书终极盘点,普通人选 AI 证书可以从这些方向入手
  • Redis 暴露公网有多危险?从端口检查到补救步骤

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号