当前位置: 首页 > news >正文

玄机——第五章 Windows 实战-evtx 文件分析

第五章 Windows 实战-evtx 文件分析

切勿在本地运行

1.将黑客成功登录系统所使用的IP地址作为Flag值提交;

拿到文件后传入虚拟机打开

第一个是安全日志,在日志中过滤编号为4625(登录失败),4624(登录成功)的事件

从下往上翻阅可以看到14:54左右在一堆4625中间的4624,猜测是黑客ip

提交后确实是
image
(时间不写也可以)
image
(这个有点对不上,复现的时候又发现几个4624点开有的是127,有的是这个,偷懒直接截图这个了)

flag{192.168.36.133}

2.黑客成功登录系统后修改了登录用户的用户名,将修改后的用户名作为Flag值提交;

查看事件ID4738(修改用户名)

登录时间为14:54那么只需要查看最上面两个

flag{Adnimistartro}

3.黑客成功登录系统后成功访问了一个关键位置的文件,将该文件名称(文件名称不包含后缀)作为Flag值提交;

查看事件ID4663(文件操作)

打开后就可以看到黑客企图修改一个文件

flag{SCHEMA}

image

4.黑客成功登录系统后重启过几次数据库服务,将最后一次重启数据库服务后数据库服务的进程ID号作为Flag值提交;

数据库服务在应用程序中查看

先筛选事件ID为100(服务启动)

找到最晚的事件点后向前翻找到启动进程号

flag{8820}

image

5.黑客成功登录系统后修改了登录用户的用户名并对系统执行了多次重启操作,将黑客使用修改后的用户重启系统的次数作为Flag值提交。

查照事件ID1074(重启或关机)

找到后注意是修改后的用户Adnimistartro重新启动的

(不知道是眼盲还是什么,我数出来只有2个,但是答案有3个)
image

flag{3}
http://www.rkmt.cn/news/25777.html

相关文章:

  • 软件工程第二次团队作业——构建一个智能体
  • CityNav:包含地理信息的语言目标空中导航数据集 - MKT
  • Linux权限维持-后门
  • [Tool] [HTTP] curl 命令行工具:基础与进阶用法
  • sourcetree 克隆项目仓库地址,输入账号密码后提示:这是一个无效的源路径/URL
  • 北航高低无人机协同导航方案:高空掌全局+低空查细节 - MKT
  • 20251020 之所思 - 人生如梦
  • 方格图路径计数 dp 的反射路径优化
  • 企业信息化建设的钱都花在哪儿了?
  • 解释这些区块链核⼼概念:区块、交易、Merkle Tree、共识机制(PoW、PoS)、Gas Fee 原理2
  • 一次XFS死锁问题分析
  • P11150 [THUWC 2018] 字胡串
  • 软工第二次编程作业
  • 20232304 2025-2026-1 《网络与系统攻防技术》实验三实验报告
  • 20251020周一日记
  • 英语_阅读_Start school_待读
  • 题解:Luogu P10004 [集训队互测 2023] Permutation Counting 2
  • 扣一个细节问题
  • 软工第三次作业————结对作业
  • 题解:Luogu P6898 [ICPC 2014 WF] Metal Processing Plant
  • 题解:Luogu P9260 [PA 2022] Miny
  • 题解:Luogu P13544 [OOI 2022] Serious Business
  • 题解:Luogu P14254 分割(divide)
  • 构造单
  • CSP-S 35
  • CSP-S 31
  • 2025网络安全振兴杯wp
  • 服务器CPU市场概况2025
  • CSP-S 24
  • 29-腾讯云COS接入指南与价格说明