网络安全技术入门-windows账户安全
·
特别声明:网络不是法外之地。不要贸然攻击别人操作系统,出现类似事件,本人概不负责。如果你继续阅读本博客。代表你同意并知悉声明内容!
账户安全
通过系统命令排查账户安全
# 查看当前登录用户
query user
# 注销用户id
logoff ID
# 查看用户
net user
# 查看用户登录情况
net user username
# 打开本地用户组
lusrmgr.mcs
利用logParser查看日志
用于查看3389远程登录端口是否暴力破解登陆过
查看日志时,需要首先导出windows服务器的安全事件日志
在windows服务器的事件管理器中”将所有事件另存为“。另存到桌面,使用LogParse分析日志
-
登录成功的所有事件
LogParser.exe -i:EVT –o:DATAGRID "SELECT * FROM D:\Security.evtx where EventID=4624" -
指定登录时间范围的事件
LogParser.exe -i:EVT –o:DATAGRID "SELECT * FROM D:\Security.evtx where TimeGenerated>'2018-06-19 23:32:11' and TimeGenerated<'2018-06-20 23:34:00' and EventID=4624"- 提取登录成功的用户名和IP
LogParser.exe -i:EVT –o:DATAGRID "SELECT EXTRACT_TOKEN(Message,13,' ') as EventType,TimeGenerated as LoginTime,EXTRACT_TOKEN(Strings,5,'|') as Username,EXTRACT_TOKEN(Message,38,' ') as Loginip FROM D:\Security.evtx where EventID=4624"
- 查看用户登录事件
LogParser.exe -i:EVT "SELECT TimeGenerated,EXTRACT_TOKEN(Strings,5,'|') AS USERNAME,EXTRACT_TOKEN(Strings,5,'|') AS SERVICE_NAME,EXTRACT_TOKEN(Strings,5,'|') AS Client_IP FROM 'C:/Users/Administator/Desktop/security.evtx(安全日志路径)' WHERE EventID=4624"
更多推荐
所有评论(0)