新四季網

windows怎麼徹底清除病毒(Windows入侵痕跡清理技巧方法總結)

2023-11-05 05:36:25 1

為避免入侵行為被發現,攻擊者總是會通過各種方式來隱藏自己,比如:隱藏自己的真實IP、清除系統日誌、刪除上傳的工具、隱藏後門文件、擦除入侵過程中所產生的痕跡等。

01、Windows日誌清除windows 日誌路徑:系統日誌:%SystemRoot%\System32\Winevt\Logs\System.evtx安全日誌:%SystemRoot%\System32\Winevt\Logs\Security.evtx應用程式日誌:%SystemRoot%\System32\Winevt\Logs\Application.evtx日誌在註冊表的鍵:HKEY_LOCAL_MACHINE\system\CurrentControlSet\Services\Eventlogwindows 日誌清除方式:(1)最簡單粗暴的方式

開始→運行,輸入 eventvwr 進入事件查看器,右邊欄選擇清除日誌。

(2)命令行一鍵清除Windows事件日誌 PowerShell -Command "& {Clear-Eventlog -Log Application,System,Security}"Get-WinEvent -ListLog Application,Setup,Security -Force | % {Wevtutil.exe cl $_.Logname}(3)利用腳本停止日誌的記錄

通過該腳本遍歷事件日誌服務進程(專用svchost.exe)的線程堆棧,並標識事件日誌線程以殺死事件日誌服務線程。

因此,系統將無法收集日誌,同時事件日誌服務似乎正在運行。

項目地址:https://github.com/hlldz/Invoke-Phant0m

(4)Windows單條日誌清除

該工具主要用於從Windows事件日誌中刪除指定的記錄。

項目地址:https://github.com/QAX-A-Team/EventCleaner

(5)Windows日誌偽造

使用eventcreate這個命令行工具來偽造日誌或者使用自定義的大量垃圾信息覆蓋現有日誌。

eventcreate -l system -so administrator -t warning -d "this is a test" -id 50002、IIS日誌IIS默認日誌路徑:%SystemDrive%\inetpub\logs\LogFiles\W3SVC1\清除WWW日誌:停止服務:net stop w3svc刪除日誌目錄下所有文件:del *.*啟用服務:net start w3svc03、利用Windows自帶命令進行安全擦除(1)Shift Delete快捷鍵永久刪除

直接刪除文件,還是能在回收站找到的,使用Shift Delete快捷鍵可以直接永久刪除了。但是用數據恢復軟體,刪除的文件儘快恢復,否則新的文件存入覆蓋了原來的文件痕跡就很難恢復了。

(2)Cipher 命令多次覆寫

在刪除文件後,可以利用Cipher 命令通過 /W 參數可反覆寫入其他數據覆蓋已刪除文件的硬碟空間,徹底刪除數據防止被恢復。

比如,刪除D:\tools目錄下的文件,然後執行這條命令:

cipher /w:D:\tools

這樣一來,D 盤上未使用空間就會被覆蓋三次:一次 0x00、一次 0xFF,一次隨機數,所有被刪除的文件就都不可能被恢復了。

(3)Format命令覆蓋格式化

Format 命令加上 /P 參數後,就會把每個扇區先清零,再用隨機數覆蓋。而且可以覆蓋多次。比如:

format D: /P:8

這條命令表示把 D 盤用隨機數覆蓋 8 次。

04、清除遠程桌面連接記錄

當通過本機遠程連接其他客戶端或伺服器後,會在本機存留遠程桌面連接記錄。代碼保存為clear.bat文件,雙擊運行即可自動化清除遠程桌面連接記錄。

@echo offreg delete "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default" /va /freg delete "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers" /freg add "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers"cd %userprofile%\documents\attrib Default.rdp -s -hdel Default.rdp05、Metasploit 痕跡清除(1)查看事件日誌 meterpreter > run event_manager -i[*] Retriving Event Log Configuration Event Logs on System==================== Name Retention Maximum Size Records ---- --------- ------------ ------- Application Disabled 20971520K 2149 HardwareEvents Disabled 20971520K 0 Internet Explorer Disabled K 0 Key Management Service Disabled 20971520K 0 Security Disabled 20971520K 1726 System Disabled 20971520K 3555 Windows PowerShell Disabled 15728640K 138(2)清除事件日誌(包括六種日誌類型)meterpreter > run event_manager -c(3)另外,也可以輸入clearv命令清除目標系統的事件日誌(僅包含三種日誌類型) meterpreter > clearev[*] Wiping 4 records from Application...[*] Wiping 8 records from System...[*] Wiping 7 records from Security...,
同类文章
葬禮的夢想

葬禮的夢想

夢見葬禮,我得到了這個夢想,五個要素的五個要素,水火只好,主要名字在外面,職業生涯良好,一切都應該對待他人治療誠意,由於小,吉利的冬天夢想,秋天的夢是不吉利的
找到手機是什麼意思?

找到手機是什麼意思?

找到手機是什麼意思?五次選舉的五個要素是兩名士兵的跡象。與他溝通很好。這是非常財富,它擅長運作,職業是仙人的標誌。單身男人有這個夢想,主要生活可以有人幫忙
我不怎麼想?

我不怎麼想?

我做了什麼意味著看到米飯烹飪?我得到了這個夢想,五線的主要土壤,但是Tu Ke水是錢的跡象,職業生涯更加真誠。他真誠地誠實。這是豐富的,這是夏瑞的巨星
夢想你的意思是什麼?

夢想你的意思是什麼?

你是什​​麼意思夢想的夢想?夢想,主要木材的五個要素,水的跡象,主營業務,主營業務,案子應該抓住魅力,不能疏忽,春天夢想的吉利夢想夏天的夢想不幸。詢問學者夢想
拯救夢想

拯救夢想

拯救夢想什麼意思?你夢想著拯救人嗎?拯救人們的夢想有一個現實,也有夢想的主觀想像力,請參閱週宮官方網站拯救人民夢想的詳細解釋。夢想著敵人被拯救出來
2022愛方向和生日是在[質量個性]中

2022愛方向和生日是在[質量個性]中

[救生員]有人說,在出生88天之前,胎兒已經知道哪天的出生,如何有優質的個性,將走在什麼樣的愛情之旅,將與生活生活有什么生活。今天
夢想切割剪裁

夢想切割剪裁

夢想切割剪裁什麼意思?你夢想切你的手是好的嗎?夢想切割手工切割手有一個真正的影響和反應,也有夢想的主觀想像力。請參閱官方網站夢想的細節,以削減手
夢想著親人死了

夢想著親人死了

夢想著親人死了什麼意思?你夢想夢想你的親人死嗎?夢想有一個現實的影響和反應,還有夢想的主觀想像力,請參閱夢想世界夢想死亡的親屬的詳細解釋
夢想搶劫

夢想搶劫

夢想搶劫什麼意思?你夢想搶劫嗎?夢想著搶劫有一個現實的影響和反應,也有夢想的主觀想像力,請參閱週恭吉夢官方網站的詳細解釋。夢想搶劫
夢想缺乏缺乏紊亂

夢想缺乏缺乏紊亂

夢想缺乏缺乏紊亂什麼意思?你夢想缺乏異常藥物嗎?夢想缺乏現實世界的影響和現實,還有夢想的主觀想像,請看官方網站的夢想組織缺乏異常藥物。我覺得有些東西缺失了