博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
6.6. 痕迹清理
阅读量:2045 次
发布时间:2019-04-28

本文共 1195 字,大约阅读时间需要 3 分钟。

索引

6.6. 痕迹清理

6.6.1. Windows

6.6.1.1. 日志

  • 操作日志

    • 3389登录列表
    • 文件打开日志
    • 文件修改日志
    • 浏览器日志
    • 系统事件
    • 程序安装记录
    • 程序删除记录
    • 程序更新记录
  • 登录日志

    • 系统安全日志

6.6.1.2. 注册表

- AppCompatFlags
  • Background Activity Moderator (BAM)
  • MuiCache
  • RecentApps
  • RunMRU
  • ShimCache (AppCompatCache)

6.6.1.3. 文件

6.6.1.3.1. Prefetch

预读取文件夹,用来存放系统已访问过的文件的预读信息,扩展名为PF。位置在C:\Windows\Prefetch

6.6.1.3.2. JumpLists

记录用户最近使用的文档和应用程序,方便用户快速跳转到指定文件,位置在 %APPDATA%\Microsoft\Windows\Recent

6.6.1.3.3. Amcache / RecentFileCache.bcf

Windows中的使用这两个文件来跟踪具有不同可执行文件的应用程序兼容性问题,它可用于确定可执行文件首次运行的时间和最后修改时间。

在Windows 7、Windows Server 2008 R2等系统中,文件保存在 C:\Windows\AppCompat\Programs\RecentFileCache.bcf,包含程序的创建时间、上次修改时间、上次访问时间和文件名。

在Windows 8、Windows 10、Windows Server 2012等系统中,文件保存在C:\Windows\AppCompat\Programs\Amcache.hve ,包含文件大小、版本、sha1、二进制文件类型等信息。

6.6.1.4. 时间轴

Windows时间轴是Windows 10在1803版中引入的一个新特性,会记录访问过的网站、编辑过的文档、运行的程序等,

6.6.2. Linux

  • 清除历史

    • unset HISTORY HISTFILE HISTSAVE HISTZONE HISTORY HISTLOG; export HISTFILE=/dev/null;
    • kill -9 $$ kill history
    • history -c
  • 删除 ~/.ssh/known_hosts中记录

  • 修改文件时间戳

    • touch –r
  • 删除tmp目录临时文件

6.6.3. 难点

  • 攻击和入侵很难完全删除痕迹,没有日志记录也是一种特征
  • 即使删除本地日志,在网络设备、安全设备、集中化日志系统中仍有记录
  • 留存的后门包含攻击者的信息
  • 使用的代理或跳板可能会被反向入侵

6.6.4. 注意

  • 在操作前检查是否有用户在线
  • 删除文件使用磁盘覆写的功能删除
  • 尽量和攻击前状态保持一致

上一篇: 下一篇:

转载地址:http://edaof.baihongyu.com/

你可能感兴趣的文章
手抄笔记:深入理解linux内核-1
查看>>
内存堆与栈
查看>>
Leetcode C++《每日一题》20200621 124.二叉树的最大路径和
查看>>
Leetcode C++《每日一题》20200622 面试题 16.18. 模式匹配
查看>>
Leetcode C++《每日一题》20200625 139. 单词拆分
查看>>
Leetcode C++《每日一题》20200626 338. 比特位计数
查看>>
Leetcode C++ 《拓扑排序-1》20200626 207.课程表
查看>>
Go语言学习Part1:包、变量和函数
查看>>
Go语言学习Part2:流程控制语句:for、if、else、switch 和 defer
查看>>
Go语言学习Part3:struct、slice和映射
查看>>
Go语言学习Part4-1:方法和接口
查看>>
Leetcode Go 《精选TOP面试题》20200628 69.x的平方根
查看>>
Leetcode C++ 剑指 Offer 09. 用两个栈实现队列
查看>>
Leetcode C++《每日一题》20200707 112. 路径总和
查看>>
Leetcode C++ 《第198场周赛-2》 1519. 子树中标签相同的节点数
查看>>
Leetcode C++ 《第199场周赛》
查看>>
Leetcode C++ 《第200场周赛》
查看>>
Leetcode C++ 《第201场周赛》
查看>>
云原生 第十章 应用存储和持久化数据卷:存储快照和拓扑调度
查看>>
云原生 第十一章 应用健康
查看>>