当前位置: 首页 > news >正文

玄机——第五章 Windows 实战-evtx 文件分析

第五章 Windows 实战-evtx 文件分析

切勿在本地运行

1.将黑客成功登录系统所使用的IP地址作为Flag值提交;

拿到文件后传入虚拟机打开

第一个是安全日志,在日志中过滤编号为4625(登录失败),4624(登录成功)的事件

从下往上翻阅可以看到14:54左右在一堆4625中间的4624,猜测是黑客ip

提交后确实是
image
(时间不写也可以)
image
(这个有点对不上,复现的时候又发现几个4624点开有的是127,有的是这个,偷懒直接截图这个了)

flag{192.168.36.133}

2.黑客成功登录系统后修改了登录用户的用户名,将修改后的用户名作为Flag值提交;

查看事件ID4738(修改用户名)

登录时间为14:54那么只需要查看最上面两个

flag{Adnimistartro}

3.黑客成功登录系统后成功访问了一个关键位置的文件,将该文件名称(文件名称不包含后缀)作为Flag值提交;

查看事件ID4663(文件操作)

打开后就可以看到黑客企图修改一个文件

flag{SCHEMA}

image

4.黑客成功登录系统后重启过几次数据库服务,将最后一次重启数据库服务后数据库服务的进程ID号作为Flag值提交;

数据库服务在应用程序中查看

先筛选事件ID为100(服务启动)

找到最晚的事件点后向前翻找到启动进程号

flag{8820}

image

5.黑客成功登录系统后修改了登录用户的用户名并对系统执行了多次重启操作,将黑客使用修改后的用户重启系统的次数作为Flag值提交。

查照事件ID1074(重启或关机)

找到后注意是修改后的用户Adnimistartro重新启动的

(不知道是眼盲还是什么,我数出来只有2个,但是答案有3个)
image

flag{3}
http://www.hskmm.com/?act=detail&tid=35407

相关文章:

  • CityRefer:城市规模点云数据上的地理感知 3D 视觉接地数据集 - MKT
  • SensatUrban语义分割数据集SensatUrban - MKT
  • 推荐算法参考资料
  • LLM学习笔记DAY8
  • 软件工程第二次团队作业——构建一个智能体
  • VoxelNeXt 用于 3D 对象检测和跟踪的完全稀疏 VoxelNet(CVPR 2023) - MKT
  • CityNav:包含地理信息的语言目标空中导航数据集 - MKT
  • Grounded-SAM 使用文本提示检测和分割所有内容 - MKT
  • Linux权限维持-后门
  • 视觉和语言 国防科大清华城市空间无人机导航推理!GeoNav:赋予多模态大模型地理空间推理能力,实现语言指令导向的空中目标导航 - MKT
  • mysql数据库查询参考
  • Python理论题目集
  • 基于yakit的dvwa靶场暴力破解和代码执行漏洞
  • 视觉和语言-港科大 NMPC 控制下的高效自主导航!SkyVLN:城市环境无人机视觉语言导航与非线性模型预测控制 - MKT
  • 北航高低无人机协同导航方案:高空掌全局+低空查细节 - MKT
  • sourcetree 克隆项目仓库地址,输入账号密码后提示:这是一个无效的源路径/URL
  • 软工第三次作业-结对作业
  • 20251020 之所思 - 人生如梦
  • Conda、pip以及虚拟环境在Jupyter中的打开方法
  • 以太坊账⼾模型的理解,合约账⼾、EOA账⼾认识
  • Luogu P12376「LAOI-12」Calculate 题解 [ 蓝 ] [ 贪心 ] [ 线性 DP ] [ 前缀和优化 ] [ 范德蒙德卷积 ]
  • 方格图路径计数 dp 的反射路径优化
  • 每日反思(2025_10_20)
  • java基础9-面向对象进阶
  • 企业信息化建设的钱都花在哪儿了?
  • 身份运算符
  • 位运算符
  • 关系运算符
  • 赋值运算符
  • 算术运算符