ThinkChat2.0新版上线,更智能更精彩,支持会话、画图、视频、阅读、搜索等,送10W Token,即刻开启你的AI之旅 广告
[TOC] ## Windos2003之前日志位置 ~~~ • 系统日志:C:\Windows\System32\config\SysEvent.evt • 安全性日志: C:\Windows\System32\config\SecEvent.evt • 应用程序日志: C:\Windows\System32\config\AppEvnet.evt ~~~ ## Windos2008以后日志位置 ~~~ • 系统日志为 C:\Windows\System32\winevt\Logs\System.evtx • 安全性日志为 C:\Windows\System32\winevt\Logs\Security.evtx • 应用程序日志为 C:\Windows\System32\winevt\Logs\Application.evtx • 其他日志 在应急响应中经常也会用到 PowerShell 日志 • 或者打开”运行“,输入 eventvwr.msc ~~~ ## 日志常用事件ID ![](https://img.kancloud.cn/b2/9c/b29ccd0c5e0c4a42c3138e42e8ebb178_839x390.png) ## 常用启动事件相关日志事件ID ![](https://img.kancloud.cn/c1/44/c1444117201cc6278aff8639ba1e89ae_773x162.png) ## 日志被清除相关日志事件ID ![](https://img.kancloud.cn/b7/12/b7129aa89e6d8b065d1c83bc2fb5bda7_784x155.png) ## powershell日志分析 ~~~ 只获取传统事件日志 Get-EventLog 从传统事件日志和新windows 事件日志技术生成的事件日志中获取事件 Get-WinEvent 获取安全性日志下事件ID为4625(失败登录)的所有日志信息 get-eventlog security -instanceid 4625 ~~~ ## 日志工具 ~~~ • FullEventLogView:是一款轻量级的日志检索工具,是绿色版、免安装的,检索速度比windows系统自带工具要快,展示效果好 • Event Log Explorer:检测系统安全的软件,可查看、监视和分析事件记录 • Log Parser :微软公司推出的日志分析工具,功能强大,使用简单 • 比如: LogParser.exe -i:EVT -o:DATAGRID "SELECT\*FROM c:\\Security.evtx where EventID=4624" ~~~