Windows 2000 審核和入侵檢測(cè)(8)_動(dòng)易Cms教程
教程Tag:暫無(wú)Tag,歡迎添加,賺取U幣!
假如這次重新啟動(dòng)是一種非預(yù)期的重新啟動(dòng),系統(tǒng)日志中會(huì)記錄事件 ID 6008,“the previous system shutdown at <time> on <date> was unexpected”(在 <time> ,<date> 發(fā)生的上次系統(tǒng)關(guān)機(jī)是非預(yù)期的。)這可能表明一個(gè)拒絕服務(wù) (DoS) 導(dǎo)致了計(jì)算機(jī)關(guān)機(jī)。但請(qǐng)記住,這也可能由于電源故障或設(shè)備驅(qū)動(dòng)程序故障。
假如由導(dǎo)致藍(lán)屏的停止錯(cuò)誤引發(fā)重新啟動(dòng),系統(tǒng)日志中會(huì)記錄事件 ID 1001,其中帶有 Save Dump 的源數(shù)據(jù)。在事件具體信息中可以復(fù)查真正的停止錯(cuò)誤消息。
注重:要將事件 ID 1001 項(xiàng)的記錄包括在內(nèi),必須選中“將事件寫入系統(tǒng)日志”選項(xiàng),啟用“系統(tǒng)控制面板”小程序中的恢復(fù)設(shè)置部分。
• 修改或清除安全日志
攻擊者可能嘗試修改安全日志、在攻擊過程中禁用審核,或清除安全日志來(lái)防止檢測(cè)。假如發(fā)現(xiàn)某時(shí)間段安全日志中沒有任何項(xiàng),應(yīng)查看事件 ID 612 和 517,確定哪個(gè)用戶修改了審核策略。出現(xiàn)的所有事件 ID 517 都應(yīng)與一個(gè)表明清除安全日志的所有次數(shù)的物理日志進(jìn)行比較。未授權(quán)的安全日志清除可能是要隱藏以前安全日志中存在的事件。清除了該日志的用戶名包括在事件具體信息中。
Contoso 監(jiān)視了計(jì)算機(jī)關(guān)機(jī)或重新啟動(dòng),以及安全日志的清除操作。
策略更改
審核策略定義了要審核哪些環(huán)境更改,這可幫助您確定是否存在攻擊環(huán)境的企圖。但有心的攻擊者會(huì)設(shè)法更改該審核策略本身,以便不被審核所進(jìn)行的任何更改。
假如要審核策略更改,則將顯示更改審核策略的嘗試,以及對(duì)其他策略和用戶權(quán)限的更改嘗試�!俺蓡T服務(wù)器和域控制器基準(zhǔn)策略”會(huì)審核策略更改的成功和失敗。您會(huì)在事件日志中看到記錄的下面這些事件。
表 9:事件日志中的策略更改事件
事件 ID 說(shuō)明
608
分配了用戶權(quán)限。
609
刪除了用戶權(quán)限。
610
創(chuàng)建了與另一個(gè)域之間的受信任關(guān)系。
611
刪除了與另一個(gè)域之間的受信任關(guān)系。
612
更改了審核策略。
768
檢測(cè)到一個(gè)目錄林中的命名空間元素與另一目錄林中的命名空間元素的沖突。(當(dāng)一個(gè)目錄林中的命名空間元素與另一目錄林中的命名空間元素發(fā)生重疊,則會(huì)發(fā)生沖突。)
此處要查找的兩個(gè)最重要的事件為事件 ID 608 和 609。一些攻擊嘗試可能會(huì)導(dǎo)致記錄這些事件。假如分配了用戶權(quán)限,下面的示例都會(huì)生成事件 ID 608,假如刪除了用戶權(quán)限,則都生成事件 ID 609。在每種情況下,事件具體信息都會(huì)包括該用戶權(quán)限分配到的特定 SID,以及分配該權(quán)限的安全主要對(duì)象的用戶名:
• 作為操作系統(tǒng)的一部分
請(qǐng)?jiān)谑录唧w信息中查找用戶權(quán)限為 seTcbPrivilege 的事件 ID 608 和 609。
• 向該域添加工作站
請(qǐng)?jiān)谑录唧w信息中查找用戶權(quán)限為 SeMachineAccountPrivilege 的事件。
• 備份文件和目錄
請(qǐng)?jiān)谑录唧w信息中查找用戶權(quán)限為 SeBackupPrivilege 的事件。
• 跳過遍歷檢查
請(qǐng)?jiān)谑录唧w信息中查找用戶權(quán)限為 SeChangeNotifyPrivilege 的事件。此用戶權(quán)限答應(yīng)用戶遍歷目錄樹,即使該用戶沒有訪問該目錄的權(quán)限也可以執(zhí)行此操作。
• 更改系統(tǒng)時(shí)間
請(qǐng)?jiān)谑录唧w信息中查找用戶權(quán)限為 SeSystemtimePrivilege 的事件。此用戶權(quán)限答應(yīng)安全主要對(duì)象更改系統(tǒng)時(shí)間,可能會(huì)掩蓋事件發(fā)生的時(shí)間。
• 創(chuàng)建永久的共享對(duì)象
請(qǐng)?jiān)谑录唧w信息中查找用戶權(quán)限為 SeCreatePermanentPrivilege 的事件。此用戶權(quán)限的持有者可以創(chuàng)建文件和打印共享。
• 調(diào)試程序
請(qǐng)?jiān)谑录唧w信息中查找用戶權(quán)限為 SeDebugPrivilege 的事件。此用戶權(quán)限的持有者可以連接到任何進(jìn)程。在默認(rèn)情況下,此權(quán)限只分配給治理員。
相關(guān)動(dòng)易Cms教程:
- MAC錯(cuò)誤的解決方法
- 如何屏蔽動(dòng)易后臺(tái)導(dǎo)航里的某個(gè)功能菜單?
- 動(dòng)易.NET版本留言自動(dòng)選定欄目方法
- 動(dòng)易SiteFactoty整合Discuz!NT3.0
- 在任意位置獲取根節(jié)點(diǎn)ID標(biāo)簽
- 如何開啟SiteWeaver6.8的支持,反對(duì)功能
- Windows 2008安裝動(dòng)易.NET系統(tǒng)之四----動(dòng)易系統(tǒng)安裝篇
- Windows 2008安裝動(dòng)易.NET系統(tǒng)之三----數(shù)據(jù)庫(kù)篇
- Windows 2008安裝動(dòng)易.NET系統(tǒng)之二----IIS、目錄環(huán)境配置篇
- 數(shù)據(jù)庫(kù)修復(fù),SQL Server 2005內(nèi)部操作不一致的處理
- 如何安裝動(dòng)易.net程序權(quán)限配置
- 為什么提示對(duì)Windows系統(tǒng)文件夾下的Temp目錄沒有訪問權(quán)限?
動(dòng)易Cms教程教程Rss訂閱Cms教程搜索
動(dòng)易Cms教程推薦
- 啟用子域名后,如何設(shè)置讓通過子域名訪問,而不通過主站的頻道訪問?
- 關(guān)于動(dòng)易2005的會(huì)員組權(quán)限的說(shuō)明
- 欄目列表標(biāo)簽ArticleList_ChildClass顯示多列時(shí)的問題
- 如何去掉文章標(biāo)題列表處前的小圖片鼠標(biāo)提示信息?
- 解析添加文章時(shí)出現(xiàn):處理中的數(shù)據(jù)超過允許的極限的問題
- 怎樣去掉會(huì)員中心不需要的功能按鈕?
- 2006版的全站專題怎么在首頁(yè)調(diào)用?
- 為何進(jìn)入網(wǎng)頁(yè)時(shí)提示“The specified module could not be fo
- 【SQL】SQL
- IIS系列常見錯(cuò)誤及處理解決方法
- 相關(guān)鏈接:
- 教程說(shuō)明:
動(dòng)易Cms教程-Windows 2000 審核和入侵檢測(cè)(8)
。