溯源
windows排查
系统日志
windows系统日志包含系统日志,安全日志、应用日志等
敏感事件id:
4624 登录成功
4625 登录失败
4720 创建用户
4634 注销成功
4647 用户启动的注销
4672 使用超级用户/管理员用户进行登录比如说利用文件上传,上传了一句话木马,此时使用中国蚁剑连接。创建一个隐藏用户。
net user test$ 123456 /add
















web日志排查










Linux排查
web日志分析







文件日志分析






系统日志分析







进程分析



溯源真实身份
攻击源的获取

溯源的方法





利用AntSword RCE进行溯源反制黑客















利用GoBy RCE进行溯源反制












如何防止被溯源
Last updated
