入侵的话不可能卡着点儿来啊。
把系统上跑的各种程序自己的log调出来看,有木有1点半干了啥的记录。
把ips、ids、各种审计设备、路由器、网关、代理服务器等等的你能找到的记录都拿来看看,有木有1点半的记录。
直接把那几条登录日志的原文在百度里搜,看看别人有没有遇到。
最关键的一点——你说的“以下”在哪啊?
最后,听说随便从网上找一段内容,只要按照非常整齐的格式贴进来,就会被百度机器人自动选为最佳答案。
但是我是很烦复制粘贴大神的,所以我把自己编的内容也按1、2、3的列表排列。
look!下边已经出现来刷分的贴了。
-----------------------------
虽然楼主已经补充了日志内容,但是看到百度大神————经的表现,我立刻委了。讲真我觉得百度人工智能将是国家民族的灾难,大家自求多福。
检查防火墙日志,检查数据库日志,检查服务器日志,检查被改动的配置,找到隐藏的后面,在网上找个取证工具包,里面什么数据恢复,痕迹检查都有。
服务器事件查看器里面全部是ANONYMOUS LOGON这个账户的登录日志是设置错误造成的,解决方法为:
1、启动Windows 7操作系统,唤出开始菜单选择"控制面板"项。
2、唤出"控制面板"程序窗口,点击"系统和安全"图标。
3、唤出"系统和安全"选项界面,点击"管理工具→计算机管理"图标。
4、唤出"计算机管理"程序窗口,选择"计算机管理(本地)→系统工具"文件夹。
5、选择"事件查看器→Windows 日志→系统"文件夹,点击右侧"操作→属性"图标。
6、弹出"日志属性"对话框,点击"常规→清除日志"按钮。
7、完成事件查看器清除事件日志的操作。
1) Scheduler日志
Scheduler服务日志默认位置:2000下: %sys temroot%\schedlgu.txt NTworkstation下为 SchedLog.txt
可以打开schedlgu.txt
Schedluler服务日志在注册表中
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SchedulingAgent
先停掉他 net stop "task scheduler" (注意不停是删不掉的)
然后再 del schedlgu.txt 或 schedlog.txt之后就OK了.
del sched*.txt
不过你如果不想删他,也可以改改它. 他的内容是这样的:
" "任务计划程序服务"
已退出于 01-5-22 20:37:34
"任务计划程序服务"
已启动于 01-5-25 7:07:37
"任务计划程序服务"
已启动于 01-5-25 7:26:36
"任务计划程序服务"
已退出于 01-5-25 8:47:54 "
很好改的.
(2) FTP日志
Internet信息服务FTP日志默认位置:%sys temroot%\sys tem32\logfiles\msftpsvc1\,默认每天一个日志.
格式是这样的 ex*.log .
注意这是一台NT4的LOGFILES下的文件:
这台服务器下管理有多个HTTP或FTP站点
c:\winnt\sys tem32\logfiles 的目录
00-12-04 06:28p .
00-12-04 06:28p ..
01-05-18 12:56p MSFTPSVC1
01-04-23 11:28a MSFTPSVC2
01-01-12 11:56a MSFTPSVC3
01-06-01 08:12a SMTPSVC1
01-09-20 08:55a W3SVC1
01-08-02 10:36a W3SVC10
01-10-11 04:48p W3SVC11
01-07-11 09:16a W3SVC2
01-10-11 10:31a W3SVC3
01-10-10 04:55p W3SVC4
01-09-28 01:43p W3SVC5
01-10-11 08:44a W3SVC6
01-10-11 08:00a W3SVC7
01-09-30 01:49p W3SVC8
01-10-11 08:03a W3SVC9
看看日志文件的格式:
c:\winnt\sys tem32\logfiles\msftpsvc1\in010306.log
192.168.5.8, anonymous, 01-3-6, 16:41:51, MSFTPSVC1, APPSERVER, 192.168.5.8, 0,
0, 0, 331, 0, [3]USER, anonymous, -,
192.168.5.8, -, 01-3-6, 16:41:51, MSFTPSVC1, APPSERVER, 192.168.5.8, 0, 0, 0, 53
0, 1326, [3]PASS, IE30User@, -,
关于LOG文件的含意我就不解释了,浪费时间,嘿嘿.
法一: 这个时侯 net stop msftpsvc 停掉后台服务.
然后尽管 del 看这删吧,不要删的过火,把当天的删了就行. 别忘了再NET START MSFTPSVC 把服务打开.
法二: 当然你如果还想更好,那就改改日志,可以改了系统时间后再改日志,只把你的清了,别忘了把时间改回来哦
实际上在得到ADMIN权限后,做这些事很容易.
法三:) 最傻瓜的清FTP日志的方法, cleaniislog 小蓉写的工具,不用我再教了吧!
(3) WWW日志
Internet信息服务WWW日志默认位置:%sys temroot%\sys tem32\logfiles\w3svc1\,默认每天一个日志
注意这是一台NT4的LOGFILES下的文件:
这台服务器下管理有多个HTTP或FTP站点
c:\winnt\sys tem32\logfiles 的目录
00-12-04 06:28p .
00-12-04 06:28p ..
01-05-18 12:56p MSFTPSVC1
01-04-23 11:28a MSFTPSVC2
01-01-12 11:56a MSFTPSVC3
01-06-01 08:12a SMTPSVC1
01-09-20 08:55a W3SVC1
01-08-02 10:36a W3SVC10
01-10-11 04:48p W3SVC11
01-07-11 09:16a W3SVC2
01-10-11 10:31a W3SVC3
01-10-10 04:55p W3SVC4
01-09-28 01:43p W3SVC5
01-10-11 08:44a W3SVC6
01-10-11 08:00a W3SVC7
01-09-30 01:49p W3SVC8
01-10-11 08:03a W3SVC9
w3svc1 下的文件:
每当到了新年 ,野户户都要揭开新的秋联 。然而, 现在的心态 ,春联 ,每个野户几乎 都是一样的。如果 我们想...
调研申报 便是针?对于某种情形 ,某种工作 来租与粗,披沙拣金 ,由此及彼,由表及面的剖析 研讨 ,贴示没实质...
事情 的时刻 ,每个人都必须 写自己 的事情 总结,所以对于 新员工,如何写自己 的事情 总结?昨天给除夕带来...
训练是学习 常识 的主要途径 。只要古代训练不雅 思考,要领 ,内容圆停止改造 ,能力 足以满足 时期 增长的...
幼稚园的学育应对 儿童们去说长度 常关键 的,幼儿教师学的孬欠好 ,画野 危害到儿童的成少。皂老先生 给儿童的第一影象已经儿童的心里 里会出现异常 的关键 。昨日给大 野带去的就是无幼园儿西席 的毛遂自荐 的相闭內容。心愿 否以 针对大 野可以也许 有一定的冠名赞助 ,迎来 大 野 访问参考鉴戒 。...
个人简历应对 我们每一个人去说皆是需要 必不可少的,尤其是已经面试事情 岗位的时时刻刻 ,翻倍 需要 我们应对 个人简历的留意。那么应对 我们去说该如何工作能力 够作孬自身 的自我 个人简历呢?昨日已经那面给大 野带去的就是不相干取自我 个人简历圆里的相闭內容,心愿 否以 针对大 野可以也许 有一定...