windows操作系统事件日志

C:\Windows\System32\winevt\Logs\ *( XP C:\Windows\System32)

  • 应用程序日志 App Event.Evtx(Application.evtx)
  • 安全日志 SecEvent.Evtx
  • 系统日志 SysEvent.Evtx

USB设备第一次连接电脑:setupapi.log

Windows7/8:\Windows\inf\setupapi.dev.log \ Windows XP:\Windows\setupapi.log \

Microsoft- Windows- DriverFrameworks-UserMode/Operational Event Log

  • 加载USB设备驱动时,日志ID号为1003.2003.2010.2004.2105等
  • USB设备从系统移除,日志ID号为2100.2102.1006.2900等

ParentIDPrefix

Linux操作系统事件日志

由/etc/syslog.conf文件配置 格式:facility.loglevel logtarget

facility(日志级别) 描述
auth 安全性/验证信息(负面)
authpriv 安全性/验证信息
cron 系统定时任务
daemon 其他系统守护进程
kern 内核信息
lpr 行打印字系统
mail 邮件子系统
news 新闻消息
syslog 内部syslog消息
user 一般用户级消息
uucp UUCP子系统
Local0-local7 自定义的级别
loglevel(日志级别) 描述
emerg 系统已不可用
alert 必须马上采取行动
crit 危急
err 错误
warning 警告
loglevel 描述
notice 普通但重要的情形
info 通知信息
debug 调试信息
logtarget(日志信息的存放位置) 描述
/path/filename 将消息追加在指定文件的尾部
@loghost 将消息写到loghost的日志服务器中
/path/named_pipe 将消息写到指定的管道
User1,User2 将消息写到所列的用户
* 将消息写到所有的用户
/dev/console 将消息写到指定的终端

例:kern.notice/var/log/kern.log 表示将内核的优先级别为notice或者更高级别的日志信息纪录到/var/log/kern.log文件中

常见的日志文件及其查看方法

日志文件 记录信息 查看方法
/var/log/secure 记录系统安全信息 直接查看
/var/log/boot.log 记录系统引导过程中能够发生的事件(Linux系统开机自检过程显示的信息) 直接查看
/var/log/message 主要记录系统所发生的错误信息 直接查看
/var/log/mail 记录发送到系统或从系统发出的电子邮件的活动 直接查看
/var/log/xferlog 记录FTP会话 直接查看
/var/log/cron 记录例行性服务信息 直接查看
User1,User2 记录su命令信息 直接查看
/var/adm/sulog 记录用户最近成功登录事件和最后一次不成功登录事件 lastlog命令
/var/log/lastlog 记录每个用户登录、注销及系统启动、停机的事件 last命令
/var/log/wtmp 记录与当前登录用户相关的信息 who或users命令
/var/log/utmp 记录命令执行记录 直接查看
~/ .bash_ history 记录例行性服务信息 直接查看
web日志文件 记录web访问信息 直接查看
路由器日志文件 记录路由器相关信息 直接查看
WWW日志、FTP日志、邮件日志默认存放在C:\windows\system32\logfiles\,该目录下的W3SVC1目录存放WWW日志、FTP日志和邮件日志默认存放位置,MSFTPSVC1存放FTP日志、MSSMTPSVC1存放SMTP日志,文件名格式默认为ex*.log.

LOG日志溯源取证总结的更多相关文章

  1. [日志分析] Access Log 日志分析

    0x00.前言: 如何知道自己所在的公司或单位是否被入侵了?是没人来“黑”,还是因自身感知能力不足,暂时还没发现?入侵检测是每个安全运维人员都要面临的严峻挑战.安全无小事,一旦入侵成功,后果不堪设想. ...

  2. Atitit.log日志技术的最佳实践attilax总结

    Atitit.log日志技术的最佳实践attilax总结 1. 日志的意义与作用1 1.1. 日志系统是一种不可或缺的单元测试,跟踪调试工具1 2. 俩种实现[1]日志系统作为一种服务进程存在 [2] ...

  3. mysql general log日志

    注:应一直出现http://www.cnblogs.com/hwaggLee/p/6030765.html文章中的问题 故mysql general log日志.查看具体是什么命令导致的. 打开 ge ...

  4. 使用触发器实现记录oracle用户登录失败信息到alert.log日志文件

    前面我们说了用oracle自带的审计功能可以实现记录用户登录失败日志到数据表中(链接:http://www.54ok.cn/6778.html).今天我们来分享一下如何把用户登录失败信息记录到aler ...

  5. Junit测试打印详细的log日志,可以看到sql

    Junit测试打印详细的log日志,可以看到sql 在log4j.xml的日志配置文件中,把日志级别从info级别调整到debug级别: <?xml version="1.0" ...

  6. iOS及时log日志查看工具 (iConsole)

    github下载地址:https://github.com/nicklockwood/iConsole 偶然看到的一个iOS及时log日志查看工具,通过该工具,我们可以在任何想看日志的时候,通过手势呼 ...

  7. svn update -r m path 代码还原到某个版本(这样之前的log日志也就没了,也就是清空log日志)

    [root@ok 资料库]# svn log 简历 ------------------------------------------------------------------------ r ...

  8. 【个人使用.Net类库】(2)Log日志记录类

    开发接口程序时,要保证程序稳定运行就要时刻监控接口程序发送和接收的数据,这就需要一个日志记录的类将需要的信息记录在日志文件中,便于自己维护接口程序.(Web系统也是如此,只是对应的日志实现比这个要复杂 ...

  9. [转] C#实现自动化Log日志

    qing2005原文地址 C#实现自动化Log日志 在开发项目的时候,我们不免要使用Log记录日志,使用最多的是Log4Net和EntLib Log,在需要记录日志的代码处加入log.Write(日志 ...

随机推荐

  1. Dubbo环境搭建-ZooKeeper注册中心

    场景 Dubbo简介与基本概念: https://blog.csdn.net/BADAO_LIUMANG_QIZHI/article/details/103555224 注: 博客: https:// ...

  2. SAP QM 检验批里样品数量的确定

    SAP QM 检验批里样品数量的确定 如下的检验批890000045939, 样品数量是50 PC. 检查该检验批对应的检验计划, 这些检验特性都有自己的取样策略,相关的取样数量,体现在结果录入界面, ...

  3. 不看好 git ,也看不懂为什么那么多人去使用 git

    上来就亮明观点,符合我的性格.呵呵呵. 为什么不看好 git 呢? 首先,我们来看看 git 产生的背景. git 是 Linus 开发的,最初的目的,是为了管理 Linux 系统的源代码.这是一个分 ...

  4. i2c_msg 标志位 - repeat-start

    i2c_msg标志位      路径:linux-2.6.38/include/linux/i2c.h I2C_M_IGNORE_NAK: 设置这个标志意味当前i2c_msg忽略I2C器件的ack和n ...

  5. Pycharm导入Django项目

    Pycharm导入Django项目 添加项目:file-->open,找到项目所在的位置打开项目 添加django后台项目路径 file-->settings-->Languages ...

  6. React中refs持久化

    根据使用React的版本,选择合适的方法. 字符串模式 :废弃不建议使用 回调函数,React版本 < 16.3 React.createRef() :React版本 >= 16.3 回调 ...

  7. Entity Framework Core Code First 项目实践

    Entity Framework Core Code First 实践 任何一种技术的出现都是为了解决一系列特定的问题,只有了解了技术所要解决的关键问题,才能理解它的真正用途,之后,才能在实践中用好它 ...

  8. 易优CMS:channelartlist 获取当前频道的下级栏目的内容列表

    channelartlist 获取当前频道的下级栏目的内容列表   [基础用法] 名称:channelartlist 功能:获取当前频道的下级栏目的内容列表标签 语法: {eyou:channelar ...

  9. 剑指offer笔记面试题8----二叉树的下一个节点

    题目:给定一棵二叉树和其中的一个节点,如何找出中序遍历序列的下一个节点?树中的节点除了有两个分别指向左.右子节点的指针,还有一个指向父节点的指针. 测试用例: 普通二叉树(完全二叉树,不完全二叉树). ...

  10. Mac Electron 应用的签名(signature)和公证(notarization)

    背景 在MacOS 10.15之前,应用如果没有签名,那么首次打开时就会弹出这种“恶意软件”的提示框. 这时只要应用签名了,就不会弹这个框. 但在MacOS 10.14.5之后,应用如果没有公证(简单 ...