日誌秘密 Windows登錄類型知多少

來源:互聯網
上載者:User

標籤:ace   ted   檔案夾   是你   bat   http   操作   win   資訊   

如果你留意Windows系統的安全日誌,在那些事件描述中你將會發現裡面的“登錄類型”並非全部相同,難道除了在鍵盤上進行互動式登錄(登錄類型1)之外還有其它類型嗎? 

  不錯,Windows為了讓你從日誌中獲得更多有價值的資訊,它細分了很多種登錄類型,以便讓你區分登錄者到底是從本地登錄,還是從網絡登錄,以及其它更多的登錄方式。因為瞭解了這些登錄方式,將有助於你從事件記錄中發現可疑的駭客行為,並能夠判斷其攻擊方式。下面我們就來詳細地看看Windows的登錄類型。   

  登錄類型2:互動式登錄(Interactive) 

  這應該是你最先想到的登錄方式吧,所謂互動式登錄就是指用戶在計算機的控制台上進行的登錄,也就是在本地鍵盤上進行的登錄,但不要忘記通過KVM登錄仍然屬於互動式登錄,雖然它是基於網絡的。 

  登錄類型3:網絡(Network) 

  當你從網絡的上訪問一台計算機時在大多數情況下Windows記為類型3,最常見的情況就是連接到共用檔案夾或者共用列印機時。另外大多數情況下通過網絡登錄IIS時也被記為這種類型,但基本驗證方式的IIS登錄是個例外,它將被記為類型8,下面將講述。 

  登錄類型4:批處理(Batch) 

  當Windows運行一個計劃任務時,“計劃任務服務”將為這個任務首先創建一個新的登錄會話以便它能在此計劃任務所配置的用戶賬戶下運行,當這種登錄出現時,Windows在日誌中記為類型4,對於其它類型的工作任務系統,依賴於它的設計,也可以在開始工作時產生類型4的登錄事件,類型4登錄通常表明某計劃任務啟動,但也可能是一個惡意用戶通過計劃任務來猜測用戶密碼,這種嘗試將產生一個類型4的登錄失敗事件,但是這種失敗登錄也可能是由於計劃任務的用戶密碼沒能同步更改造成的,比如用戶密碼更改了,而忘記了在計劃任務中進行更改。 

  登錄類型5:服務(Service) 

  與計劃任務類似,每種服務都被配置在某個特定的用戶賬戶下運行,當一個服務開始時,Windows首先為這個特定的用戶創建一個登錄會話,這將被記為類型5,失敗的類型5通常表明用戶的密碼已變而這裡沒得到更新,當然這也可能是由惡意用戶的密碼猜測引起的,但是這種可能性比較小,因為創建一個新的服務或編輯一個已存在的服務默認情況下都要求是管理員或serversoperators身份,而這種身份的惡意用戶,已經有足夠的能力來幹他的壞事了,已經用不著費力來猜測服務密碼了。 

  登錄類型7:解鎖(Unlock) 

  你可能希望當一個用戶離開他的計算機時相應的工作站自動開始一個密碼保護的屏保,當一個用戶回來解鎖時,Windows就把這種解鎖操作認為是一個類型7的登錄,失敗的類型7登錄表明有人輸入了錯誤的密碼或者有人在嘗試解鎖計算機。 
   來源:http://www.windows5.online/windows/windowsjc/windowsjq/201702/63503.html

日誌秘密 Windows登錄類型知多少

相關文章

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.