winserver应急排查思路

系统排查

启动项

win+R mscofig

计划任务

win+R taskschd.msc

用户

win+R compmgmt.msc

资源占用

win+R taskmgr

敏感目录

敏感目录

网络连接

netstat –ano

常用命令

Win+R
cmd
文件管理器

日志排查

查看系统日志

win+R eventvwr

系统日志事件ID

系统日志

安全日志事件ID

安全日志
安全日志

登录日志事件ID

登录日志

应用程序日志

应用程序日志主要记录应用程序产生的日志
主要记录微软开发的应用程序,第三方的需要使用日志记录函数才能通过事件查看器查看其日志信息。

默认位置:%SystemRoot%\System32\Winevt\Logs\Application.evtx

web日志

确认服务并锁定服务所在位置

依据网络连接开放端口确认开启的服务,使用如下命令确认服务对应文件所在位置
wmic process where “processid=” get executablepath

tip:若日志量过大可使用findstr命令过滤

eg:findtstr “” access.log > 200.log

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值