系统排查
启动项
win+R mscofig
计划任务
win+R taskschd.msc
用户
win+R compmgmt.msc
资源占用
win+R taskmgr
敏感目录
网络连接
netstat –ano
常用命令
日志排查
查看系统日志
win+R eventvwr
系统日志事件ID
安全日志事件ID
登录日志事件ID
应用程序日志
应用程序日志主要记录应用程序产生的日志
主要记录微软开发的应用程序,第三方的需要使用日志记录函数才能通过事件查看器查看其日志信息。
默认位置:%SystemRoot%\System32\Winevt\Logs\Application.evtx
web日志
确认服务并锁定服务所在位置
依据网络连接开放端口确认开启的服务,使用如下命令确认服务对应文件所在位置
wmic process where “processid=” get executablepath
tip:若日志量过大可使用findstr命令过滤
eg:findtstr “” access.log > 200.log