一、前言
在渗透完成之后,为了减少被发现和追溯的概率,攻击者有必要清除自己的攻击痕迹,本文分别对windows和linux上清理痕迹的方式做一个总结。
二、windows
有远程桌面权限时手动删除日志:
1
|
开始-程序-管理工具-计算机管理-系统工具-事件查看器-清除日志
|
wevtutil:
1
|
wevtutil el 列出系统中所有日志名称
|
meterperter自带清除日志功能:
1
|
clearev 清除windows中的应用程序日志、系统日志、安全日志
|
清除recent:
在文件资源管理器中点击“查看”->“选项”->在常规->隐私中点击”清除”按钮
或直接打开C:UsersAdministratorRecent并删除所有内容
或在命令行中输入del /f /s /q “%userprofile%Recent*.*
三、linux
清除命令历史记录
1
|
histroy -r #删除当前会话历史记录
|
在隐蔽的位置执行命令
使用vim打开文件执行命令
1
|
:set history=0
|
linux日志文件
1
|
/var/run/utmp 记录现在登入的用户
|
完全删除日志文件:
1
|
cat /dev/null > filename
|
针对性删除日志文件:
1
|
删除当天日志
|
篡改日志文件:
1
|
将所有170.170.64.17ip替换为127.0.0.1
|
一键清除脚本:
1
|
#!/usr/bin/bash
|
作者:Leticia,文章来源:Leticia‘s Blog
觉得不错点个“赞”、“在看”哦
本文始发于微信公众号(乌雲安全):后渗透阶段清理痕迹方式总结
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论