運維:Windows 系統安全日志中登錄類型介紹

目錄

Windows 登錄類型

登錄類型2:交互式登錄(Interactive)

登錄類型3:網絡(Network)

登錄類型4:批處理(Batch)

登錄類型5:服務(Service)

登錄類型7:解鎖(Unlock)

登錄類型8:網絡明文(NetworkCleartext)

登錄類型9:新憑證(NewCredentials)

登錄類型10:遠程交互(RemoteInteractive)

登錄類型11:緩存交互(CachedInteractive)


5ffa336726c098ac3166acc0a2a5dea5.png

IT運維者必備技能包括能看懂操作系統的日志,才能快速定位問題處理問題,Windows系統的安全日志中可以獲得更多有價值的信息,比如它細分了很多種登錄類型,可以方便讓你區分登錄者到底是從本地登錄、網絡登錄,以及其它更多的登錄方式來訪問系統。通過了解這些登錄方式,將有助于你從系統事件日志中發現可疑的登錄行為,并能夠判斷其攻擊方式。今天給大家詳細地介紹Windows的登錄類型知識,希望對大家能有幫助!

25b581fac183a04e3148f92612a860f6.png

Windows 登錄類型

登錄類型2:交互式登錄(Interactive)


這是大家最常用的登錄方式,交互式登錄就是指用戶在計算機的控制臺上進行的登錄,也就是在本地鍵盤上進行的登錄,但不要忘記通過虛擬機控制臺登錄仍然屬于交互式登錄,雖然它是基于網絡的。

登錄類型3:網絡(Network)


通過網絡的上訪問一臺計算機時在大多數情況下Windows會記為類型3,最常見的情況就是連接到共享文件夾或者共享打印機。另外大多數情況下通過網絡登錄IIS時也被記為這種類型,但基本驗證方式的IIS登錄是個例外,它將被記為類型8。

登錄類型4:批處理(Batch)


當Windows運行一個計劃任務時,“計劃任務服務”將為這個任務首先創建一個新的登錄會話以便它能在此計劃任務所配置的用戶賬戶下運行,當這種登錄出現時,Windows在日志中記為類型4,對于其它類型的工作任務系統,依賴于它的設計,也可以在開始工作時產生類型4的登錄事件,類型4登錄通常表明某計劃任務啟動,但也可能是一個惡意用戶通過計劃任務來猜測用戶密碼,這種嘗試將產生一個類型4的登錄失敗事件,但是這種失敗登錄也可能是由于計劃任務的用戶密碼沒能同步更改造成的,比如用戶密碼更改了,而忘記了在計劃任務中進行更改。

登錄類型5:服務(Service)


與計劃任務類似,每個服務都被配置在某個特定的用戶賬戶下運行,當一個服務開始時,Windows首先為這個特定的用戶創建一個登錄會話,這將被記為類型5,失敗的類型5通常表明用戶的密碼已變而這里沒得到更新,當然這也可能是由惡意用戶的密碼猜測引起的,但是這種可能性比較小,因為創建一個新的服務或編輯一個已存在的服務默認情況下都要求是管理員或服務器管理員身份,而這種身份的惡意用戶,已經有足夠的能力來干他的壞事了,已經用不著費力來猜測服務密碼了。

登錄類型7:解鎖(Unlock)


你可能希望當一個用戶離開他的計算機時相應的工作站自動開始一個密碼保護的屏保,當一個用戶回來解鎖時,Windows就把這種解鎖操作認為是一個類型7的登錄,失敗的類型7登錄表明有人輸入了錯誤的密碼或者有人在嘗試解鎖計算機。

登錄類型8:網絡明文(NetworkCleartext)


這種登錄表明這是一個像類型3一樣的網絡登錄,但是這種登錄的密碼在網絡上是通過明文傳輸的,WindowsServer服務是不允許通過明文驗證連接到共享文件夾或打印機的,據我所知只有當從一個使用Advapi的ASP腳本登錄或者一個用戶使用基本驗證方式登錄IIS才會是這種登錄類型。“登錄過程”欄都將列出Advapi。

登錄類型9:新憑證(NewCredentials)


當你使用帶/Netonly參數的RUNAS命令運行一個程序時,RUNAS以本地當前登錄用戶運行它,但如果這個程序需要連接到網絡上的其它計算機時,這時就將以RUNAS命令中指定的用戶進行連接,同時Windows將把這種登錄記為類型9,如果RUNAS命令沒帶/Netonly參數,那么這個程序就將以指定的用戶運行,但日志中的登錄類型是2。

登錄類型10:遠程交互(RemoteInteractive)


當你通過終端服務、遠程桌面或遠程協助訪問計算機時,Windows將記為類型10,以便與真正的控制臺登錄相區別,注意XP之前的版本不支持這種登錄類型,比如Windows2000仍然會把終端服務登錄記為類型2。

登錄類型11:緩存交互(CachedInteractive)


Windows支持一種稱為緩存登錄的功能,這種功能對移動用戶尤其有利,比如你在自己網絡之外以域用戶登錄而無法登錄域控制器時就將使用這種功能,默認情況下,Windows緩存了最近10次交互式域登錄的憑證HASH,如果以后當你以一個域用戶登錄而又沒有域控制器可用時,Windows將使用這些HASH來驗證你的身份。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/270376.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/270376.shtml
英文地址,請注明出處:http://en.pswp.cn/news/270376.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

webdriver鼠標上下滑動

有時候我們需要對窗口顯示的頁面上下滑動,以顯示當前正在處理的位置,這就需要用到webdriver模擬鼠標上下滑動 package test20161201;import org.openqa.selenium.WebDriver; import org.openqa.selenium.WebElement; import org.openqa.selenium.chrome.…

c語言燈塔案例求塔低數,C++:有一個8層燈塔,每層所點燈數都等于該層上一層的兩倍,一共有765盞燈,求塔底的燈數...

滿意答案0214zyt2013.05.23采納率&#xff1a;51% 等級&#xff1a;12已幫助&#xff1a;6734人// Note:Your choice is C IDE#include #include using namespace std;int main(){//第一,窮舉法int i,j;int n,s;for(i0;i<765;i)//窮舉的范圍可以進一步縮小&#xff0c;交…

電腦知識:電腦無法開機解決方案

電腦無法開機&#xff0c;首先不要緊張&#xff0c;你電腦里面的文件資料99.99%不會丟失&#xff0c;那有可能人問了&#xff0c;剩余0.001%是什么&#xff0c;只有一種可能&#xff0c;就是你的硬盤硬件徹底壞了。 今天小編講的這幾招都是對非常容易上手的電腦小白&#xff0c…

電腦技巧:鍵盤上最長的按鍵空格鍵使用技巧

目錄 01、音視頻播放器的暫停/播放切換 02、Alt空格鍵 03、Ctrl空格鍵 04、Shift空格鍵 05、游戲中按鍵 06、密碼完美替代者 空格鍵是所有鍵盤中的按鍵最長一個&#xff0c;我們平常使用最多的按鍵就是在輸入文字的時候按下空格鍵&#xff0c;其實除了空格&#xff0c;空格鍵還…

c語言從入門到精通ppt,C語言從入門到精通第1章.ppt

C語言從入門到精通第1章1.2.2 認識Turbo C 2.0 1.2.2 認識Turbo C 2.0 ⑴ 菜單欄&#xff1a;包括【File】(文件)菜單、【Edit】(編輯)菜單、【Run】(運行)菜單、【Compile】(編譯)菜單、【Project】(項目)菜單、【Options】(選擇)菜單、【Debug】(調試)菜單和【Break/watch】(…

Hadoop HBase概念學習系列之HBase里的客戶端和HBase集群建立連接(詳細)(十四)...

需要遵循以下步驟&#xff1a; 1、客戶端和Zookeeper集群建立連接。在這之前客戶端需要獲得一些信息&#xff08;可以從HBase配置文件中讀取或是直接指定&#xff09;。客戶端從Zookeeper集群中讀取-ROOT-表的位置信息。這是客戶端發起的第一次查詢。 2、客戶端連接-ROOT-表&am…

run()方法和start()方法測試解析

run()方法沒有啟動一個新的線程&#xff0c;通過如下代碼可以看出&#xff0c;是main主線程執行的 start()方法啟動了一個新線程&#xff0c;啟動了線程&#xff0c;從如下代碼看出t1線程執行了代碼

操作系統:升級Windows 11正式版的四種方法

距離 Windows 11 預覽版測試已經過去近四個半月。 終于&#xff0c;在 10 月 5 日&#xff0c;微軟的 Windows 11 正式版操作系統全面上市。 Win11 的正式上線&#xff0c;打破了微軟在 Win 10 剛發布之時曾表示 Win 10 將會是最后一代 Windows 的說法。 微軟表示&#xff0c;…

c語言不循環鏈表,無頭單向不循環鏈表相關接口實現(C語言)

單鏈表相關接口介紹List.h#define _CRT_SECURE_NO_WARNINGS#ifndef __LIST_H__#define __LIST_H__#include#include#include#includetypedef int SLTDataType;typedef struct SListNode{SLTDataType _data;struct SListNode* _next;}SListNode;typedef struct SList{SListNode*…

hashmap中的hash擾動函數

https://www.zhihu.com/question/20733617轉載于:https://www.cnblogs.com/lushilin/p/6142597.html

線程NEW狀態和RUNNABLE狀態

新建一個線程的時候是NEW狀態 啟動線程后是RUNNABLE狀態

電腦知識:Win10系統優化的7個設置技巧

今天小編給大家介紹一些Win10系統優化的7個設置技巧&#xff0c;希望對大家能有所幫助&#xff01;1、卸載Win10自帶的軟件Win10默認會自帶很多的內置應用&#xff08;地圖、游戲、畫圖3D、Groove音樂、Skye、Xbox&#xff09;&#xff0c;大部分大家都用不到&#xff0c;建議卸…

c語言已知加速度求位移速度,知道初速度知道加速度求位移的公式

知道初速度知道加速度求位移的公式以下文字資料是由(歷史新知網www.lishixinzhi.com)小編為大家搜集整理后發布的內容&#xff0c;讓我們趕快一起來看一下吧&#xff01;知道初速度知道加速度求位移的公式高一物理公式總結一、質點的運動(1)------直線運動1)勻變速直線運動1.平…

IllegalThreadStateException

IllegalThreadStateException

js日期顯示效果

<!DOCTYPE html><html> <head> <meta charset"UTF-8"> <title></title> </head> <body> <div id"div1"> </div> <script type"text/javascript"> window.οnlοadfunction s…

操作系統:操作系統裝進U盤的圖解教程

使用U盤安裝操作系統的相信大家都比較熟悉了&#xff0c;如果把操作系統安裝在U盤中你嘗試過嗎&#xff1f;操作系統安裝電腦的時候是寫入硬盤當中&#xff0c;U盤屬于移動硬盤&#xff0c;自然也在安裝范圍內&#xff0c;過去只是U盤空間小無法安裝&#xff0c;現在隨著科技發…

c語言圖片效果,c語言能顯示圖片嗎

該樓層疑似違規已被系統折疊 隱藏此樓查看此樓/* Svga64k.bgi 測試文件 */#include "graphics.h"#include "Svga256.h"#include "stdio.h"#include "fcntl.h"#include "malloc.h"#include "io.h"int huge Return_…

互斥量和信號量的區別

1. 互斥量用于線程的互斥&#xff0c;信號量用于線程的同步。 這是互斥量和信號量的根本區別&#xff0c;也就是互斥和同步之間的區別。 互斥&#xff1a;是指某一資源同時只允許一個訪問者對其進行訪問&#xff0c;具有唯一性和排它性。但互斥無法限制訪問者對資源的訪問順序…

網絡知識:WiFi越用越慢,到底是什么原因

WiFi越用越慢&#xff0c;到底是什么原因&#xff1f; 有人認為是WiFi盒子有問題&#xff0c;但其實和路由器的錯誤擺放也有關系。 今天&#xff0c;小編特地百度了一下&#xff0c;列出了幾個路由器正確擺放的小常識&#xff0c;而且不用花一分錢&#xff0c;就可以測試出家中…