事件企业如何用事件查看器维护服务器安全

服务器怎么用  时间:2021-01-25  阅读:()

企业如何用事件查看器维护服务器安全

企业如何用事件查看器维护服务器安全

事件查看器相当于操作系统的保健医生,一些“顽疾”的蛛丝马迹都会在事件查看器中呈现一个合格的系统管理员和安全维护人员会定期查看应用程序、安全性和系统日志,查看是否存在非法登录、系统是否非正常关机、程序执行错误等信息通过查看事件属性来判定错误产生的来源和解决方法,使操作系统和应用程序正常工作。本文介绍了事件查看器的一些相关知识,最后给出了一个安全维护实例对安全维护人员维护系统有一定的借鉴和参考。

(一事件查看器相关知识

1.事件查看器

事件查看器是  crooftWnd操作系统工具事件查看器相当于一本厚厚的系统日志,可以查看关于硬件、软件和系统问题的信息也可以监视W inds操作系统中的安全事件.有三种方式来打开事件查看器

1)单击“开始”-“设置"-“控制面板”-“管理工具”-“事件查看器”,开事件查看器窗口

()在“运行”对话框中手工键入“S y temRoo% y te3\een w 。c/s"打开事件查看器窗口.

3在运行中直接输入“eventw”或者“eventr。ms c”直接打开事件查看器。

.事件查看器中记录的日志类型

在事件查看器中一共记录三种类型的日志 即

1应用程序日志

包含由应用程序或系统程序记录的事件,主要记录程序运行方面的事件例如数据库程序可以在应用程序日志中记录文件错误程序开发人员可以自行决定监视哪些事件。如果某个应用程序出现崩溃情况,那么我们可以从程序事件日志中找到相应的记录,也许会有助于

企业如何用事件查看器维护服务器安全

你解决问题.

( 安全性日志

记录了诸如有效和无效的登录尝试等事件 以及与资源使用相关的事件例如创建、打开或删除文件或其他对象系统管理员可以指定在安全性日志中记录什么事件。默认设置下安全性日志是关闭的管理员可以使用组策略来启动安全性日志或者在注册表中设置审核策略 以便当安全性日志满后使系统停止响应.

 系统日志

包含Widows XP的系统组件记录的事件例如在启动过程中加载驱动程序或其他系统组件失败将记录在系统日志中默认情况下W ind os会将系统事件记录到系统日志之中.如果计算机被配置为域控制器那么还将包括目录服务日志、文件复制服务日志;如果机子被配置为域名系统(DNS服务器,那么还将记录DNS服务器日志。当启动Winows时 “事件日志"服务Evetog会自动启动所有用户都可以查看应用程序和系统日志,但只有管理员才能访问安全性日志。

在事件查看器中主要记录五种事件事件查看器屏幕左侧的图标描述了 inos操作系统对事件的分类。事件查看器显示如下类型的事件

(1错误:重大问题,例如数据丢失或功能损失。例如如果服务在启动期间无法加载便会记录一个错误。

2)警告不一定重要的事件也能指出潜在的问题.例如如果磁盘空间低,便会记录一个警告。

3)信息:描述应用程序、驱动程序或服务是否操作成功的事件。例如,如果网络驱动程序成功加载,便会记录一个信息事件。

4成功审核:接受审核且取得成功的安全访问尝试。例如用户对系统的成功登录尝试将作为一个“成功审核”事件被记录下来。

  失败审核:接受审核且未成功的安全访问尝试。例如如果用户试图访问网络驱动器但未成功该尝试将作为“失败审核"被记

企业如何用事件查看器维护服务器安全

录下来。

二维护服务器安全实例

1。打开并查看事件查看器中的三类日志

在“运行”中输入“eetvwr.sc”直接打开事件查看器在该窗口中单击“系统”,如图1所示,单击窗口右边的类型进行排序可以看到类型中有警告、错误等多条信息。

.查看系统错误记录详细信息

选择“错误”记录,双击即可打开并查看事件的属性,如图所示,可以发现该事件为一个攻击事件其事件描述为

连接自  11。 9  226 的一个匿名会话尝试在此计算机上打开一个 LSA策略句柄。尝试被以STAUSACESS_DENED 拒绝 以防止将安全敏感的信息泄露给匿名呼叫者.

进行此尝试的应用程序需要被更正。请与应用程序供应商联系。作为暂时的解决办法此安全措施可以通过设置:ELOAL_ACINES YS TE\Currntntro lS etC on o l\ aTunOfonmsBlck DWRD值为 1来禁用。此消息将一天最多记录一次。

说明:该描述信息表明IP地址为“211。 9.26.9”的计算机在攻击此服务器。

3。根据提示修补系统漏洞

根据描述信息直接打开注册表编辑器依次层层展开找到键值“HKY_LC A_MC HES YSMCurrentC to le \Cntro  LaT nO ffAno nmu ”新建一个DWORD 的“TurnOfnonmousBlock Block RD” 键,并设置其值为“ 1”

说明如果在事件属性中未给出解决方案除了在goog e中寻找解决方法外还可以对错误信息进行追踪 以找到合适的解决方法,一般有两种方式:

企业如何用事件查看器维护服务器安全

1微软知识库。微软知识库的文章是由微软公司官方资料和微软MVP撰写的技术文章组成主要解决微软产品的问题及故障.当微软每一个产品的B 和容易出错的应用点被发现后,都将有与其对应的KB文章分析这项错误的解决方案。微软知识库的地址是 ,在网页左边的“搜索知识库 ”中输入相关的关键字进行查询事件发生源和D等信息。当然,输入详细描述中的关键词也是一个好办法,如果日志中有错误编号,输入这个错误编号进行查询。

2通过veti.ne网站来查询

要查询系统错误事件的解决方案其实还有一个更好的地方那就是Ev ti.net网站地址是 。这个网站由众多微软MVP

最有价值专家主持,几乎包含了全部系统事件的解决方案。登录网站后单击“S earc vents 搜索事件 "链接,出现事件搜索页面。根据页面提示输入Evnt ID(事件I)和Een Source 事件源 并单击“S each"按钮.Eventi.net的系统会找到所有相关的资源及解决方案.最重要的是享受这些解决方案是完全免费的。当然,ven id。 nt的付费用户则能享受到更好的服务,比如直接访问针对某事件的知识库文章集等。

4.多方复查

既然出现了LSA的匿名枚举,那么一定会存在登录信息如图4所示单击“安全性”查看事件属性先针对“审核失败”进行查看,可以看到P地址“211。 9。  6.9”的多次连接失败的审核信息.需要特别注意的是事件查看器中记录的日志必须先在安全策略中进行设置默认情况下不记录只要启用审核以后才记录。然后依次查看审核成功的登录记录如果发现该IP地址登录成功,那么还需要对系统进行彻底的安全检查包括修改登录密码,查看系统时候被攻击者留下了后门。在本例中主要事件就是IP地址为2 1。 99.226。9的服务器在进行密码攻击扫描根据事件属性中提供的策略进行设置后即可解决该匿名枚举的安全隐患。

物语云-VPS-美国洛杉矶VPS无限流量云windows大带宽100M不限流量 26/月起

物语云计算怎么样?物语云计算(MonogatariCloud)是一家成立于2016年的老牌国人商家,主营国内游戏高防独服业务,拥有多家机房资源,产品质量过硬,颇有一定口碑。本次带来的是特惠活动为美国洛杉矶Cera机房的不限流量大带宽VPS,去程直连回程4837,支持免费安装Windows系统。值得注意的是,物语云采用的虚拟化技术为Hyper-v,因此并不会超售超开。一、物语云官网点击此处进入物语云...

火数云-618限时活动,国内云服务器大连3折,限量50台,九江7折 限量30台!

官方网站:点击访问火数云活动官网活动方案:CPU内存硬盘带宽流量架构IP机房价格购买地址4核4G50G 高效云盘20Mbps独享不限openstack1个九江287元/月立即抢购4核8G50G 高效云盘20Mbps独享不限openstack1个九江329元/月立即抢购2核2G50G 高效云盘5Mbps独享不限openstack1个大连15.9元/月立即抢购2核4G50G 高效云盘5Mbps独享不限...

Hostiger 16G大内存特价VPS:伊斯坦布尔机房,1核50G SSD硬盘200Mbps带宽不限流量$59/年

国外主机测评昨天接到Hostigger(现Hostiger)商家邮件推送,称其又推出了一款特价大内存VPS,机房位于土耳其的亚欧交界城市伊斯坦布尔,核50G SSD硬盘200Mbps带宽不限月流量只要$59/年。 最近一次分享的促销信息还是5月底,当时商家推出的是同机房同配置的大内存VPS,价格是$59.99/年,不过内存只有10G,虽然同样是大内存,但想必这次商家给出16G,价格却是$59/年,...

服务器怎么用为你推荐
压缩软件哪个好解压软件哪个好电视直播软件哪个好电视直播软件哪个好宝来和朗逸哪个好朗逸和宝来买哪个好英语词典哪个好英语词典哪个好红茶和绿茶哪个好红茶和绿茶 那个更好雅思和托福哪个好考托福、雅思哪个好考?网络机顶盒哪个好机顶盒哪个好用网络机顶盒哪个好什么牌子的网络机顶盒好用?网络机顶盒哪个好什么牌子的网络机顶盒最好qq空间登录登陆进入QQ空间进去了叫登陆登陆了又叫登陆
云南虚拟主机 pccw 国外idc NetSpeeder 国外php空间 softbank邮箱 独享主机 路由跟踪 个人免费邮箱 阿里dns 北京主机托管 万网服务器 免备案jsp空间 godaddyssl windowsserver2008 godaddy中文 火山互联 ddos攻击器下载 电脑主机 **tp服务器是什么 更多