事件企业如何用事件查看器维护服务器安全

服务器怎么用  时间:2021-01-25  阅读:()

企业如何用事件查看器维护服务器安全

企业如何用事件查看器维护服务器安全

事件查看器相当于操作系统的保健医生,一些“顽疾”的蛛丝马迹都会在事件查看器中呈现一个合格的系统管理员和安全维护人员会定期查看应用程序、安全性和系统日志,查看是否存在非法登录、系统是否非正常关机、程序执行错误等信息通过查看事件属性来判定错误产生的来源和解决方法,使操作系统和应用程序正常工作。本文介绍了事件查看器的一些相关知识,最后给出了一个安全维护实例对安全维护人员维护系统有一定的借鉴和参考。

(一事件查看器相关知识

1.事件查看器

事件查看器是  crooftWnd操作系统工具事件查看器相当于一本厚厚的系统日志,可以查看关于硬件、软件和系统问题的信息也可以监视W inds操作系统中的安全事件.有三种方式来打开事件查看器

1)单击“开始”-“设置"-“控制面板”-“管理工具”-“事件查看器”,开事件查看器窗口

()在“运行”对话框中手工键入“S y temRoo% y te3\een w 。c/s"打开事件查看器窗口.

3在运行中直接输入“eventw”或者“eventr。ms c”直接打开事件查看器。

.事件查看器中记录的日志类型

在事件查看器中一共记录三种类型的日志 即

1应用程序日志

包含由应用程序或系统程序记录的事件,主要记录程序运行方面的事件例如数据库程序可以在应用程序日志中记录文件错误程序开发人员可以自行决定监视哪些事件。如果某个应用程序出现崩溃情况,那么我们可以从程序事件日志中找到相应的记录,也许会有助于

企业如何用事件查看器维护服务器安全

你解决问题.

( 安全性日志

记录了诸如有效和无效的登录尝试等事件 以及与资源使用相关的事件例如创建、打开或删除文件或其他对象系统管理员可以指定在安全性日志中记录什么事件。默认设置下安全性日志是关闭的管理员可以使用组策略来启动安全性日志或者在注册表中设置审核策略 以便当安全性日志满后使系统停止响应.

 系统日志

包含Widows XP的系统组件记录的事件例如在启动过程中加载驱动程序或其他系统组件失败将记录在系统日志中默认情况下W ind os会将系统事件记录到系统日志之中.如果计算机被配置为域控制器那么还将包括目录服务日志、文件复制服务日志;如果机子被配置为域名系统(DNS服务器,那么还将记录DNS服务器日志。当启动Winows时 “事件日志"服务Evetog会自动启动所有用户都可以查看应用程序和系统日志,但只有管理员才能访问安全性日志。

在事件查看器中主要记录五种事件事件查看器屏幕左侧的图标描述了 inos操作系统对事件的分类。事件查看器显示如下类型的事件

(1错误:重大问题,例如数据丢失或功能损失。例如如果服务在启动期间无法加载便会记录一个错误。

2)警告不一定重要的事件也能指出潜在的问题.例如如果磁盘空间低,便会记录一个警告。

3)信息:描述应用程序、驱动程序或服务是否操作成功的事件。例如,如果网络驱动程序成功加载,便会记录一个信息事件。

4成功审核:接受审核且取得成功的安全访问尝试。例如用户对系统的成功登录尝试将作为一个“成功审核”事件被记录下来。

  失败审核:接受审核且未成功的安全访问尝试。例如如果用户试图访问网络驱动器但未成功该尝试将作为“失败审核"被记

企业如何用事件查看器维护服务器安全

录下来。

二维护服务器安全实例

1。打开并查看事件查看器中的三类日志

在“运行”中输入“eetvwr.sc”直接打开事件查看器在该窗口中单击“系统”,如图1所示,单击窗口右边的类型进行排序可以看到类型中有警告、错误等多条信息。

.查看系统错误记录详细信息

选择“错误”记录,双击即可打开并查看事件的属性,如图所示,可以发现该事件为一个攻击事件其事件描述为

连接自  11。 9  226 的一个匿名会话尝试在此计算机上打开一个 LSA策略句柄。尝试被以STAUSACESS_DENED 拒绝 以防止将安全敏感的信息泄露给匿名呼叫者.

进行此尝试的应用程序需要被更正。请与应用程序供应商联系。作为暂时的解决办法此安全措施可以通过设置:ELOAL_ACINES YS TE\Currntntro lS etC on o l\ aTunOfonmsBlck DWRD值为 1来禁用。此消息将一天最多记录一次。

说明:该描述信息表明IP地址为“211。 9.26.9”的计算机在攻击此服务器。

3。根据提示修补系统漏洞

根据描述信息直接打开注册表编辑器依次层层展开找到键值“HKY_LC A_MC HES YSMCurrentC to le \Cntro  LaT nO ffAno nmu ”新建一个DWORD 的“TurnOfnonmousBlock Block RD” 键,并设置其值为“ 1”

说明如果在事件属性中未给出解决方案除了在goog e中寻找解决方法外还可以对错误信息进行追踪 以找到合适的解决方法,一般有两种方式:

企业如何用事件查看器维护服务器安全

1微软知识库。微软知识库的文章是由微软公司官方资料和微软MVP撰写的技术文章组成主要解决微软产品的问题及故障.当微软每一个产品的B 和容易出错的应用点被发现后,都将有与其对应的KB文章分析这项错误的解决方案。微软知识库的地址是 ,在网页左边的“搜索知识库 ”中输入相关的关键字进行查询事件发生源和D等信息。当然,输入详细描述中的关键词也是一个好办法,如果日志中有错误编号,输入这个错误编号进行查询。

2通过veti.ne网站来查询

要查询系统错误事件的解决方案其实还有一个更好的地方那就是Ev ti.net网站地址是 。这个网站由众多微软MVP

最有价值专家主持,几乎包含了全部系统事件的解决方案。登录网站后单击“S earc vents 搜索事件 "链接,出现事件搜索页面。根据页面提示输入Evnt ID(事件I)和Een Source 事件源 并单击“S each"按钮.Eventi.net的系统会找到所有相关的资源及解决方案.最重要的是享受这些解决方案是完全免费的。当然,ven id。 nt的付费用户则能享受到更好的服务,比如直接访问针对某事件的知识库文章集等。

4.多方复查

既然出现了LSA的匿名枚举,那么一定会存在登录信息如图4所示单击“安全性”查看事件属性先针对“审核失败”进行查看,可以看到P地址“211。 9。  6.9”的多次连接失败的审核信息.需要特别注意的是事件查看器中记录的日志必须先在安全策略中进行设置默认情况下不记录只要启用审核以后才记录。然后依次查看审核成功的登录记录如果发现该IP地址登录成功,那么还需要对系统进行彻底的安全检查包括修改登录密码,查看系统时候被攻击者留下了后门。在本例中主要事件就是IP地址为2 1。 99.226。9的服务器在进行密码攻击扫描根据事件属性中提供的策略进行设置后即可解决该匿名枚举的安全隐患。

百纵科技:美国独立服务器租用/高配置;E52670/32G内存/512G SSD/4IP/50M带宽,999元/月

百纵科技怎么样?百纵科技国人商家,ISP ICP 电信增值许可证的正规公司,近期上线美国C3机房洛杉矶独立服务器,大带宽/高配置多ip站群服务器。百纵科技拥有专业技术售后团队,机器支持自动化,自助安装系统 重启,开机交付时间 30分钟内交付!美国洛杉矶高防服务器配置特点: 硬件配置高 线路稳定 洛杉矶C3机房等级T4 平价销售,支持免费测试,美国独服适合做站,满意付款。点击进入:百纵科技官方网站地...

BuyVM($5/月)不限流量流媒体优化VPS主机 1GB内存

BuyVM商家属于比较老牌的服务商,早年有提供低价年付便宜VPS主机还记得曾经半夜的时候抢购的。但是由于这个商家风控非常严格,即便是有些是正常的操作也会导致被封账户,所以后来陆续无人去理睬,估计被我们风控的抢购低价VPS主机已经手足无措。这两年商家重新调整,而且风控也比较规范,比如才入手他们新上线的流媒体优化VPS主机也没有不适的提示。目前,BuyVM商家有提供新泽西、迈阿密等四个机房的VPS主机...

DogYun春节优惠:动态云7折,经典云8折,独立服务器月省100元,充100送10元

传统农历新年将至,国人主机商DogYun(狗云)发来了虎年春节优惠活动,1月31日-2月6日活动期间使用优惠码新开动态云7折,经典云8折,新开独立服务器可立减100元/月;使用优惠码新开香港独立服务器优惠100元,并次月免费;活动期间单笔充值每满100元赠送10元,还可以参与幸运大转盘每日抽取5折码,流量,余额等奖品;商家限量推出一款年付特价套餐,共100台,每个用户限1台,香港VPS年付199元...

服务器怎么用为你推荐
免费卡巴斯基杀毒软件怎么安装免费的卡巴斯基杀毒软件绝地求生加速器哪个好绝地求生用什么加速器比较好?无纺布和熔喷布口罩哪个好口罩选择什么样的面料好yy空间登录怎样进入YY主播的空间考生个人空间登录湖南自考所有成绩查询怎么查qq空间登录网站QQ空间打开需要输入用户名和密码,下面是正在连接一个网址和领域网址电信dns服务器地址电信现在DNS服务器地址是多少360云盘网页版登陆360云盘要求登录网页版是怎么回事360云存储360网盘目前最大空间是多少360云盘关闭360云盘,关闭了吗,还能用吗,推荐一个其他云盘
美国虚拟主机空间 网游服务器租用 php主机租用 河南vps openv 国内免备案主机 enzu 全球付 rak机房 服务器日志分析 typecho 国内php空间 柚子舍官网 183是联通还是移动 hostloc 秒杀汇 双12 1元域名 谷歌台湾 asp空间 更多