pythonal

首先将windows安全日志导出,步骤如下:

运行eventvwr.msc命令,打开windows日志,如下图,将所有事件另存为:

保存完之后是一个.evtx格式的文件,将使用log parser分析这个导出的日志:

分析命令如下:

LogParser.exe -i:EVT "SELECT TimeGenerated,EXTRACT_TOKEN(Strings,0,\'|\') AS USERNAME,EXTRACT_TOKEN(Strings,2,\'|\') AS SERVICE\_NAME,EXTRACT_TOKEN(Strings,5,\'|\') AS Client_IP FROM \'C:\Users\huowu\Desktop\111.evtx\' WHERE EventID=4798"

 

分类:

技术点:

相关文章:

  • 2021-07-16
  • 2021-12-27
  • 2021-06-26
  • 2021-12-27
  • 2021-11-23
  • 2021-10-22
  • 2021-11-14
猜你喜欢
  • 2021-12-03
  • 2022-12-23
  • 2021-12-27
  • 2022-01-03
  • 2021-07-28
  • 2022-12-23
相关资源
相似解决方案