监控安装 ERP

系统集成论坛

 找回密码
 注册通行证

QQ登录

只需一步,快速开始

路由器交换机防火墙系统集成商城 优质产品采购平台
查看: 3383|回复: 1
打印 上一主题 下一主题

服务器日志和IIS日志清理有技巧

[复制链接]

36

主题

80

帖子

175

积分

实习生

跳转到指定楼层
1
发表于 2012-6-13 10:22:22 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
华为金牌代理
  服务器日志和IIS日志的清理的操作其实是比较简单的,本文针对那些对服务器了解不多的朋友们;在这之前我自己也做过一段时间的系统管理员,这些是我工作内容的一部分,现在把这些方法分享给大家,希望对你们有帮助。下面我们首先介绍下日志的默认位置,只有我们知道了我们在服务器上留下的痕迹,才能擦除我们在计算机中留下的痕迹,而日志就是我们留下痕迹的位置所在.

  安全日志文件:C:\WINDOWS\system32\config\SecEvent.Evt

  系统日志文件:C:\WINDOWS\system32\config\SysEvent.Evt

  应用程序日志文件:C:\WINDOWS\system32\config\AppEvent.Evt

  FTP日志默认位置:C:\WINDOWS\system32\Logfiles\MSFTPSVC1

  WWW日志默认位置:C:\WINDOWS\system32\Logfiles\W3SVC1

  然而这些日志在系统正常运行的时候是不能被删除的.FTP和WWW服务可以先把这2个服务停止掉,然后再删除日志文件,但是安全,系统和应用程序的日志守护服务Event Log 是没有办法停止的.那么有需要怎么清理呢?

  因为手工这一步有这种困难不好进行.所以我们可以利用工具.这里我给大家讲的用到的工具是CL.这个工具可以清理IIS日志.FTP日志`.计划任务日志.系统日志.

    一、清理服务日志只需要执行

  CL工具的清理命令

  清理服务日志:cl -logfiles 127.0.0.1 (程序自动先把FTP.WWW.Task Scheduler服务停止再删除日志,然后再启动三个服务.)

  清理系统日志:cl -enentlog all

  此工具支持远程清理,当然前提必须是建立了管理员权限的IPC管理连接.

  连接命令:net use \\ip\ipc$ 密码/user:用户名

  然后用CL -LogFile IP对主机进行远程清理了.

  二、对于IIS日志的清理

  目前对于网站的入侵方式主要是注入,然后再提权拿下服务器,这样主要的日志痕迹都留在了IIS日志里,所以只需要把我们在IIS日志中的IP地址清楚掉就可以了.这样清理的话更不会让对方管理员起疑心.那么真的要我们把IIS服务停掉,然后用记事本打开日志文件一点一点改吗?当然不是了.只需要使用CleanIISLog工具就可以轻松搞定了.

  CleanIISLog工具的用法:在CMD中执行CleanIISLog . IP地址就可以清楚所有IIS日志中有关IP的连接记录了,保留其它IP记录

  当清楚成功后,CleanIISLog会在系统日志中将本身的运行记录清楚.如果IIS的日志文件不是默认的话,可以执行CleanIISLog IIS日志路径 服务器IP地址 来指定IIS日志的路径.注意:此工具只能在本地运行,而且必须具有Administrators权限.

    上面讲到的对服务器日志和IIS日志的清理的方法,有不正确的地方大家及时以留言方式提出来,这些方法大家可以去动手操作一下,熟能生巧,相信大家会很快掌握的,如有问题请大家访问九河网络了解,我们会给你满意的解答!
    本文来源:美国服务器 香港服务器

36

主题

80

帖子

175

积分

实习生

2
 楼主| 发表于 2012-6-13 10:22:56 | 只看该作者
华为金牌代理
自己顶一下,希望大家在后面支持一下
您需要登录后才可以回帖 登录 | 注册通行证

本版积分规则

联系我们| 手机版|系统集成论坛 ( 京ICP备11008917号 )

GMT+8, 2024-7-8 22:56 , Processed in 0.144547 second(s), 24 queries .

系统集成论坛

BBS.XTJC.COM

快速回复 返回顶部 返回列表