Познакомьтесь с пентестом веб-приложений на практике в нашем новом бесплатном курсе
Дык, естественно, что у Журнала событий масса зависимостей. Ну, масса, это, конечно, я завернул. Но они есть. Сперва отключаются зависимые службы, а затем Журнал событий.
Я бы не рекомендовал удалять службу Windows Event Collector. Я так понял, что цель не угробить систему, а скрыть следы действий. Хотя, отлючение Журнала как раз и покажет, что в системе кто-то бывал и что-то делалЗапускай на виртуальной машине:
sc delete eventlog
sc delete wecsvc
Потом перезагрузка.
До перезагрузки можно использовать mimikatz, что-бы пропатчить память.
Не хватает одного сообщения в этой ветке о решенииСпасибо всем уже решил трабл
Солидарен с Вами. Можно даже оформить в виде короткой заметки или мануала. По типу: проводил тестирование при помощи таких инструментов, во время тестирования возникли такие-то трудности, решил таким-то способомНе хватает одного сообщения в этой ветке о решении
Да, но вроде mimikatz на всех версиях windows работает.Применяли на Windows 7?
Лично у меня на 7-ке внедрить получилось, а на 10 - нет. Но это было год назад, возможно, есть новая версия которая работает на 10-кеДа, но вроде mimikatz на всех версиях windows работает.
Может быть в этой теме ты получишь ответы на свои вопросы ?Знает кто как отключить журнал событий в windows через командную строку?
@echo off
title Отключение службы Журнал событий Windows и связанных служб
rem Цвет шрифта
color 02
rem Пауза в 2 секунды между задачами
set "pause=1>nul timeout /t 2 /nobreak"
echo ===============================================================
echo # ОТКЛЮЧЕНИЕ СЛУЖБЫ "ЖУРНАЛ СОБЫТИЙ WINDOWS" И СВЯЗАННЫХ СЛУЖБ
echo ===============================================================
%pause%
echo Отключение службы "Планировщик заданий"
rem Изменение описания службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Schedule" /v "Description" /t REG_SZ /d "!null" /f
rem Изменение исполняемого файла службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Schedule" /v "ImagePath" /t REG_EXPAND_SZ /d "null" /f
rem Изменение типа запуска службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Schedule" /v "Start" /t REG_DWORD /d "0x00000004" /f
echo Важно: служба будет ОТКЛЮЧЕНА после перезагрузки системы!
echo ______________________________________
%pause%
echo Автозагрузка языковой панели в трее после отключения службы "Планировщик заданий"
rem Добавление в автозагрузку приложения ctfmon.exe из стандартных приложений Windows через реестр
reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "Language Panel Ctfmon" /t REG_SZ /d "C:\Windows\System32\ctfmon.exe" /f
echo Важно: языковая панель будет активирована после перезагрузки системы!
echo ______________________________________
%pause%
echo Отключение службы "Журнал событий Windows"
rem Изменение описания службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog" /v "Description" /t REG_SZ /d "!null" /f
rem Изменение исполняемого файла службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog" /v "ImagePath" /t REG_EXPAND_SZ /d "null" /f
rem Изменение исполняемой библиотеки службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog" /v "ServiceDll" /t REG_EXPAND_SZ /d "null" /f
rem Изменение типа запуска службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog" /v "Start" /t REG_DWORD /d "0x00000004" /f
echo Важно: служба будет ОТКЛЮЧЕНА после перезагрузки системы!
echo ______________________________________
%pause%
echo.
echo.
echo.
echo [FINAL] ЗАДАНИЯ ВЫПОЛНЕНЫ
echo [FINAL] НУЖНО ПЕРЕЗАГРУЗИТЬ СИСТЕМУ
pause
@echo off
title Включение службы Журнал событий Windows и связанных служб
rem Цвет шрифта
color 0B
rem Пауза в 2 секунды между задачами
set "pause=1>nul timeout /t 2 /nobreak"
echo ===============================================================
echo # ВКЛЮЧЕНИЕ СЛУЖБЫ "ЖУРНАЛ СОБЫТИЙ WINDOWS" И СВЯЗАННЫХ СЛУЖБ
echo ===============================================================
%pause%
echo Запуск службы "Журнал событий Windows"
rem Возврат описания службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog" /v "Description" /t REG_SZ /d "@%SystemRoot%\system32\wevtsvc.dll,-201" /f
rem Возврат исполняемого файла службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog" /v "ImagePath" /t REG_EXPAND_SZ /d "%SystemRoot%\System32\svchost.exe -k LocalServiceNetworkRestricted" /f
rem Возврат исполняемой библиотеки службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog" /v "ServiceDll" /t REG_EXPAND_SZ /d "%SystemRoot%\System32\wevtsvc.dll" /f
rem Возврат типа запуска службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog" /v "Start" /t REG_DWORD /d "0x00000002" /f
echo Важно: служба будет ЗАПУЩЕНА после перезагрузки системы!
echo ______________________________________
%pause%
echo Удаление автозагрузки языковой панели в трее после отключения службы "Планировщик заданий"
rem Удаление из автозагрузки приложения ctfmon.exe из стандартных приложений Windows через реестр
reg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run" /v "Language Panel Ctfmon" /f
echo Важно: языковая панель будет активирована после перезагрузки системы!
echo ______________________________________
%pause%
echo Запуск службы "Планировщик заданий"
rem Возврат описания службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Schedule" /v "Description" /t REG_SZ /d "@%SystemRoot%\system32\schedsvc.dll,-101" /f
rem Возврат исполняемого файла службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Schedule" /v "ImagePath" /t REG_EXPAND_SZ /d "%systemroot%\system32\svchost.exe -k netsvcs" /f
rem Возврат типа запуска службы в реестре
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Schedule" /v "Start" /t REG_DWORD /d "0x00000002" /f
echo Важно: служба будет ЗАПУЩЕНА после перезагрузки системы!
echo ______________________________________
%pause%
echo.
echo.
echo.
echo [FINAL] ЗАДАНИЯ ВЫПОЛНЕНЫ
echo [FINAL] НУЖНО ПЕРЕЗАГРУЗИТЬ СИСТЕМУ
pause
Обучение наступательной кибербезопасности в игровой форме. Начать игру!