【转载】后渗透阶段清理痕迹方式总结
备忘录
0x00 前言
在渗透完成之后,为了减少被发现和追溯的概率,攻击者有必要清除自己的攻击痕迹,本文分别对windows和linux上清理痕迹的方式做一个总结。
0x01 Windows
有远程桌面权限时手动删除日志:
开始-程序-管理工具-计算机管理-系统工具-事件查看器-清除日志
wevtutil
1 | wevtutil el # 列出系统中所有日志名称 |
meterperter自带清除日志功能
1 | clearev #清除windows中的应用程序日志、系统日志、安全日志 |
清除recent
在文件资源管理器中点击“查看”->“选项”->在常规->隐私中点击”清除”按钮
或直接打开 C:\Users\Administrator\Recent
并删除所有内容
或在命令行中输入 del /f /s /q “%userprofile%\Recent*.*
0x02 Linux
1. 清除命令历史记录
1 | histroy -r # 删除当前会话历史记录 |
2. 在隐蔽的位置执行命令
使用vim打开文件执行命令
1 | :set history=0 |
3. linux日志文件
1 | /var/run/utmp # 记录现在登入的用户 |
完全删除日志文件:
1 | cat /dev/null > filename |
针对性删除日志文件:
1 | # 删除当天日志 |
篡改日志文件:
1 | # 将所有170.170.64.17ip替换为127.0.0.1 |
一键清除脚本:
1 |
|
转载自:后渗透阶段清理痕迹方式总结