应用程序日志
应用程序取证的两大素材:配置文件(定位程序行为与凭据)和日志文件(还原行为时间线)。
常见配置文件后缀
.ini .conf .config .yaml .yml .properties
- 配置文件里常能找到:服务地址、数据库连接串、账号口令、端口、日志路径
- 先读配置再去找日志,比全盘翻
.log快得多
常见日志文件后缀
.log .csv .txt(部分程序直接写文本日志);.bat 不是日志,但计划任务/启动脚本里的批处理常记录程序运行方式,可辅助定位日志位置
- Windows 应用程序日志常见位置:
%AppData%\%LocalAppData%\%ProgramData%\安装目录下的logs\子目录 - 配合
2 桌面取证/windows/常识.md的目录速查定位
Web 服务器日志(高频考点)
| 服务 | 日志路径 | 说明 |
|---|---|---|
| Apache | access.log error.log,部分环境为 .out | 访问日志记录 IP、时间、请求、状态码、UA |
| Nginx | access.log error.log(默认 /var/log/nginx/) | 同上 |
| Tomcat | catalina.out、localhost_access_log.*.txt | .out 是标准输出重定向,含异常堆栈 |
| IIS | %SystemDrive%\inetpub\logs\LogFiles\W3SVC*\ | W3C 格式,cs-uri-stem、sc-status 等字段 |
分析要点:按时间排序 → 找异常 IP(高频、境外、扫描特征)→ 看 状态码 分布(大量 404 = 目录扫描,401/403 突增 = 爆破/越权尝试)→ 追 UA(sqlmap、dirsearch 等工具指纹)。
相关痕迹:LNK 文件
要找文件的最近访问时间,可以查 .lnk(快捷方式):
- 位置:
%AppData%\Microsoft\Windows\Recent\(最近打开的文件都会生成快捷方式) - LNK 内含目标文件路径 + 目标文件的创建/修改/访问时间戳 + 卷序列号,即使原文件已删,LNK 也能证明文件存在过并被打开过
- 解析工具:LECmd(Eric Zimmerman)