应用程序日志

应用程序取证的两大素材:配置文件(定位程序行为与凭据)和日志文件(还原行为时间线)。

常见配置文件后缀

.ini .conf .config .yaml .yml .properties

  • 配置文件里常能找到:服务地址、数据库连接串、账号口令、端口、日志路径
  • 先读配置再去找日志,比全盘翻 .log 快得多

常见日志文件后缀

.log .csv .txt(部分程序直接写文本日志);.bat 不是日志,但计划任务/启动脚本里的批处理常记录程序运行方式,可辅助定位日志位置

  • Windows 应用程序日志常见位置:%AppData%\ %LocalAppData%\ %ProgramData%\ 安装目录下的 logs\ 子目录
  • 配合 2 桌面取证/windows/常识.md 的目录速查定位

Web 服务器日志(高频考点)

服务日志路径说明
Apacheaccess.log error.log,部分环境为 .out访问日志记录 IP、时间、请求、状态码、UA
Nginxaccess.log error.log(默认 /var/log/nginx/)同上
Tomcatcatalina.out、localhost_access_log.*.txt.out 是标准输出重定向,含异常堆栈
IIS%SystemDrive%\inetpub\logs\LogFiles\W3SVC*\W3C 格式,cs-uri-stem、sc-status 等字段

分析要点:按时间排序 → 找异常 IP(高频、境外、扫描特征)→ 看 状态码 分布(大量 404 = 目录扫描,401/403 突增 = 爆破/越权尝试)→ 追 UA(sqlmap、dirsearch 等工具指纹)。

相关痕迹:LNK 文件

要找文件的最近访问时间,可以查 .lnk(快捷方式):

  • 位置:%AppData%\Microsoft\Windows\Recent\(最近打开的文件都会生成快捷方式)
  • LNK 内含目标文件路径 + 目标文件的创建/修改/访问时间戳 + 卷序列号,即使原文件已删,LNK 也能证明文件存在过并被打开过
  • 解析工具:LECmd(Eric Zimmerman)