异常的日志记录
通常我们需要检查一些可疑的事件记录, 比如:
“Event log service was stopped.”...查看事件日志有两种方式:
通过图形界面查看, 开始->运行 eventvwr.msc
通过命令行查看, 主要是使用eventquery.vbs脚本:
C:> eventquery.vbs |...当然, 你最好能熟悉正常的进程和服务, 不然也不知道某个进程是不是"异常"的. 如果不熟悉也不要紧, 对着任务管理器不认识的进程, 挨个google一遍也就能大概了解了....查看注册表有两种方式:
图形界面: 开始->运行 regedit.exe
命令行reg query , 例:
C:> reg query HKCU\Software\Microsoft...id(-o)和进程名字(-b)
C:> netstat -naob
注: netstat -b 除了显示进程名字, 还显示了进程所加载的DLL信息, 所以持续输出的话会消耗比较多的CPU资源.