Digital Forensics/Windows
이벤트로그 분석 - 시스템시간 변경 확인
CCIBOMB
2021. 1. 11. 22:36
반응형
시스템 시간 변경 관련 이벤트로그
1. 커맨드라인 명령어
- 방법 : date/time 명령
- 이벤트로그 :
system.evtx (ID 1)
security.evtx (ID 4616)
2. 날짜 및 시간 애플릿
- 방법 : 제어판 -> 날짜 및 시간
- 이벤트로그 :
system.evtx (ID 1)
security.evtx (ID 4616)
Microsoft-Windows-DateTimeControlPanel%4Operational.evtx (ID 20000)
3. 날짜 및 시간 윈도우
- 방법 : Windows 설정 -> 시간 및 언어 -> 날짜 및 시간
- 이벤트로그 :
system.evtx (ID 1)
security.evtx (ID 4616)
4. 시스템 자동 동기화 (by svchost.exe)
반응형