Как просмотреть историю командной строки cmd в windows

Се­год­ня мы будем учить­ся ана­лизи­ровать логи Windows и смот­реть пол­ную информа­цию о фай­ле в таб­лице MFT. Это поможет нам вос­ста­новить пос­ледова­тель­ность дей­ствий зло­умыш­ленни­ка в сис­теме и рас­крыть его ник­нейм.

Пло­щад­кой для упражне­ний нам пос­лужит задание Jinkies c ресур­са Hack The Box Sherlocks.

По сце­нарию задания компь­ютер­ная ата­ка про­изош­ла 6 октября в инфраструк­туре стар­тапа Cloud-Guru-Management Ltd, где раз­рабаты­вают некий про­дукт. Извес­тно, что поль­зователь взло­ман­ного компь­юте­ра слу­чай­но пре­дос­тавил общий дос­туп к сво­ей пап­ке Documents, а так­же утвер­жда­ет, что в этот день его не было за компь­юте­ром. Генераль­ный дирек­тор Cloud-Guru-Management 6 октября получил устные сооб­щения о том, что интеллек­туаль­ная собс­твен­ность ком­пании была укра­дена. Коман­да реаги­рова­ния на инци­ден­ты соб­рала арте­фак­ты опе­раци­онной сис­темы взло­ман­ного компь­юте­ра с помощью ути­литы KAPE. Наша задача — про­вес­ти рас­сле­дова­ние инци­ден­та и вос­ста­новить кар­тину взло­ма ресур­са.

Используемые утилиты

Заг­рузим файл архи­ва задания и прис­тупим к иссле­дова­нию арте­фак­тов.

В фай­ле архи­ва содер­жатся сле­дующие дан­ные: каталог TriageData, в котором рас­положе­ны соб­ранные фай­ловые арте­фак­ты опе­раци­онной сис­темы; каталог LiveResponse, содер­жащий спи­сок запущен­ных про­цес­сов; информа­ция о сис­теме и мно­го дру­гих волатиль­ных дан­ных.

Нам извес­тно, что компь­ютер­ный инци­дент про­изо­шел 6 октября 2023 года. Про­ана­лизи­руем все события опе­раци­онной сис­темы за этот день. Откро­ем ути­литу FullEventLogView и заг­рузим логи, рас­положен­ные по такому пути:

Пер­вым делом про­ана­лизи­руем сооб­щения о событи­ях авто­риза­ции в сис­теме и запус­ка про­цес­сов. На иссле­дуемом хос­те уста­нов­лена служ­ба Sysmon (сис­темный монитор) — эта ути­лита раз­работа­на в Microsoft для рас­ширен­ного ауди­та Windows. Sysmon пре­дос­тавля­ет под­робную информа­цию об активнос­ти сис­темы на уров­не про­цес­сов и сети. Под­робная информа­ция о каж­дом иден­тифика­торе событий есть в до­кумен­тации Microsoft.

В 17:15 зафик­сирова­но событие с иден­тифика­тором 4624, тип вхо­да 3 (сетевой вход) с хос­та 192.168.157.151, с исполь­зовани­ем учет­ных дан­ных поль­зовате­ля Velma.

Как просмотреть историю командной строки cmd в windows

Как просмотреть историю командной строки cmd в windows

Как просмотреть историю командной строки cmd в windows

Со­дер­жимое клю­ча реес­тра LanmanServer

Так­же по пути, при­веден­ному ниже, рас­положе­ны дес­крип­торы безопас­ности, то есть раз­решения для дос­тупа к общим катало­гам.

Иногда бывает необходимо понять кто удалил/изменил/переименовал конкретный файл или папку. В ОС Windows для этого используется аудит доступа к объектам.

Аудит – это запись в специальные журналы информации об определенных событиях (источник, код события, успешность, объект и т.д. ). Объектом аудита может являться как любой файл или папка, так и определенное событие, например вход в систему или выход из нее, то есть можно записывать все события происходящие с конкретным файлом или папкой – чтение, запись, удаление и т.д., можно события входа в систему и т.д.

Необходимо понимать, что аудит забирает на себя.

Для того, чтобы можно было настраивать аудит файлов и папок необходимо предварительно включить эту возможность через локальные (или в случае если у Вас используется Microsoft AD групповые) политики безопасности.

В случае локальных политик необходимо запустить оснастку “Локальная политика безопасности”, для этого необходимо нажать комбинацию клавиш Win+R, в открывшееся поле ввести secpol.msc и нажать клавишу Enter.

Как просмотреть историю командной строки cmd в windows

В открывшейся оснастке в дереве слева необходимо перейти в раздел “Локальные политики” – “Политика аудита”.

Как просмотреть историю командной строки cmd в windows

Далее необходимо выбрать необходимую нам политику – в данном случае это “Аудит доступа к объектам”. Именно этой политикой регулируется доступ к объектам файловой системы (файлам и папкам) и раскрыть ее двойным щелчком мыши. В открывшемся окне необходимо выбрать какие именно типы событий будут регистрироваться – “Успех” (разрешение на операцию получено) и/или “Отказ” – запрет операции и проставить соответствующие галочки, после чего нажать “Ок”.

Как просмотреть историю командной строки cmd в windows

Теперь когда включена возможность ведения аудита интересующих нас событий и их тип можно переходить к настройке самих объектов – в нашем случае файлов и папок.

Для этого необходимо открыть свойства файла или папки, перейти на вкладку “Безопасность”, нажать “Дополнительно” и “Аудит”.

Как просмотреть историю командной строки cmd в windows

Как просмотреть историю командной строки cmd в windows

Нажимаем “Добавить” и начинаем настраивать аудит.

Как просмотреть историю командной строки cmd в windows

Сначала выбираем субъект – это чьи действия будут аудироваться (записываться в журнал аудита).

Как просмотреть историю командной строки cmd в windows

Можно вписать туда имя пользователя или группы, если имя заранее неизвестно, то можно воспользоваться кнопкой “Дополнительно” которая открывает форму поиска где можно выбрать интересующих нас пользователей и группы. Чтобы контролировались действия всех пользователей необходимо выбрать группу “Все”.

Как просмотреть историю командной строки cmd в windows

Далее необходимо настроить тип аудируемых событий (Успех, Отказ, Все), также область область применения для аудита папок – только эта папка, папка с подпапками, только подпапки. только файлы и т.д., а также сами события аудита.

Для папок поля такие:

Как просмотреть историю командной строки cmd в windows

А такие для файлов:

Как просмотреть историю командной строки cmd в windows

После этого начнется сбор данных аудита. Все события аудита пишутся в журнал “Безопасность”. Открыть его проще всего через оснастку “Управление компьютером” compmgmt.msc.

Как просмотреть историю командной строки cmd в windows

В дереве слева выбрать “Просмотр событий” – “Журналы Windows” – “Безопасность”.

Как просмотреть историю командной строки cmd в windows

Каждое событие ОС Windows имеет свой код события. Список событий достаточно обширен и доступен на сайте Microsoft либо в интернете.

Попробуем например найти событие удаления файла, для этого удалим файл на котором предварительно настроен аудит (если это не тестовые файл, то не забываем сделать его копию, так как аудит это всего лишь информация о действиях, а не разрешение/запрет этих действий). Нам нужно событие с кодом 4663 – получение доступа к объекту, у которого в поле Операции доступа Написано “DELETE” . Поиск событий в журналах Windows достаточно сложен, поэтому обычно используются специализированные средства анализа – системы мониторинга, скрипты и т.д.

:/>  Как обновить Windows 7 до Windows 10 без потери данных и установленных программ? |

Вручную можно, например, задать например такой фильтр:

Как просмотреть историю командной строки cmd в windows

Далее в отфильтрованных событиях необходимо найти интересующее нас по имени объекта.

Как просмотреть историю командной строки cmd в windows

Открыть его двойным щелчком мыши и увидеть кто удалил данный файл в поле субъект.

Как просмотреть историю командной строки cmd в windows

На этом демонстрация аудита доступа к файлам и папкам Windows на примере Windows server 2012R2 окончена. В нашей базе знаний вы найдёте ещё множество статей посвящённых различным аспектам работы в Windows, а если вы ищете надежный виртуальный сервер под управлением Windows, обратите внимания на нашу услугу — Аренда виртуального сервера Windows.

Журнал событий предназначен для просмотра всех действий, которые выполнила операционная система компьютера. В нем отображаются критические ошибки, предупреждения и сведения о работе драйверов и программ. Используется в целях диагностики, выявления и устранения неполадок.

Путем регулярного просмотра и изучения истории выявляются неисправности и слабые места в защите устройства. Полезен обычным пользователям, системным администраторам и владельцам серверов.

Варианты запуска

Существует четыре основных метода запуска на любой случай.

Значок «Пуск»

Просмотрщик вызывается с помощью правого нажатия по кнопке меню «Пуск» из контекстного меню. Пожалуй, это самый простой и быстрый вариант запуска.

Как просмотреть историю командной строки cmd в windows

Через поиск

Чтобы найти и открыть журнал событий, нужно в поисковике (знак лупы) ввести фразу «Просмотр событий» и щелкнуть по нему. Правда, этот способ не работает при выключенном индексировании.

Как просмотреть историю командной строки cmd в windows

С помощью специальной команды

Инструмент работает как отдельное приложение, потому легко вызывается комбинацией через окно выполнить «Win + R — eventvwr.msc — Ок».

Через командную строку — Win + R — CMD — Ctrl + Shift + Alt + Enter (для открытия консоли с правами администратора) — eventvwr.msc — Enter.

Как просмотреть историю командной строки cmd в windows

Через интерфейс

Еще один вариант — использование панели управления. Покажу, как это сделать на примере.

Способы применения (краткий инструктаж по работе)

Большинство «профессиональных» пользователей уверены, что обычным юзерам не нужно даже погружаться в эту тему, ведь она никогда им не пригодится. Однако это не так.  Данный инструмент невероятно полезен в отдельных ситуациях.

Например, если появляется синий экран (BSOD) или ОС сама по себе перезагружается время от времени. Почему это происходит и что послужило причиной можно узнать в журнале событий. Если ошибка связана с обновлением драйверов, то будет указано оборудование, с которым возникла проблема, и эффективные пути для ее решения.

Знакомство

Коротко разберем интерфейc журнала событий, чтобы не потеряться и понимать, где и что находится.

В левой части — навигационное меню с категориями. Наиболее интересны:

Как просмотреть историю командной строки cmd в windows

В центральной части можно просмотреть список событий за последнее время и подробную информацию о каждом из них.

Правая часть окна — область действий. Доступны опции удаления, сохранения, копирования и другие.

Для упрощения поиска отчета нужно запомнить время возникновения сбоя и, исходя из временных рамок, искать его.

Как просмотреть историю командной строки cmd в windows

Снизу появятся общие сведения о неполадке. Читаем описание, запоминаем значение из поля «Источник» и «Код». Открываем «Google» или «Yandex» и по имеющимся данным ищем способы исправления неполадки.

Изначально данная служба разрабатывалась исключительно для администраторов, которые постоянно ведут мониторинг состояния серверов, выявляют сбои и причины их появления, и после чего пытаются быстро их устранить.

Не пугайтесь, если устройство работает исправно, но выводятся предупреждения об ошибках. Это нормальное явление. Любые сбои, в том числе незначительные, записываются и сохраняются, переживать не стоит.

Методы очистки

Существует пять основных способов, с помощью которых можно очистить журнал событий.

Подробно рассмотрим каждый из них и узнаем, как их применить на практике.

Ручной

В первую очередь предлагаю разобрать вариант самостоятельной очистки. Он достаточно простой и не требует использования специальных команд и установки стороннего софта.

Создание и использование «.bat»

Пожалуй, это еще один достаточно простой метод. Разберем более подробно.

Если вам лень создавать этот файл, то вот . Используйте спокойно, вирусов нет.

Командная строка

Также почистить журнал событий от ошибок, предупреждений и прочих сообщений можно через командную строку «CMD».

После этого все отчеты удалятся.

PowerShell

В Windows 10 предусмотрена более подвинутая версия стандартной консоли — PowerShell. Воспользуемся ей.

Действуем по шагам:

Не обращайте внимания на возможные ошибки, на результат они не влияют. Разделы очистятся.

CCleaner

Специализированный софт по очистке ОС и исправлению проблем в реестре. Распространяется бесплатно. Поддерживает Windows 10 – 8 – 7.

Отвечаю на популярные вопросы

Что делать, если просмотрщик отключен? Как его включить?

Можно ли отключить службу просмотра событий?

Да, можете остановить средство ведения журнала. Это никак не повлияет на работу ОС. Но вы лишитесь отличного инструмента для проведения диагностики и аудита неполадок компьютера.

Как проще всего просмотреть график включений и выключений компьютера? Чтобы не искать в общем списке из тысячи строк.

:/>  Как кодировать декодировать url-адрес с использованием power shell

Обзаведитесь бесплатной утилитой «TurnedOnTimesView». Ссылка на официальный сайт разработчика «NirSoft».

Перемещаемся в «Загрузка». Выставляем галочку напротив нужного пункта. Сохраняем параметры, кликнув «Применить» и «Ок». После этого начнется запись логов.

Грузит диск, процессор (загружены все ядра) и пожирает оперативную память. Как это исправить?

Иногда, служба узла журнала событий создает немалую нагрузку на комплектующие, что затрудняет пользование компьютером. Чаще всего это связано со сбоями Windows 10 и исправляется следующим образом.

Дополнительно попробуйте отключить обновления.

Просмотр журнала обновлений Windows в Event Viewer

Служба обновлений Windows пишет довольно подробный лог о всех выполненных действиях в журналы Event Viewer (eventvwr.msc). При анализе логов установки Windows администратору будут полезные следующие журналы событий:

Вы можете выбрать события из журналов загрузки и установки обновлений с помощью PowerShell командлета Get-WinEvent:

Вывести десять последних ошибок в журнале клиента Windows Update:

Как просмотреть историю командной строки cmd в windows

Вывести список последних установленных обновлений Windows:

Как просмотреть историю командной строки cmd в windows

Просмотр лога обновлений WindowsUpdate.log в Windows 10 и 11

Начиная с Windows 10, логи агента обновления Windows не пишутся в реальном времени в файл
%windir%WindowsUpdate.log
. Если открыть этот файл, в нем будет указано, что формат лога был изменен:

Как просмотреть историю командной строки cmd в windows

Вместо этого логи Windows Update пишутся в ETL-файлы в каталоге
%windir%LogsWindowsUpdate
. Чтобы конвертировать ETW трейсы из ETL файлов в привычный текстовый файл с логом WindowsUpdate.log, воспользуйтесь командлетом Get-WindowsUpdateLog:

Get-WindowsUpdateLog -logpath C:TempWindowsUpdate.log

Как просмотреть историю командной строки cmd в windows

В старых версия ОС (Windows 10 1709- и в Windows Server 2016) для преобразования логов на компьютере должен быть открыт доступ в интернет с серверу символов Microsoft (msdl.microsoft.com).Если доступ в интернет заблокирован, вы можете скопировать ETL файлы на компьютер с новым билдом Windows 10/11 и сгенерировать лог файл с помощью команды:
Get-WindowsUpdateLog -ETLPath “C:TempWindowsUpdateETL” -LogPath “C:TempWindowsUpdate.log”

Откройте журнал Windows Update с помощью блокнота:

Как просмотреть историю командной строки cmd в windows

Совет. Обратите внимание, что созданный файл WindowsUpdate.log является статическим и не обновляется в реальном времени, как в предыдущих версиях Windows.

Анализировать получившийся файл WindowsUpdate.log довольно сложно, т.к. в нем собираются данные из множества источников:

Вы можете выбрать последние 30 событий от агента обновления Windows (agent) с помощью простого регулярного выражения PowerShell, выполняющего поиск текста в файле:

Как просмотреть историю командной строки cmd в windows

По логу WindowsUpdate.log можно понять, получает ли компьютер обновления с Windows Update или локального WSUS сервера, есть ли проблемы с доступном в Интернет, используется ли системный прокси и т.д.

История установки обновлений в Windows

В современных версиях Windows 10/11 и Windows Server 2019/2022 журнал установленных обновлений доступен в панели Settings.

Как просмотреть историю командной строки cmd в windows

В этом разделе отображается список всех установленных в Windows обновлений. Отсюда же можно удалить обновление, если оно вызывает проблемы.

Также вы можете получить историю установки обновлений в Windows с помощью PowerShell. Можно получить дату установки последних обновлений на компьютере через CIM класс:

Как просмотреть историю командной строки cmd в windows

Или с помощью командлета
Get-WUHistory
из модуля PSWindowsUpdate.

В Windows вы можете очистить журналы событий Event Viewer с помощью графической оснастки eventvwr.msc, из командной строки и с помощью PowerShell.

Очистка журнал событий из графической консоли Event Viewer

Самый интуитивный способ очистки журналов событий Windows – воспользоваться графической консоль Event Viewer.

Такой способ позволяет быстро удалить все события из одного конкретного журнала. Однако в Windows используется несколько сотен журналов для разных компонентов операционной системы и стороннего ПО.

По умолчанию Windows хранит журналы в файлах с расширением EVTX в каталоге
%SystemRoot%System32WinevtLogs
.

Если вам нужно очистить их все – это будет утомительно вручную прощелкать все разделы Event Viewer и очистить каждый журнал. В этом случае для удаления событий лучше использовать PowerShell или командную строку.

Удаление логов Windows из командной строки

Для очистки журналов Windows из командной строки используется утилита wevtutil.exe.

Вывести список зарегистрированных в Windows журналов событий:

или короткий вариант:

Для удаления событий из одного конкретного журнала, скопируйте его имя и выполните команду:

WevtUtil cl Microsoft-Windows-GroupPolicy/Operational

Перед очисткой можно создать резервную копию событий в журнале в отдельный файл:

WevtUtil cl Microsoft-Windows-GroupPolicy/Operational /bu:GPOLOG_Bak.evtx

Можно очистить сразу все журналы событий из cmd.exe:

for /F “tokens=*” %1 in (‘wevtutil.exe el’) DO wevtutil.exe cl “%1”

Для BAT файла нужно использовать немного другой синтаксис:

for /F “tokens=*” %%1 in (‘wevtutil.exe el’) DO wevtutil.exe cl “%%1”

Команда PowerShell для очистки журналов событий

В PowerShell для получения списка журналов событий Windows и их очистки можно использовать командлеты Get-WinEvent и Clear-EventLog.

Откройте консоль PowerShell с правами администратора, выведите список всех имен журналов в Windows и их настройки:

Get-WinEvent -ListLog *

Как просмотреть историю командной строки cmd в windows

Команда выведет максимальные размеры и параметры всех журналов событий Windows.

Чтобы удалить все события из двух журналов (например, журналов Security и System), выполните команду:

:/>  Скачать приложение Xbox Identity для Windows 10

Clear-EventLog –LogName Security,System

При этом журнал очищается, и в него записывается событие с EventID 104 или 1102 с временем очистки, пользователем, выполнившим и описанием:

The System log file was cleared
The audit log was cleared.

Как просмотреть историю командной строки cmd в windows

Для очистки административных и операционных журналов событий Windows, выполните такую однострочную команду PowerShell:

Примечание. В нашем примере не удалось очистить 3 журнала из-за ошибки доступа. Попробуйте вручную очистить содержимое этих журналов из консоли Event Viewer.

Как просмотреть историю командной строки cmd в windows

Командная строка — мощный инструмент в Windows, с помощью которого вы можете выполнить несколько задач в одном окне. Поэтому легко заблудиться между введенными вами командами и ответами и выводами инструмента. В этой статье мы хотим показать вам, как легко просмотреть историю командной строки на вашем ПК с Windows.

Мы также покажем вам, как экспортировать историю командной строки в текстовый файл. Благодаря этому вам будет проще обращаться к своим командам и делиться ими с кем-то еще.

Однако учтите, что вы потеряете всю историю командной строки, как только закроете окно или выключите компьютер с Windows. Таким образом, вы можете получить доступ к истории только при наличии активного сеанса CMD.

Способ 1. Используйте сочетание клавиш для доступа к истории командной строки

Существует сочетание клавиш для быстрого просмотра истории в CMD. Вы можете удерживать клавишу F7 или удерживать клавишу Fn вместе с F7, чтобы получить доступ к истории ваших команд. Он появится в виде диалогового окна.

Для навигации по командам можно использовать клавиши со стрелками вверх и вниз. Нажмите клавишу ввода, чтобы выполнить выделенную команду.

Как просмотреть историю командной строки cmd в windows

Альтернативно вы можете использовать команду для просмотра истории сеанса CMD. После выполнения серии команд в сеансе используйте приведенную ниже команду и нажмите клавишу ввода, чтобы получить доступ к своей истории.

Как просмотреть историю командной строки cmd в windows

Если в вашей истории много команд, гораздо удобнее экспортировать их в текстовый файл — подробнее об этом мы перейдем к следующему разделу статьи.

Как экспортировать историю командной строки в текстовый файл

Командная строка также позволяет экспортировать историю команд, выполненных в сеансе, в текстовый файл. Вы также можете указать желаемое место для сохранения текстового файла. Вот как вы можете это сделать.

Шаг 1. Получив доступ к истории, введите cd, чтобы изменить каталог, и введите путь к папке, в которой вы хотите сохранить текстовый файл. Введите следующую команду ниже и нажмите Enter.

Убедитесь, что вы вводите путь в двойных кавычках. Чтобы найти путь к папке, щелкните папку правой кнопкой мыши и выберите «Копировать как путь».

Как просмотреть историю командной строки cmd в windows

Шаг 2: Вот и все. Теперь вы можете открыть папку, в которой вы сохранили историю, и получить доступ к файлу «history.text».

Как просмотреть историю командной строки cmd в windows

Как увеличить размер истории командной строки

Вы можете увеличить размер страницы истории команд, настроив свойства окна командной строки.

По умолчанию командная строка сохраняет в своей истории ограниченное количество ранее введенных команд. Размер по умолчанию установлен на 50 команд. Вот как можно увеличить размер истории команд:

Шаг 1. Откройте окно CMD и введите следующую команду.

Мы изменили размер с 50 на 150. Вы можете ввести любое желаемое значение, чтобы увеличить историю.

Как просмотреть историю командной строки cmd в windows

Как проверить историю PowerShell

Если вы используете PowerShell на своем ПК с Windows для выполнения команд, это довольно просто. Все, что вам нужно сделать, это ввести команду HISTORY, и PowerShell покажет вам историю команд.

Как просмотреть историю командной строки cmd в windows

Это все, что вам нужно знать для просмотра истории командной строки в Windows.

Часто задаваемые вопросы по истории командной строки

1. Почему команда «doskey history» не показывает никаких результатов?

Убедитесь, что вы просматриваете историю в активном сеансе, в котором вы ранее выполняли команды. Вы не можете просмотреть историю ранее закрытых командных сессий.

2. Не работает сочетание клавиш F7 для открытия истории. Что мне делать?

Попробуйте использовать комбинацию клавиш Fn+F7 для доступа к истории в командном окне.

3. На какое максимальное число я могу увеличить размер истории команд?

Вы можете увеличить размер истории команд, чтобы хранить до 999 команд.

4. Как просмотреть историю командной строки с отметками времени в Windows?

В Windows нет встроенной функции, позволяющей просматривать историю командной строки с метками времени.

Быстрый просмотр истории команд

Мы надеемся, что эта статья поможет вам получить доступ и просмотреть историю командной строки. Какая ваша любимая команда, которая позволяет вам сэкономить много времени за компьютером? Дайте нам знать в комментариях ниже!