
Ao executar o comando Shutdown - m \pc name no painel de controle, ele cria um log de eventos no pc windows do Shutdown. Existe uma maneira de contornar o log de eventos mostrando quem executou remotamente o comando?
Responder1
wevtutil cl
pode limpar um log de eventos específico. Para usá-lo em um sistema remoto, você precisaria empregar algo como PsExec. Você também teria que limpar o log no pequeno intervalo de tempo entre a shutdown
emissão do comando e o desligamento do sistema.
Entretanto, o ato de limpar um log de eventos gera um novo evento no log do sistema. Esse evento indica qual log foi apagado e quem o fez. Claro, o usuário provavelmente aparecerá como SYSTEM
se você estivesse usando o PsExec, mas o evento certamente levantará as sobrancelhas de quem estiver assistindo. Se isso acontecer várias vezes, tenho certeza de que o proprietário da máquina alvo configurará alguma forma de auditoria para detectar você.
Não consigo imaginar nenhum bom motivo para fazer isso, especialmente considerando que você também eliminará logs possivelmente importantes no processo. Não faça nada que você possa se arrepender.