1
00:00:15,620 --> 00:00:19,860
ภักดีบอดี้ดําเนินรายการนะครับของวันเสาร์
00:00 

2
00:00:19,860 --> 00:00:45,280
เรื่องของเฟอร์เรนซิตี้นะครับวันนี้จะพูดถึงเรื่องของดับบลิวอีวีทียูทีเอแอลดอทเอ็กซ์อีนะครับหรือก็คือตัวของวินโดวส์อีเว้นท์ล็อคแมเนจเมนท์ทูนะครับตัวของดับบลิวอีวีทียูทีแอลดอทอีทีเนี่ยถือเป็นอีกหนึ่งในเครื่องมือที่เทรดเตอร์มักจะใช้คําว่าใช้เนี่ยเค้าใช้ทําอะไรนะครับ
ตัวของทางดับบลิวอีวีทียูทีเอแอลดอทเอ็กซ์อีนะครับ

3
00:00:45,280 --> 00:01:14,640
3ารถทําในลักษณะของตัวซิสเซเว่น 
แมเนจเมนต์ตัวของร็อคภายในเครื่องได้ซึ่งมีทั้งเรื่องของตัวเอ็กซ์พอร์ตล็อคทั้งเคลียร์ล็อคแล้วก็ตัวของคิวลี่อีเวนต์ล็อคนะครับซึ่งนั้นหมายความว่าการทํางานจริงจริงของตัวดับบลิวอีวีทีทียูทีแอลบีอีเนี่ยจะเน้นไปที่เรื่องของตัวล็อคเป็นหลักนะครับซึ่งแน่นอนเอ่อตัวของการรันเนี่ยมันจะต้องใช้สิทธิ์เป็นแอดมินนะครับไม่

4
00:01:14,640 --> 00:01:20,840
3 
ารถเป็นยูสเซอร์ธรรมดาได้นะถ้าเป็นยูสเซอร์ธรรมดารันตัวของดับบลิวอีวียูทียูทีแอลอีเนี่ยจะกลายเป็นขึ้นว่าแอคเซสรีไทร์นะครับ

5
00:01:22,640 --> 00:01:23,040
ซึ่งอันนี้ผมพยายามรวบรวมข้อมูลสรุปมาให้นะครับในส่วนของตัวอย่างเช่นการที่จะเคลียร์ล็อกนะครับเรา
3ารถใช้คําสั่งดับบลิวอีวีทียูทีแอลซีแอลคือเคลียร์ล็อกนะครับแล้วก็ตามด้วยประเภทของหรอกที่ต้องการเช่นแอปพลิเคชันล็อกซิสเต็มส์ล็อกหรือตัวของซีเคียวริตี้ล็อกเองก็ตามนะครับแต่ว่าถ้าสมมติเราไม่กําหนดนะครับก็จะเป็นดับบลิวอีวีทียูทีเอแอลซีแอลเลยเนี่ยมันจะเป็นการเคลียร์ล็อกโดยที่เคลียร์ทั้งหมดเลยนะครับ

6
00:01:51,280 --> 00:02:07,080
เอิ่มทีนี้ในส่วนของตัวการเคลียร์ล็อกที่ว่าเนี่ยเรียกว่ามันจะไม่ได้เป็นการสต๊อปตัวของเซอร์วิสแต่อย่างใดนะเป็นแค่เรื่องของการเคลียร์หรอกในช่วงขณะเกิดเหตุตรงนั้นนะครับแต่การเคลียร์ล็อกที่ว่าไม่
3 

7
00:02:07,320 --> 00:02:12,280
ารถseptificเพิ่มเติมได้เช่นเฉพาะของเวลานี้เท่านั้นหรือว่าจะเฉพาะของ
event i d 

8
00:02:12,280 --> 00:02:18,400
นี้เท่านั้นหรืออะไรอย่างเงี้ยจะคงไม่ได้แบบนั้นนะครับในส่วนของตัวพาร์ต
การใช้งานนะครับเมื่อมีการรันตัว 

9
00:02:18,400 --> 00:02:19,920
w e v t u t l 
เมื่อไหร่เนี่ยจะเกิดอีเวนต์ตัวของไอดีหนึ่งหนึ่งศูนย์

10
00:02:19,920 --> 00:02:20,280
2 
ขึ้นมานะครับดังนั้นเราจะเห็นว่าโอเค

11
00:02:20,280 --> 00:02:20,760
trade 
dectorมีการเคลียร์ล็อกนั่นเองนะครับซึ่งในการเคลียร์ล็อกนั่นหมายความว่าตัวของเครื่องก็จะมันกลายเป็นว่าไอ้ตัวของ

12
00:02:20,760 --> 00:02:21,320
log 
ที่อยู่ในเครื่องก็จะหายไปนะครับ 

13
00:02:37,030 --> 00:02:37,590
นั่นคือจุดหนึ่งที่ว่าทําไมตัวของมาตรฐานต่างต่างถึงมีการพยายามให้เราเอ็กซ์ปอร์ตไปข้างนอกเพราะว่าเพราะว่าการเคลียร์หลอกคือมันก็ทําได้อย่างง่ายดายแบบนี้เลยนะครับทีนี้ประเด็นที่ตามมาแล้วก็ผมก็โน้ตไว้ก็คือไอ้ตัวของการเกิดอีเว้นท์ไอดีหนึ่งหนึ่งศูนย์
2 

14
00:02:37,590 --> 00:02:38,270
เนี่ยจะเกิดเฉพาะตัวของซีเคียวริตี้ล็อคเท่านั้นนะครับถ้ามีการเคลียร์โดยใช้ตัวของแอพพลิเคชั่นหลอกหรือตัวของซีซันหลอกนะครับมันจะไม่เกิดอิเวนต์อดีตหนึ่งศูนย์
2 

15
00:02:38,270 --> 00:03:07,910
แต่อย่างใดนะครับนั่นหมายความว่าตัวของ
ก็3ารถเคลียร์หลอกได้โดยที่ตัวของยูสเซอร์ไม่รู้ตัวได้นั่นเองนะครับดังนั้นมันจึงเป็นที่มาที่ว่าโอเคเราควรจะมีเรื่องของการออดิทตัวของการกระทําการเคลียร์ล็อกทางแอปพลิเคชันล็อกตัวของซิสเต็มส์ล็อกไปด้วยนะครับซึ่งในส่วนนี้ก็จะเป็นเรื่องของการใช้งานส่วนของaudit

16
00:03:07,910 --> 00:03:08,630
policy 
นะครับซึ่งก็โดยวิดก็จะเข้าไปที่ตัวของคอมพิวเตอร์คอมพลิเคชั่นวีโดเซตติ้ง

17
00:03:08,630 --> 00:03:11,350
security setting advance audit 
policy compecuretion 

18
00:03:35,920 --> 00:03:38,760
Object assetauditor object 
access event 

19
00:03:38,760 --> 00:03:43,800
นะครับนี่คือเมื่อเราinlevenในพาร์ทนี้นะครับตาม
group policy 

20
00:03:43,800 --> 00:03:47,880
เนี่ยจะทําให้เวลาที่มีการเคลียร์ล็อกตัวของแอปพลิเคชันหลอกหรือ
clean log 

21
00:03:47,880 --> 00:03:53,070
มีการล็อกกิ้งเพิ่มเติมด้วยมีการเกิดอีเว้นท์เพิ่มเติมด้วยนั่นเองนะครับ
ทีนี้ภาพต่อมาคือเรื่องของการexclusionนะครับหรือการที่เราจะexportออกไปexportหลอกออกไปเนี่ยซึ่งไอ้ส่วนของตัวการexportหลอกอะถ้ามองตามตรงแล้วจริงจริงเนี่ยมันมีความไม่ได้นะครับที่การใช้งานของ

22
00:03:53,070 --> 00:03:53,470
user 
เองเนี่ยอาจจะเผลอในเรื่องของการใส่ตัวของพาสเวิร์ดหรือusernameใดใดก็แล้วแต่เข้าไปในตัวของของคําสั่งซึ่งไอ้การเกิดคําสั่งนั้นก็อาจจะถูกหลอกยิ่งไว้ในตัวของแอปพลิเคชันหลอกในส่วนใดส่วนหนึ่ง

23
00:03:53,470 --> 00:03:56,030
หรือตัวของ system หลอกหรือ 
security log อื่นอื่น 

24
00:04:23,390 --> 00:04:23,910
ส่วนใดส่วนหนึ่งเองก็เป็นไปได้เหมือนกันนะครับยกตัวอย่างเช่นการใช้งานคําสั่ง
power 

25
00:04:23,910 --> 00:04:28,350
shelfหรืออะไรเงี้ยก็จะไปอยู่ที่ตัวของแอปพลิเคชัน
log ก็คือตัวของ power shell log 

26
00:04:28,350 --> 00:04:28,950
ยกตัวอย่างเช่นนะครับดังนั้นเนี่ยpartninkถ้าสมมุติถ้าเรามองอีกแบบนึงอะเทกเตอร์อาจจะเอาตัวของหรอกเพื่อจะไปทําการ
isis 

27
00:04:28,950 --> 00:04:29,430
เพิ่มเติมแล้วหาให้ได้ว่ามันมีการทิ้งค้างตัวของคําสั่งเอ่อที่มีการ
run ตัวusername password 

28
00:04:29,430 --> 00:04:29,790
ใดใดทิ้งครั้งไว้หรือไม่นะครับซึ่งเค้าก็อาจจะเอาตัวของusername
password 

29
00:04:29,790 --> 00:04:55,430
นั้นเอาไปใช้งานต่อในการล็อคอินเข้าระบบ
อีกทีนึงนั่นเองนะครับ 

30
00:04:57,670 --> 00:04:59,550
ถ้าสมมุติว่าเราทําการทํา lock 
kelly หรือการkillery lock 

31
00:04:59,550 --> 00:05:02,910
ในบางส่วนส่วนในส่วนหนึ่งมานะครับเรา
3ารถใช้คําสั่งตัว w e v u t l q 

32
00:05:02,910 --> 00:05:04,670
e security แล้วก็ตามด้วย all 
horizingต้องบอกว่าคิวอีแล้วตามด้วย

33
00:05:04,670 --> 00:05:05,550
type ของ log 
นะครับแล้วก็ต้องการคิวรี่โดยกําหนดตัวของ

34
00:05:05,550 --> 00:05:06,430
event ไอดีอะไรอย่างเงี้ยก็ 
3ารถคิวรีได้เลยผ่านตัวของดับบลิวอีวีทียูทีแอลนะครับงั้นในเรื่องของการใช้งาน

35
00:05:06,430 --> 00:05:27,440
w e v 
T u t a l 

36
00:05:27,440 --> 00:05:51,150
เนี่ยก็จะเห็นว่ามันค่อนข้างใช้ได้หลากหลายเหมือนกันนะครับสรุปอีกครั้งนึงนะครับ
ตัวดับบลิวอีวีทียูอีวีทียูทีเอแอลดอทเออีเนี่ยเป็นบิ้วอินวินโดวส์อีทูริตี้นะครับซึ่งมีความเก่งนะครับมีความสําคัญมากในเรื่องของการจัดการหลอกต่างต่างแต่การรันจะต้องเป็นการรันโดยใช้สิทธิ์แอดมิเซเตอร์เท่านั้นนะครับ

37
00:05:51,710 --> 00:05:55,910
โดยการรันตัวของ w e v u t l dot 
eg เนี่ยถือเป็นหนึ่งในตัวของ 

38
00:05:55,910 --> 00:05:57,590
living of the land 
นะครับหรือก็คือแอลเดอะเบสนะครับก็คือการใช้งานตัวของคําสั่ง

39
00:05:57,590 --> 00:05:58,470
application ที่ติดตั้งมาโดย 
default 

40
00:05:58,550 --> 00:06:00,950
ในตัวของวินโดว์เองเนี่ยเพื่อกระทําการใดใดที่ส่งผลประโยชน์ต่อตัวของทางฝั่งเตอร์เนี่ยนั่นคือนิยามสั้นสั้นของลิฟวิ่งอันเดอร์แลนด์ซึ่งในที่นี้ก็คือการใช้งานตัวของ
w e v u t l นั่นเองนะครับ 

41
00:06:20,710 --> 00:06:21,990
แล้วก็อย่างที่เน้นย้ําไปครับคือการที่เกิดตัวของหนึ่งศูนย์
2 

42
00:06:21,990 --> 00:06:22,470
เนี่ยคือการเคลียร์ล็อกภายในเครื่องแต่ว่ามันจะเกิดขึ้นเฉพาะตัวของซีเคียวริตี้ล็อกเท่านั้นถ้าเป็นแอปพลิเคชันหลอกหรือตัวของซิสเต็มส์ล็อกนะครับถูกเคลียร์ไปก็ไม่ได้มีเรื่องของตัวอีเวนท์หนึ่ง
2 

43
00:06:22,470 --> 00:06:24,190
เกิดขึ้นแต่อย่างใดนะครับดังนั้นการที่เราใช้งานตัวของ
group policy 

44
00:06:24,190 --> 00:06:51,240
เพื่อจะinnableและทําการหลอกกิ้งทั้งหมดถือว่าเป็นเรื่องที่ก็ก็สําคัญนะครับส่วนนึงนะครับ
ท้ายสุดครับตัวของ w e v t u t l 

45
00:06:51,240 --> 00:06:52,280
dot e x e 
ถือเป็นหนึ่งในเครื่องมือที่เทรดdectorมักจะใช้ในการพยายามcellogภายในเครื่องแล้วทําให้การว่าเมื่อมีการเก็บหลักฐานจากเครื่องเนี่ยมันก็จะเป็นพาร์ทที่ข้อมูลหรือตัวหลอกเนี่ยหายไปนะครับจากระบบดังนั้นการเก็บหลอกไว้ในเครื่องถือว่าเป็นเรื่องที่อันตรายนะครับควรจะมีการส่งหลอกไปที่ภายนอกเพื่อจะให้เรา

46
00:06:52,480 --> 00:07:16,840
3 ารถมอนิเตอร์ 
ตัวของ lock ไกลเกินหนึ่งศูนย์ 2 

47
00:07:16,840 --> 00:07:17,040
หรืออะไรก็แล้วแต่ได้อย่างเหมาะสมมากขึ้นนั่นเองนะครับโอเคพิสูจน์นี้ก็ประมาณนี้นะครับขอบคุณทุกท่านเข้ามาติดต่อแล้วก็พบกันใหม่สําหรับวันนี้ลากันไปก่อนสวัสดีครับ
