亚洲 国产精品 日韩-亚洲 激情-亚洲 欧美 91-亚洲 欧美 成人日韩-青青青草视频在线观看-青青青草影院

千鋒教育-做有情懷、有良心、有品質的職業教育機構

手機站
千鋒教育

千鋒學習站 | 隨時隨地免費學

千鋒教育

掃一掃進入千鋒手機站

領取全套視頻
千鋒教育

關注千鋒學習站小程序
隨時隨地免費學習課程

當前位置:首頁  >  技術干貨  > 流量分析與日志溯源實戰技巧

流量分析與日志溯源實戰技巧

來源:千鋒教育
發布人:qyf
時間: 2022-08-11 17:15:00 1660209300

  下面是我結合網上論壇以及個人的一些想法針對日志分析溯源的個人理解

  現階段大部分企業都會上日志審計設備,在配上流量分光,還有各類IDS、WAF等設備日志,對安全溯源分析十分方便,但在日常工作中,免不了要直接看服務器相關請求日志的情況,這個時候就需要我們自身具備日志分析的能力了。

  一、日志分析流程

  1、統計

  首先需要對數據進行處理,如請求IP統計,訪問地址統計,HTTP狀態碼統計等,這些數據統計可以使用excel或者python腳本,如果手頭有各類工具那就更容易統計了。

  2、威脅發現

  關鍵字過濾:

  直接查找在請求中攜帶的關鍵字,如script、select、from、echo、bash、.sh等

  查看異常請求:

  4XX請求、5XX請求

  行為分析:

  由于日志大概率不會記錄post請求體,所以在post請求包體中的攻擊往往很難發現,這個時候就需要我們對特定的IP進行行為查看,如查詢IP的威脅情報,某個IP登錄了多個賬號等等

  3、報告撰寫

  在報告中我們重點要體現某個IP或者某些IP的攻擊畫像,確定這些IP的攻擊行為,以便最終確定是否來著同一撥攻擊,還是互聯網上的肉雞日常掃描。ps excel中的數據透視表功能是真的香,誰用誰知道。

  二、在日志中看到的行為分析

  1、惡意IP請求帶有多個身份操作

  可以看到上述日志中,某IP對登錄了郵件并進行了相關操作,可以看到其登錄了不同的賬戶,那么這個時候怎么判斷其是正常的請求還是惡意請求呢?

圖片 1

  (1)、威脅情報,查找請求IP相關的威脅情報信息,如果是惡意IP那么大概率就有可能是惡意訪問了

  (2)、觀察請求中的UA標識,如果UA標識一樣,那么是惡意訪問的概率就又增加了

  (3)、觀察這個IP前的一些請求行為,你就可能發現來著不同IP的登錄請求,惡意攻擊前的撞庫攻擊,這時基本就可以坐實了

  (4)、聯系相關人員看該IP是否歸屬自己(太麻煩,一般不會用),可以在二次確認時使用。

  2、非正常請求

圖片 2

  正常業務邏輯不會發送的請求,這些可以通過關鍵詞快速查找過濾

  3、掃描行為

圖片 4

  通過過濾404請求和GET等,可以發現某些IP的目錄掃描探測行為,同時在通過IP去過濾狀態碼是200的請求,可以發現一些安全隱患。

  4、重要接口

圖片 5

  可以根據自己的業務類型,對一些敏感接口地址進行查找,觀察其訪問行為。

  5、掃描器特征請求

圖片 6

  wvs、acunetix、test、appscan、nessus、webreaver、sqlmap、bxss.me等

  bess.me是awvs其中一個XSS掃描插件的地址。部分掃描器帶有固定的特征值,需要平時積累發現。

  6、關鍵詞查找

  select、sleep、echo、bash、down、passwd等

圖片 8

  使用這些敏感的關鍵字也能迅速定位攻擊請求,上圖就是使用sqlmap跑注入所產生的日志。

  7、一些特征性的請求

圖片 9

  sqlmap的WAF探測請求

  8、同源分析(對于個人能力要求比較高)

  惡意代碼分析是檢測和防范惡意代碼的重要基礎。在反病毒領域的實際應用中,除了分析惡意代碼的各種外部表現,還關心惡意代碼在同源演化方面的內在特性,包括惡意代碼從何而來、如何發展變化以及相互之間的關系等。

  目前僅有少量專門針對惡意代碼同源與演化分析技術的研究。

  對惡意程序進行反匯編之后,從命令序列、字符串序列提取出一段特征碼作為特征,提取篩選出相同的特征碼,挑選一些加密算法代碼作為特征碼,可以使用Bindiff來比較已有樣本相似的代碼片段,找到相似度較高且不是系統API的函數。

  優先選取Blocks數較多、匹配指令數較多的函數,降低誤報的幾率,分析時。除此之外,也可以使用一些自動化提取yara規則的工具可以使用, 比如yargen:https://github.com/Neo23x0/yarGen。

  提取出來的惡意程序的特征碼,可以在VT上進行關聯,來追蹤相似攻擊組件。

  Virustotal的使用

  VirusTotal,是一個提供免費的可疑文件分析服務的網站,可以通過多種反病毒引擎掃描文件使用多種反病毒引擎對您所上傳的文件進行檢測,以判斷文件是否被病毒,蠕蟲,木馬,以及各類惡意軟件感染。

  VirusTotal每15分鐘更新一次病毒資料庫,可以實時提供最新的反病毒引擎以檢測出大部分可能的威脅。

  同時可以篩選出相同的特征碼片段樣本,在搜索框搜索之后可以對比往期相關樣本本的活躍,打開詳細信息可以查看是什么組織開發并使用的攻擊組件,通過這種方式可以關聯出該組織所使用的攻擊組件。

  最后將yara規則添加到hunting中,一旦virustotal捕獲到新的樣本符合這條規則,就會立刻通知我們。

  三、對于挖礦病毒我想說的幾個點

  針對于我們大批量服務器的日志分析工作,可能會碰到比較多的挖礦病毒,現在的挖礦病毒種類多,加載方式多,這里簡單總結幾個點

  1、挖礦病毒是怎么進入到服務器的

  大多數挖礦病毒進入到服務器都是不是特意針對性的,一般都是利用現成的攻擊包程序,對網絡上所有的IP地址進行掃描攻擊,然后在目標機器執行自己構造好的攻擊載荷,就可達到快速傳播木馬的目的,由于挖礦木馬的特點是利用快速控制大量肉雞組建挖礦網絡進行計算,而不需要選取特定的目標,所以大多數的挖礦病毒都是批量進行的,通過一些常用的web漏洞,系統漏洞,弱口令,還有一些比較少見的0day,Nday,以及文件捆綁,下載器等等。

  2、挖礦病毒的特征

  一般服務器感染到挖礦病毒后,服務器會超負荷運轉,主要表現在CPU的使用率上。挖礦病毒執行后需要連接挖礦池,這里肯定是有外連的。挖礦病毒在運行時,因占用大量系統資源,造成系統卡頓后容易被察覺,所以會使用偽裝成系統文件、無文件持久化等技術保護自身。

  3、針對無文件落地的powershell馬

  之前碰到過一些沒有文件落地,通過在Powershell中嵌入PE文件加載的形式,達到執行“無文件”形式挖礦攻擊。挖礦木馬執行方式沒有文件落地,直接在Powershell.exe進程中運行,這種注入“白進程”執行的方式可能造成難以檢測和清除惡意代碼。在感染機器上安裝計劃任務,通過計劃任務啟動Powershell攻擊模塊(無文件落地),Powershell攻擊模塊包含利用 “永恒之藍”漏洞攻擊、弱口令爆破+WMIC、 Pass the hash攻擊代碼。在攻陷的機器上執行Payload安裝計劃任務,上傳文件到啟動目錄,相應的Payload執行后繼續進行下一輪感染。

  在windows下查看某個運行程序(或進程)的命令行參數 使用下面的命令:

  wmic process get caption,commandline /value

  如果想查詢某一個進程的命令行參數,使用下列方式:

  wmic process where caption=”xxx.exe” get caption,commandline /value

  這樣就可以得到進程的可執行文件位置等信息。

  這樣可以查看powershell的運行命令

  四、寫報告時注意的點

  1、不一定惡意IP的請求就是攻擊行為

  2、相同的payload在不同的IP請求,可以將其劃分同一人

  3、部分IP的請求量較低,但存在惡意行為,可能為真實IP(具體可從漏掃成功的地方去跟蹤)

  4、日志中并無同一地理位置的兩個IP同一一個時間區間出現,大概率是可以說是同一人所為

  5、查詢大量IP,發現威脅情報大多是撞庫攻擊。這些地址可能不是來自攻擊團隊,而是來自互聯網上的掃描

  6丶有些挖礦病毒的程序里面不會直接連接,而是通過加載器的方式加載一串加密代碼來連接挖礦池,不要因為查殺不到病毒就判斷服務器是安全的。

  五、總結

  我了解的日志流量分析溯源是比較有規章順序的一套流程,從取證到溯源,但是針對于目前我們流量日志分析的方式,我感覺還是有很多局限性的,有很多的特征以及排查都是需要登錄到服務器才能更有效快速的解決發現問題,這個也是出于客戶環境的原因,對于流量分析溯源人員的權限問題也是對溯源工作的。

  更多關于“網絡安全培訓”的問題,歡迎咨詢千鋒教育在線名師。千鋒教育多年辦學,課程大綱緊跟企業需求,更科學更嚴謹,每年培養泛IT人才近2萬人。不論你是零基礎還是想提升,都可以找到適合的班型,千鋒教育隨時歡迎你來試聽。

tags:
聲明:本站稿件版權均屬千鋒教育所有,未經許可不得擅自轉載。
10年以上業內強師集結,手把手帶你蛻變精英
請您保持通訊暢通,專屬學習老師24小時內將與您1V1溝通
免費領取
今日已有369人領取成功
劉同學 138****2860 剛剛成功領取
王同學 131****2015 剛剛成功領取
張同學 133****4652 剛剛成功領取
李同學 135****8607 剛剛成功領取
楊同學 132****5667 剛剛成功領取
岳同學 134****6652 剛剛成功領取
梁同學 157****2950 剛剛成功領取
劉同學 189****1015 剛剛成功領取
張同學 155****4678 剛剛成功領取
鄒同學 139****2907 剛剛成功領取
董同學 138****2867 剛剛成功領取
周同學 136****3602 剛剛成功領取
相關推薦HOT
国产精品久久久久久久久鸭无码| 国产成人婷婷丁香在线| 国产99久久久国产无需播放器| 国产午夜无码福利在线看网站| 精品无人区麻豆乱码1区2| 免费无码又爽又刺激高潮的动态图| 奇米精品视频一区二区三区| 铜铜铜铜铜铜铜铜好痛好深色板| 亚洲国产成人精品无码区花野真一 | 欧美午夜理伦三级在线观看| 婷婷五月花丁香综合| 亚洲啪啪AV无码片| 宝贝腿开大点我添添公视频免| 国产人成无码视频在线| 免费看成熟丰满少妇AⅤ无码精品| 日韩欧美亚洲国产精品字幕久久久 | 全免费A级毛片免费看无码| 无码男男作爱G片在线观看| 亚洲一区二区三区自拍公司| YW尤物AV无码国产在线观看| 国产肉体XXXX裸体XXXX| 妺妺坐在我腿上勃起弄了视频| 少妇人妻无码专区视频免费| 亚洲日韩中文无码久久| 草莓丝瓜榴莲绿巨人WWW| 黄动漫车车好快的车车哔哩哔哩| 欧美内射潮喷一区二虎| 亚洲ⅤA中文字幕无码| 99热精国产这里只有精品| 国产女人被躁到高潮的AV| 免费无码AV一区二区三区| 偷窥@MADSEXTUBE| 中文字幕久久久久人妻| 国产精品国产三级国产专不 | 国精产品一区二区三区四区糖心| 女人来高潮水多视频| 亚洲AVTV永久综合在线| JAVAPARSER丰满白老师| 极品婬荡少妇XXXX欧美图片| 日本妇人成熟免费中文字幕| 亚洲中文字幕成人无码| 国产成人精品免费久久久久| 毛片内射久久久一区| 下面饿了想吃大香肠| CHINESE高潮收缩ORGASM| 韩国无码AV片在线观看| 日本欧美午夜成人免费观看| 亚洲午夜无码极品久久| 国产SUV精品一区二区88L| 麻豆影视视频在线观看完整版| 无码人妻久久一区二区三区不卡| √天堂中文官网在线| 国偷自产一区二视频观看| 日本无人区码一码二码三码四码| 亚洲自偷自偷在线成人网站传媒 | 亚洲AV成人无码精品电影在线| JAPANESE娇小侵犯| 久久国产乱子精品免费女| 天堂AⅤ无码一区二区三区| 999精产国品一二三产区区| 精品国产一区二区三区AV性色| 日韩一区二区三区射精| 中文字幕亚洲乱码熟女1区2区| 国内精品久久人妻无码网站| 日韩人妻无码视频| 60老熟女多次高潮露脸视频| 精品人人妻人人澡人人爽人人| 睡着了强行挺进岳身体| WWW.一本色道88久久爱| 久久午夜夜伦鲁鲁片无码免费| 性丰满ⅩXXOOO性HD| 催眠性指导OVA1一6集| 欧美XXXXX高潮喷水麻豆| 亚洲色欲色欲WWW在线看小说| 国产精品久久久久久久久免费蜜桃| 破外女第一次出血毛片免费| 曰本丰满熟妇XXXX性| 精品久久久无码中文字幕一丶| 无码免费毛片手机在线无卡顿| 菠萝蜜一线二线三线品牌| 男人j捅进女人p| 一本色道久久88精品综合| 国内精品伊人久久久影视| 婷婷久久综合九色综合 | 日本最大但人文艺术欣赏的背景| 最新精品国偷自产在线婷婷| 久久久久久久亚洲AV无码| 亚洲AV无码成人专区片在线观看| 国产成人精品无码片区| 人妻少妇无码中文幕久久| 91蜜桃传媒精品久久久一区二区 | 国产午夜成人无码一区二区| 特级西西WWW444人体聚色| 成年视频APP短视频在线观看| 亚洲成AV人片在线观看无| 亚洲av网站在线观看| 国产 中文 制服丝袜 另类| 欧美精品一区二区三区在线| 中文字幕人妻被公上司喝醉在线| 久久99精品国产麻豆蜜芽| 亚洲国产成人丁香五月激情| 国产又粗又猛又爽又黄的视频在线| 我的好妈妈中文字幕HD| おっさんとわたし天堂的资源| 差差差很疼APP大全免费下载软| 男女嘿咻激烈爱爱动态图| 亚洲最大成人AV在线天堂网| 狠狠色噜噜狠狠狠狠蜜桃| 午夜人妻理论片天堂影院| 国产成人精品白浆久久69| 色综合久久无码五十路人妻| 成人A级毛片免费观看AV网站| 办公室狂肉校花H陈舒| 免费人成网站在线观看欧美| 玉蒲团Ⅲ艳乳欲仙欲| 快添捏我奶头我快受不了了动态图 | 麻豆CHINESE男男GAYF| 在线日产精品一区| 老熟女高潮一区二区三区| 在线看片无码永久AV| 美女裸体无遮挡免费视频| 中文中文字幕成人无码AⅤ| 免费观看电视剧全集在线播放高清| AV人摸人人人澡人人超碰| 亚洲国产午夜精品理论片妓女| 国产精品亚洲综合色区韩国| 小洞饿了要吃大肠动作视频 | 亚洲AV无码成人片在线观看一区| 国产亚洲美女精品久久久2020| 亚洲AV日韩AV永久无码色欲 | 亚洲国产无套无码AV电影| 久久精品国产99精品亚洲蜜桃| 亚洲最大成人网站| 妺妺窝人体色WWW精品777| JAPANESE中国丰满少妇| 日韩在线 | 中文| 国产很色很黄很大爽的视频| 亚欧乱色熟女一区二区| 精品综合久久久久久888蜜芽| 一二三四电影在线观看视频播放免| 蜜乳AV一区二区三区四区| BT天堂А√天堂资源地址| 日韩欧美一区二区三区视频| 国产精品国产三级欧美二区| 亚洲αⅴ无码乱码在线观看性色 | 国精产品一区二区三区| 亚洲永久无码7777KKK| 男朋友一晚弄了我5次正常吗| 暗交拗女一区二区三区| 天空影院手机免费观看在线| 国产无套码AⅤ在线观看| 亚洲色成人网一二三区| 内射老阿姨1区2区3区4区| 草草影院CCYY国产日本欧美| 玩弄丰满少妇人妻视频| 精精国产XXXX视频在线播放| 中文字幕乱近親相姦| 日本无码SM凌虐强制M字开腿| 国产精品久久久尹人香蕉| 亚洲精品卡一卡三卡四卡乱码| 蜜桃AV一区二区三区| 成人嘿咻漫画免费入口| 小说 亚洲 无码 精品| 久久久精品人妻一区二区三区蜜桃 | 疯狂做受XXXⅩ高潮高潮按摩| 亚洲AV秘 无码一区二黑人| 久青草国产97香蕉在线视频| 波多野结衣AV一区二区无码| 午夜三级A三级三点窝| 久久久婷婷五月亚洲97号色 | 精品国产亚洲第一区二区三区| 中文字幕无码久久一区| 色欲丰满熟妇人妻av一区二区 | 亚洲精品无码久久久| 欧美激情ⅩXXXX免费视频| 国产丰满麻豆HDXVIDEOS| 亚洲熟妇无码八AⅤ在线播放| 强开小婷嫩苞又嫩又紧视频| 国产欧美日韩综合精品二区| 中文无码精品一区二区三区 | 强行挺进美艳老师的后臀| 国产丝袜视频一区二区三区| 中文无码人妻有码人妻中文字幕| 日日碰狠狠添天天爽超碰97| 精品日产1区2卡三卡麻豆| AV无码AV天天AV天天爽| 新妺妺窝人体色7777婷婷| 蜜桃中文字日产乱幕| 国产成人A视频高清在线观看| 亚洲色精品一区二区三AI女星| 日本丰满少妇精品| 精品人妻无码专区中文字幕| 拔萝卜高清视频大全免费观看 | GOGO少妇无码肉肉视频| 亚洲AVSSS在线观看| 欧美性色黄大片手机版| 京东天美麻豆果冻传媒| 成人国产亚洲精品A区| 亚洲最大的av网站| 玩弄放荡人妻一区二区三|