73:應急響應-WEB分析php&javaweb&自動化工具
應急響應:
- 保護階段,分析階段,復現階段,修復階段,建議階段
- 目的:分析出攻擊時間,攻擊操作,攻擊后果,安全修復等並給出合理解決方案。
必備知識點:
- 1.熟悉常見的 WEB 安全攻擊技術
- 2.熟悉相關日志啟用及存儲查看等
- 3.熟悉日志中記錄數據分類及分析等
准備工作:
- 1.收集目標服務器各類信息
- 2.部署相關分析軟件及平台等
- 3.整理相關安全滲透工具指紋庫
- 4.針對異常表現第一時間觸發思路
從表現預估入侵面及權限面進行排查
- 有明確信息網站被入侵:
- 基於時間 基於操作 基於指紋 基於其他
- 無明確信息網站被入侵:
- 1.WEB 漏洞-檢查源碼類別及漏洞情況
- 2.中間件漏洞-檢查對應版本及漏洞情況
- 3.第三方應用漏洞-檢查是否存在漏洞應用
- 4.操作系統層面漏洞-檢查是否存在系統漏洞
- 5.其他安全問題(口令,后門等)-檢查相關應用口令及后門掃描
常見分析方法:
- 指紋庫搜索,日志時間分析,后門追查分析,漏洞檢查分析等
本課重點:
- 案例1:Windows+IIS+Sql-日志,搜索
- 案例2:Linux+BT_Nginx+tp5-日志,后門
- 案例3:Linux+Javaweb+st2-日志,后門,時間
- 案例4:360 星圖日志自動分析工具-演示,展望
案例1:Windows+IIS+Sql-日志,搜索
故事回顧:某小企業反映自己的網站出現異常,請求支援
思路:進入網站服務器,通過配置文件找到網站日志目錄,打開日志,搜索分析
<1>可以進行指紋庫搜索,比如sqlmap
<2>也可以進行關鍵字搜索,比如select
案例2:Linux+BT_Nginx+tp5-日志,后門
故事回顧:某黑X哥哥反映自己的網站出現異常,請求支援
<1>分析日志
<2>查殺后門
<3>使用工具-10款常見的Webshell檢測工具:https://www.cnblogs.com/xiaozi/p/12679777.html
故事回顧:群友接到客戶的反饋要求簡要分析攻擊方式,找出漏洞,修復並溯源
根據webshell關鍵字找到是誰,在何時上傳了后門,何時利用
若日志太多,推薦一款工具-FileSeek文件搜索工具==》可以從攻擊者畫像等維度進行調查分析
看何時通過什么手段注入的后門?
看誰訪問了該webshell。
該IP都做了哪些事情?
案例4:360 星圖日志自動分析工具-演示,展望
缺陷:其他日志該怎么分析?ELK,Splunk配合使用--ELK,Splunk是藍隊必備工具
涉及資源:
https://www.cnblogs.com/xiaozi/p/13198071.html 10款日志分析工具
https://www.cnblogs.com/xiaozi/p/12679777.html 10款常見的Webshell檢測工具
https://pan.baidu.com/s/1tQS1mUelmEh3I68AL7yXGg 提取碼:: xiao 應急響應資料工具-小迪安全
好用的網站日志分析工具:360星圖使用詳解
網站日志一般在服務器上面都會生成。這個日志文件有什么?先說說什么是日志文件,每一個訪客包括搜索引擎訪問你的網站一次,日志文件就會記錄一次。通過分析它,可以直觀地了解網站的流量以及被攻擊情況。
如果你的網站訪問流量非常大。那么,這個文件也相應非常大。本文小白以實例為大家演示一下。
網站環境為:寶塔面板
分析工具為:360星圖
360星圖官網已經下線了。這里提供一個我自用的版本。完全綠色,解壓即可用。
360星圖 0.6.2綠色版下載鏈接: https://www.zixuekong.com/1.html

寶塔生成的網站日志文件路徑為:/www/wwwlogs,文件擴展名為:xxx.log

如上圖所示,我幾個網站的日志文件都比較大,1G多。實際網站日ip在2000左右。文件之所以這么大,在於已經好長時間沒有清理了,日積月累所致。 下載好日志文件之后。我們先設置一下360星圖的配置文件。路徑為:\conf\config.ini,用記事本打開:

要修改的只有一個地方日志文件存放路徑,第2行:D:\rizhi\www.xxx.com.log,這個路徑自行設置。
然后,打開360星圖文件夾下面的start.bat,這是個命令行工具。

然后會看到如下窗口:

先是經過番檢查,然后會列出日志文件的大小和預估分析時間。我上圖已經是分析完成的結果。1G多的日志文件,預估需要200秒,實際使用時間為642秒。 分析完成的數據保存在\result目錄下。總共有4個文件:

1、主要分析的是常規分析報告,這個分析結果,可以看到你的網站訪問ip情況、關鍵字、來源等。

2、然后就是分析安全分析報告,此分析結果可以一目了然看到你的網站被攻擊情況。方便你制定對應的措施。

剩下的兩個txt文件,可疑訪問和漏洞攻擊,我一般不太看。因為是文本格式,記事本打開,一團密密麻麻的東西,頭都大了。也分析不出來什么東西。