73:應急響應-WEB分析php&javaweb&自動化工具 ——可以基於網站訪問日志,檢測是否有攻擊360星圖工具就是這樣;還可以使用ELK去做攻擊者畫像,同時做攻擊溯源


73:應急響應-WEB分析php&javaweb&自動化工具

應急響應:

  • 保護階段,分析階段,復現階段,修復階段,建議階段
  • 目的:分析出攻擊時間,攻擊操作,攻擊后果,安全修復等並給出合理解決方案。

必備知識點:

  • 1.熟悉常見的 WEB 安全攻擊技術
  • 2.熟悉相關日志啟用及存儲查看等
  • 3.熟悉日志中記錄數據分類及分析等

准備工作:

  • 1.收集目標服務器各類信息
  • 2.部署相關分析軟件及平台等
  • 3.整理相關安全滲透工具指紋庫
  • 4.針對異常表現第一時間觸發思路

從表現預估入侵面及權限面進行排查

  • 有明確信息網站被入侵:
    • 基於時間 基於操作 基於指紋 基於其他
  • 無明確信息網站被入侵:
    • 1.WEB 漏洞-檢查源碼類別及漏洞情況
    • 2.中間件漏洞-檢查對應版本及漏洞情況
    • 3.第三方應用漏洞-檢查是否存在漏洞應用
    • 4.操作系統層面漏洞-檢查是否存在系統漏洞
    • 5.其他安全問題(口令,后門等)-檢查相關應用口令及后門掃描

常見分析方法:

  • 指紋庫搜索,日志時間分析,后門追查分析,漏洞檢查分析等

本課重點:

  • 案例1:Windows+IIS+Sql-日志,搜索
  • 案例2:Linux+BT_Nginx+tp5-日志,后門
  • 案例3:Linux+Javaweb+st2-日志,后門,時間
  • 案例4:360 星圖日志自動分析工具-演示,展望

案例1:Windows+IIS+Sql-日志,搜索

故事回顧:某小企業反映自己的網站出現異常,請求支援

思路:進入網站服務器,通過配置文件找到網站日志目錄,打開日志,搜索分析

<1>可以進行指紋庫搜索,比如sqlmap

<2>也可以進行關鍵字搜索,比如select

案例2:Linux+BT_Nginx+tp5-日志,后門

故事回顧:某黑X哥哥反映自己的網站出現異常,請求支援

<1>分析日志

<2>查殺后門

<3>使用工具-10款常見的Webshell檢測工具:https://www.cnblogs.com/xiaozi/p/12679777.html 

案例3:Linux+Javaweb+st2-日志,后門,時間

故事回顧:群友接到客戶的反饋要求簡要分析攻擊方式,找出漏洞,修復並溯源

根據webshell關鍵字找到是誰,在何時上傳了后門,何時利用

若日志太多,推薦一款工具-FileSeek文件搜索工具==》可以從攻擊者畫像等維度進行調查分析

看何時通過什么手段注入的后門?

看誰訪問了該webshell。

 

該IP都做了哪些事情?

 

 

 

 

案例4:360 星圖日志自動分析工具-演示,展望

缺陷:其他日志該怎么分析?ELK,Splunk配合使用--ELK,Splunk是藍隊必備工具

涉及資源:

https://www.cnblogs.com/xiaozi/p/13198071.html 10款日志分析工具
https://www.cnblogs.com/xiaozi/p/12679777.html 10款常見的Webshell檢測工具
https://pan.baidu.com/s/1tQS1mUelmEh3I68AL7yXGg 提取碼:: xiao 應急響應資料工具-小迪安全

 

 

好用的網站日志分析工具:360星圖使用詳解

網站日志一般在服務器上面都會生成。這個日志文件有什么?先說說什么是日志文件,每一個訪客包括搜索引擎訪問你的網站一次,日志文件就會記錄一次。通過分析它,可以直觀地了解網站的流量以及被攻擊情況。

如果你的網站訪問流量非常大。那么,這個文件也相應非常大。本文小白以實例為大家演示一下。

網站環境為:寶塔面板
分析工具為:360星圖

360星圖官網已經下線了。這里提供一個我自用的版本。完全綠色,解壓即可用。

360星圖 0.6.2綠色版下載鏈接:

寶塔生成的網站日志文件路徑為:/www/wwwlogs,文件擴展名為:xxx.log

 

如上圖所示,我幾個網站的日志文件都比較大,1G多。實際網站日ip在2000左右。文件之所以這么大,在於已經好長時間沒有清理了,日積月累所致。 下載好日志文件之后。我們先設置一下360星圖的配置文件。路徑為:\conf\config.ini,用記事本打開:

 

要修改的只有一個地方日志文件存放路徑,第2行:D:\rizhi\www.xxx.com.log,這個路徑自行設置。

然后,打開360星圖文件夾下面的start.bat,這是個命令行工具。

 

然后會看到如下窗口:

先是經過番檢查,然后會列出日志文件的大小和預估分析時間。我上圖已經是分析完成的結果。1G多的日志文件,預估需要200秒,實際使用時間為642秒。 分析完成的數據保存在\result目錄下。總共有4個文件:

 

 

1、主要分析的是常規分析報告,這個分析結果,可以看到你的網站訪問ip情況、關鍵字、來源等。

2、然后就是分析安全分析報告,此分析結果可以一目了然看到你的網站被攻擊情況。方便你制定對應的措施。

剩下的兩個txt文件,可疑訪問和漏洞攻擊,我一般不太看。因為是文本格式,記事本打開,一團密密麻麻的東西,頭都大了。也分析不出來什么東西。


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM