当前位置: 首页 > news >正文

网站改版 打造企业文化东莞网站优化排名

网站改版 打造企业文化,东莞网站优化排名,天津做网站公司哪家好,ss永久免费服务器ELK日志分析实战#xff1a;从异常流量定位提权攻击 摘要#xff1a;本文通过模拟真实攻防场景#xff0c;结合ELK技术栈#xff08;ElasticsearchLogstashKibana#xff09;#xff0c;演示如何从海量服务器日志中快速定位异常流量并追踪提权攻击行为。包含完整的日志收…ELK日志分析实战从异常流量定位提权攻击 摘要本文通过模拟真实攻防场景结合ELK技术栈ElasticsearchLogstashKibana演示如何从海量服务器日志中快速定位异常流量并追踪提权攻击行为。包含完整的日志收集方案、攻击特征分析及可视化告警实践。 一、环境准备与数据采集 1.1 实验组件 攻击机Kali Linux 2023靶机CentOS 7.6暴露Web服务ELK集群Elasticsearch 8.5 Logstash 8.5 Kibana 8.5数据采集器Filebeat 8.5 1.2 日志收集配置 通过Filebeat采集关键日志源 # filebeat.yml filebeat.inputs: - type: filestreamid: nginx-accesspaths:- /var/log/nginx/access.logfields:log_type: nginx_access- type: filestreamid: syslogpaths:- /var/log/secure- /var/log/messagesfields:log_type: systemLogstash添加安全日志解析规则 filter {if [fields][log_type] system {grok {match { message %{SYSLOGTIMESTAMP:timestamp} %{SYSLOGHOST:hostname} %{DATA:process}\[%{POSINT:pid}\]: %{GREEDYDATA:message} }}date {match [ timestamp, MMM d HH:mm:ss, MMM dd HH:mm:ss ]}} }二、异常流量特征分析 2.1 高频404错误漏洞探测 在Kibana中创建统计视图 {query: {bool: {must: [{ match: { response_code: 404 } },{ range: { timestamp: { gte: now-15m } } }]}},aggs: {src_ip: {terms: { field: source.ip.keyword, size: 10 }}} }攻击特征同一IP在5分钟内触发超过100次404响应且请求路径包含/wp-admin、/phpmyadmin等敏感路径。 2.2 Webshell上传行为识别 Nginx日志关键字段过滤 filter {if [request] ~ (\.php|\.jsp|\.war)(\?|$) {mutate { add_tag [ webshell_upload ] }} }三、提权攻击行为追踪 3.1 可疑特权操作 在系统日志中监控sudo提权 process.name: sudo AND message: (/bin/bash OR chmod s OR passwd)3.2 异常用户创建检测 通过audit日志捕获用户变更 {query: {match: {message: {query: useradd|usermod,operator: OR}}} }3.3 SUID权限异常变更 设置定时检测任务 */10 * * * * find / -perm -4000 -type f -exec ls -l {} \; | diff /etc/suid.list -四、攻击场景复现与分析 4.1 攻击链还原 攻击者通过/manager/html爆破进入Tomcat后台上传包含反弹Shell的WAR包通过sudo -l探测可用特权利用CVE-2021-3156进行本地提权 4.2 日志关联分析 在Kibana中构建关联视图 {query: {bool: {must: [{ match: { source.ip: 192.168.1.100 } },{ range: { timestamp: { gte: now-30m } } }],should: [{ match: { tags: webshell_upload } },{ match: { event.type: privilege_escalation } }]}} }五、防御加固建议 实时告警配置使用ElastAlert对关键事件设置阈值告警日志存储优化敏感操作日志单独存储保留至少180天权限最小化定期审计sudoers文件和SUID/SGID权限进程监控使用Auditd记录所有特权命令执行 附录常用安全分析语句 // 检测密码暴力破解 event.category: authentication AND event.outcome: failure | stats count by source.ip// 查找短时间内多主机登录 user.name: root | timechart span10m count by host.name
http://www.w-s-a.com/news/977857/

相关文章:

  • 网站开发工程师岗位概要网站怎么制作教程
  • 城乡建设主管部门官方网站公司简介模板ppt范文
  • 网站认证必须做么cc0图片素材网站
  • net域名 著名网站国外设计案例网站
  • 淘宝客网站哪里可以做app地推网
  • 宜昌建设厅网站中国最新时事新闻
  • 微网站怎么开发wordpress 发表评论
  • 山东网站建设是什么一页网站首页图如何做
  • 游戏开发与网站开发哪个难万网影
  • 做网站编程语言建筑施工特种证书查询
  • 找人做网站内容自己编辑吗修改wordpress登陆界面
  • 登陆建设银行wap网站湖南网站建设磐石网络答疑
  • 58网站怎么做浏览度才高论坛网站怎么做排名
  • wordpress 手机网站支付京东网站建设的经费预算
  • 自己怎么样做游戏网站做海外贸易网站
  • 建立什么样的网站好制作网页网站代码
  • 岳麓区专业的建设网站公司尚一网常德论坛
  • 电商网站建设实训报告360站长平台链接提交
  • 个性化网站建设公司个人网站备案类型
  • 腾讯建站模板上海网站开发有限公司
  • 网站和小程序的区别请问做网站怎么赚钱
  • 网站logo设计免费版在线网站开发建设准备工作
  • wordpress多站点 主题南京做网站好的公司
  • 广州 门户seo到底是做什么的
  • 可以登录国外网站吗如何用家用电脑做网站
  • 吉安建站公司wordpress企业
  • 河北住房和城乡建设厅网站6thinkphp做视频网站
  • 遵义网站制作一般需要多少钱深圳全国网站制作哪个好
  • 公众平台网站价格哪个网站做餐饮推广最好
  • 深圳 公司网站设计重庆的网站设计公司价格