亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 學院 > 安全知識 > 正文

怎樣審查遭受入侵系統的日志

2020-04-09 19:58:48
字體:
來源:轉載
供稿:網友

 在UNIX系統遭受入侵后,確定損失及入侵者的攻擊源地址相當重要。雖然在大多數入侵者懂得使用曾被攻陷的計算機作為跳板來攻擊你的服務器,但是他們發動正式攻擊前所做的目標信息收集工作(試探性掃描)常常是從他們的工作計算機開始的,下面介紹如何從遭受入侵的系統的日志中分析出入侵者的IP并加以確定的。1. messages/var/adm是UNIX的日志目錄(Linux下則是/var/log)。其中有相當多ASCII格式的日志文件,當然 ,讓我們把焦點首先集中在messages個文件上,這一般也是入侵者所關注的文件,它記錄了來自系統級別的信息。下面是顯示版權或者硬件信息的記錄信息:Apr 29 19:06:47 www login[28845]: FAILED LOGIN 1 FROM xxx.xxx.xxx.xxx ,User not known to the underlying authentication module這是登錄失敗的記錄信息: Apr 29 22:05:45 game PAM_pwdb[29509]: (login) session opened for user ncx by (uid=0)。第一步應該是 Kill -HUP cat `/var/run/syslogd.pid`,當然,有可能入侵者已經做過了。2. wtmp,utmp logs,FTP日志你可以在/var/adm,/var/log,/etc目錄中找到名為wtmp,utmp的文件,這些文件記錄著用戶是何時、何地遠程登陸到主機上的,在黑客軟件中有一個最老也是最流行的zap2(編譯后的文件名一般叫做z2,或者叫wipe),也是用來“抹”掉在這兩個文件中用戶登錄的信息的,然而由于懶惰或者網絡速度過于緩慢,很多入侵者沒有上載或編譯這個文件。管理員可以使用lastlog這個命令來獲得入侵者上次連接的源地址(當然,這個地址有可能是他們的一個跳板)。FTP日志一般是/var/log/xferlog,該文件詳細的記錄了以FTP 方式上傳文件的時間、來源、文件名等等,不過由于該日志太明顯,所以稍微高明些的入侵者幾乎不會使用FTP來傳文件,他們一般使用的是RCP。3. sh_history獲得 root 權限后,入侵者就可以建立他們自己的入侵帳號,更高級的技巧是給類似 uucp,lp 等不常使用的系統用戶名加上密碼。在遭受入侵后,即使入侵者刪除了.sh_history 或者.bash_hi-story 這樣的文件,執行kill -HUP `cat /var/run/inetd.conf`即可將保留在內存頁中的bash命令記錄重新寫回到磁盤,然后可執行find / -name.sh_historyprint,仔細查看每個可疑的 shell 命令日志。你可在/usr/spool/lp(lp home dir),/usr/lib/uucp/等目錄下找到.sh_history 文件,還有可能在其中發現類似 FTP xxx.xxx.xxx.xxx 或者rcpnobody@xxx.xxx.xxx.xxx:/tmp/backdoor /tmp/backdoor這樣能顯示出入侵者IP或域名的命令。4. HTTP服務器日志這是確定入侵者的真實攻擊發源地址的最有效方法了。以最流行的Apache服務器為例,在${prefix}/logs/目錄下你可以發現access.log這個文件,該文件記載了訪問者的IP,訪問的時間和請求訪問的內容。在遭受入侵后,我們應該可以在該文件中發現類似下面的信息: record:xxx.xxx.xxx.xxx[28/Apr/2000:00:29:05 -0800] "GET/cgi-bin/rguest.exe"404 -xxx.xxx.xxx.xxx[28/Apr/2000:00:28:57 -0800] "GET /msads/Samples/SELECTOR/showcode.asp" 404這表明是來自 IP 為 xxx.xxx.xxx.xxx的入侵者在 2000 年 4 月 28 號的 0 點 28 分試圖訪問/msads/Samples/SELECTOR/showcode.asp文件,這是在使用web cgi掃描器后遺留下的日志。大部分的web掃描器的入侵者常選擇離自己最近的服務器。結合攻擊時間和IP,我們就可以知道入侵者的大量信息。5. 核心dump一個安全穩定的守護進程在正常運行的時候是不會“dump”出系統的核心的,當入侵者利用遠程漏洞攻擊時,許多服務正在執行一個getpeername的socket 函數調用,因此入侵者的IP也保存在內存中。6. 代理服務器日志代理服務器是大中型企業網常使用來做為內外信息交換的一個接口,它忠實地記錄著每一個用戶所訪問的內容,當然也包括入侵者的訪問信息。以最常用的squid代理為例,通常你可以在/usr/local/squid/logs/下找到 access.log 這個龐大的日志文件。你可以在以下地址獲得 squid 的日志分析腳本:http://www.squid-cache.org/Doc/Users-Guide/added/st .html 通過對敏感文件訪問日志的分析,可以知道何人在何時訪問了這些本該保密的內容。7. 路由器日志默認方式下路由器不會記錄任何掃描和登錄,因此入侵者常用它做跳板來進行攻擊。如果你的企業網被劃分為軍事區和非軍事區的話,添加路由器的日志記錄將有助于日后追蹤入侵者。更重要的是,對于管理員來說,這樣的設置能確定攻擊者到底是內賊還是外盜。當然,你需要額外的一臺服務器來放置router.log文件。注意!對于入侵者來說,在實施攻擊的整個過程中不與目標機試圖建立TCP連接是不太可能的,這里有許多入侵者主觀和客觀原因,而且在實施攻擊中不留下日志也是相當困難的。如果我們花上足夠的時間和精力,是可以從大量的日志中分析出入侵者的信息。就入侵者的行為心理而言, 們在目標機上取得的權限越大,他們就越傾向于使用保守的方式來建立與目標機的連接。仔細分析早期的日志,尤其是包含有掃描的部分,我們能有更大的收獲。日志審計只是作為入侵后的被動防御手段,主動的是加強自身的學習,及時升級或更新系統,做到有備無患才是最有效的防止入侵的方法。

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
久久亚洲欧美日韩精品专区| 福利一区福利二区微拍刺激| 欧美国产高跟鞋裸体秀xxxhd| 亚洲欧美国产精品专区久久| 成人性教育视频在线观看| 久久久久久伊人| 国产成人免费91av在线| 91久久久久久久一区二区| 国产成人亚洲综合青青| 亚洲精品美女在线| 欧美精品videossex性护士| 2019中文在线观看| 日本成熟性欧美| 亚洲全黄一级网站| 日韩久久精品电影| 色综合久久久888| 色综合久久88色综合天天看泰| 精品女厕一区二区三区| 一区二区亚洲精品国产| 777午夜精品福利在线观看| 亚洲美女免费精品视频在线观看| 国产精品高潮呻吟久久av野狼| 亚洲男人天堂手机在线| …久久精品99久久香蕉国产| 国内精品久久久久久中文字幕| 亚洲一区二区黄| 日韩高清有码在线| 7m精品福利视频导航| 国产精品白丝av嫩草影院| 欧美巨乳在线观看| 亚洲一区二区久久| 久久亚洲综合国产精品99麻豆精品福利| 国内伊人久久久久久网站视频| 日韩影视在线观看| 国产精品手机播放| 久久黄色av网站| 国产亚洲欧美aaaa| 亚洲色图色老头| 热门国产精品亚洲第一区在线| 国产成人精品久久| 精品久久久久人成| 国产精品久久久久久久久久99| 欧美色视频日本高清在线观看| 日韩中文字幕在线观看| 91亚洲国产精品| 日本精品久久久久影院| 欧美精品免费在线观看| 日韩av片免费在线观看| 精品女同一区二区三区在线播放| 久久中文字幕在线| 国产aaa精品| 黄色成人在线免费| 国产精品久久久久久av福利| 亚洲视频在线播放| 国产精品视频白浆免费视频| 精品在线观看国产| 亚洲性夜色噜噜噜7777| 久久久成人av| 日韩av高清不卡| 久久亚洲电影天堂| 欧美日韩在线影院| 亚洲综合在线播放| 91av在线精品| 一区二区三区回区在观看免费视频| 在线成人激情黄色| 国模gogo一区二区大胆私拍| 欧美中文字幕在线播放| 日韩欧美国产成人| 精品亚洲一区二区三区在线播放| 亚洲福利在线看| 欧美精品激情在线观看| 亚洲国产精品国自产拍av秋霞| 日韩av不卡在线| 中文字幕一区日韩电影| 亚洲欧洲成视频免费观看| 国产精品偷伦免费视频观看的| 亚洲精品国产精品国产自| 色中色综合影院手机版在线观看| 亚洲午夜未满十八勿入免费观看全集| 欧美激情视频网站| 92国产精品久久久久首页| 亚洲在线www| 欧美日韩国产麻豆| 国产精品老牛影院在线观看| 亚洲国产成人在线视频| 日韩av大片免费看| 久久国产精品99国产精| 51视频国产精品一区二区| www.亚洲男人天堂| 欧美黑人性猛交| 欧美性少妇18aaaa视频| 成人免费网站在线观看| 日本精品免费一区二区三区| 国产欧美久久久久久| 亚洲精品国产精品国产自| 亚洲区免费影片| 亚洲天堂第二页| 亚洲大胆美女视频| 久久久久久欧美| 欧美一区二区大胆人体摄影专业网站| 欧美裸体男粗大视频在线观看| 日韩在线观看av| 成人福利网站在线观看| 日韩欧美国产一区二区| 精品久久久国产| 亚洲经典中文字幕| 国产视频精品免费播放| 亚洲色图美腿丝袜| 国产亚洲精品一区二555| www.欧美免费| 欧美高清视频免费观看| 欧美国产日韩一区二区三区| 精品久久久久久久久久国产| zzijzzij亚洲日本成熟少妇| 日韩电影免费观看在线| 日韩av在线导航| 欧美尤物巨大精品爽| 97在线免费视频| 日韩高清电影免费观看完整版| 久久成人这里只有精品| 久操成人在线视频| 这里只有精品在线观看| zzjj国产精品一区二区| 日韩在线视频网站| 97视频免费观看| 国产精品吴梦梦| 懂色av影视一区二区三区| 中文字幕最新精品| 亚洲第一精品电影| 欧美一级高清免费| 美女福利精品视频| 国产精品91久久久久久| 亚洲第一色在线| 91精品国产色综合久久不卡98口| 国产精品a久久久久久| 成人福利视频在线观看| 日韩成人黄色av| 国产精品高清免费在线观看| 青青精品视频播放| 日本一区二三区好的精华液| 国产欧美一区二区| 少妇高潮久久久久久潘金莲| 久久国产精品偷| 国产美女久久精品香蕉69| 欧美丝袜一区二区三区| 久久中文久久字幕| 欧美成人精品不卡视频在线观看| 亚洲偷熟乱区亚洲香蕉av| 欧美激情一区二区三区成人| 国色天香2019中文字幕在线观看| 日本午夜精品理论片a级appf发布| 久久久国产精品视频| 1769国内精品视频在线播放| 国产成人精品a视频一区www| 国产精品亚洲аv天堂网| 日本sm极度另类视频| 久国内精品在线| 亚洲欧美成人网| 97精品国产97久久久久久春色| 国产精品偷伦免费视频观看的| 亚洲美女福利视频网站| 国产精品久久久久免费a∨大胸| 国产香蕉精品视频一区二区三区| 日韩电影在线观看免费|