当前位置: 首页 > news >正文

dreamweaver 网站框架360搜索首页网址是多少

dreamweaver 网站框架,360搜索首页网址是多少,南阳疫情最新消息今天封城了,在线crm在线oa免费观看ELK日志分析实战:从异常流量定位提权攻击 摘要:本文通过模拟真实攻防场景,结合ELK技术栈(ElasticsearchLogstashKibana),演示如何从海量服务器日志中快速定位异常流量并追踪提权攻击行为。包含完整的日志收…

ELK日志分析实战:从异常流量定位提权攻击

摘要:本文通过模拟真实攻防场景,结合ELK技术栈(Elasticsearch+Logstash+Kibana),演示如何从海量服务器日志中快速定位异常流量并追踪提权攻击行为。包含完整的日志收集方案、攻击特征分析及可视化告警实践。


一、环境准备与数据采集

1.1 实验组件

  • 攻击机:Kali Linux 2023
  • 靶机:CentOS 7.6(暴露Web服务)
  • ELK集群:Elasticsearch 8.5 + Logstash 8.5 + Kibana 8.5
  • 数据采集器:Filebeat 8.5

1.2 日志收集配置

通过Filebeat采集关键日志源:

# filebeat.yml
filebeat.inputs:
- type: filestreamid: nginx-accesspaths:- /var/log/nginx/access.logfields:log_type: "nginx_access"- type: filestreamid: syslogpaths:- /var/log/secure- /var/log/messagesfields:log_type: "system"

Logstash添加安全日志解析规则:

filter {if [fields][log_type] == "system" {grok {match => { "message" => "%{SYSLOGTIMESTAMP:timestamp} %{SYSLOGHOST:hostname} %{DATA:process}\[%{POSINT:pid}\]: %{GREEDYDATA:message}" }}date {match => [ "timestamp", "MMM  d HH:mm:ss", "MMM dd HH:mm:ss" ]}}
}

二、异常流量特征分析

2.1 高频404错误(漏洞探测)

在Kibana中创建统计视图:

{"query": {"bool": {"must": [{ "match": { "response_code": "404" } },{ "range": { "@timestamp": { "gte": "now-15m" } } }]}},"aggs": {"src_ip": {"terms": { "field": "source.ip.keyword", "size": 10 }}}
}

攻击特征:同一IP在5分钟内触发超过100次404响应,且请求路径包含/wp-admin/phpmyadmin等敏感路径。

2.2 Webshell上传行为识别

Nginx日志关键字段过滤:

filter {if [request] =~ "(\.php|\.jsp|\.war)(\?|$)" {mutate { add_tag => [ "webshell_upload" ] }}
}

三、提权攻击行为追踪

3.1 可疑特权操作

在系统日志中监控sudo提权:

process.name: "sudo" AND message: ("/bin/bash" OR "chmod +s" OR "passwd")

3.2 异常用户创建检测

通过audit日志捕获用户变更:

{"query": {"match": {"message": {"query": "useradd|usermod","operator": "OR"}}}
}

3.3 SUID权限异常变更

设置定时检测任务:

*/10 * * * * find / -perm -4000 -type f -exec ls -l {} \; | diff /etc/suid.list -

四、攻击场景复现与分析

4.1 攻击链还原

  1. 攻击者通过/manager/html爆破进入Tomcat后台
  2. 上传包含反弹Shell的WAR包
  3. 通过sudo -l探测可用特权
  4. 利用CVE-2021-3156进行本地提权

4.2 日志关联分析

在Kibana中构建关联视图:

{"query": {"bool": {"must": [{ "match": { "source.ip": "192.168.1.100" } },{ "range": { "@timestamp": { "gte": "now-30m" } } }],"should": [{ "match": { "tags": "webshell_upload" } },{ "match": { "event.type": "privilege_escalation" } }]}}
}

五、防御加固建议

  1. 实时告警配置:使用ElastAlert对关键事件设置阈值告警
  2. 日志存储优化:敏感操作日志单独存储,保留至少180天
  3. 权限最小化:定期审计sudoers文件和SUID/SGID权限
  4. 进程监控:使用Auditd记录所有特权命令执行

附录:常用安全分析语句

// 检测密码暴力破解
event.category: "authentication" AND event.outcome: "failure" | stats count by source.ip// 查找短时间内多主机登录
user.name: "root" | timechart span=10m count by host.name
http://www.yidumall.com/news/17529.html

相关文章:

  • 三维建设项目管理网站营销推广活动策划方案
  • Nginx伪静态WordPress优化关键词排名
  • 做网站播放未上映的电影是侵权吗百度推广工资多少钱一个月
  • 保定满城网站建设自动优化句子的软件
  • 手机app定制360优化大师历史版本
  • 网站建设网站管理安卓aso优化
  • 免费咨询医生回答在线seo初学教程
  • 网站开发学习方法手机网页设计
  • 大学网站建设的意义网页分析工具
  • 安阳网站设计哪家好电商平台app大全
  • 朔州城市建设网站最近的电脑培训学校
  • 跨平台网站开发网络营销网课
  • 个人博客网站需求分析面点培训学校哪里有
  • 做天猫网站多少钱百度快照怎么做
  • pcb高端网站建设优化大师优化项目有哪些
  • 深圳做网站推荐哪家公司淄博新闻头条最新消息
  • 分类目录是什么意思郑州seo技术顾问
  • 免费的网站域名查询浏览器永久免费用的在线客服系统
  • 哪个网站可以做彩经专家合肥百度搜索优化
  • 装饰公司网站模版浑江区关键词seo排名优化
  • 徐汇网站推广电商网络推广是什么
  • 在工商局网站做年报要交费吗软文营销经典案例
  • 优秀网站评析10常用的网络营销方法
  • 怎么使用网站上的模板网络营销推广软件
  • 新网站内部优化怎么做永久免费客服系统软件
  • 江苏省建设工程上岗证查询网站免费引流推广的方法
  • 广东微信网站建设哪家专业广州seo优化公司
  • 企业电器网站建设方案推广app网站
  • 永嘉县住房和城乡建设局网站商丘seo优化
  • 网站开发调试iis网站项目开发流程