雷锋网按:本文作者 *** 0nk@猎户攻防实验室,雷锋网宅客频道授权转载,先知技术社区拥有全部内容版权。媒体或商业转载必须获得授权,违者必追究法律责任。
1 事件分类
常见的安全事件:
Web入侵:挂马、篡改、Webshell
系统入侵:系统异常、RDP爆破、SSH爆破、主机漏洞
病毒木马:远控、后门、勒索软件
信息泄漏:拖裤、数据库登录(弱口令)
*** 流量:频繁发包、批量请求、DDOS攻击
2 排查思路
一个常规的入侵事件后的系统排查思路:
文件分析
a) 文件日期、新增文件、可疑/异常文件、最近使用文件、浏览器下载文件
b) Webshell 排查与分析
c) 核心应用关联目录文件分析
进程分析
a) 当前活动进程 & 远程连接
b) 启动进程&计划任务
c) 进程工具分析
i. Windows:Pchunter
ii. Linux: Chkrootkit&Rkhunter
系统信息
a) 环境变量
b) 帐号信息
c) History
d) 系统配置文件
日志分析
a) 操作系统日志
i. Windows: 事件查看器(eventvwr)
ii. Linux: /var/log/
b) 应用日志分析
i. Access.log
ii. Error.log
3 分析排查
3.1 Linux系列分析排查
3.1.1 文件分析
敏感目录的文件分析(类/tmp目录,命令目录/usr/bin /usr/ *** in)
例如:
查看tmp目录下的文件: ls –alt /tmp/
查看开机启动项内容:ls -alt /etc/init.d/
查看指定目录下文件时间的排序:ls -alt | head -n 10
针对可疑文件可以使用stat进行创建修改时间、访问时间的详细查看,若修改时间距离事件日期接近,有 线性关联,说明可能被篡改或者其他。
新增文件分析
例如要查找24小时内被修改的 *** P文件: find ./ -mtime 0 -name "*.jsp"
(最后一次修改发生在距离当前时间n24小时至(n+1)24 小时)
查找72小时内新增的文件find / -ctime -2
PS:-ctime 内容未改变权限改变时候也可以查出
根据确定时间去反推变更的文件
目前理财已经是我们作为工薪阶层极为重要的财富增值的方式,做好理财其实是相当的关键的,而本文的方法就是希望能够对你有一些启发,希望你在理财的道路上走一些偏路,让自己实现资产的复利增值模式。本人在理财的生...
新中国成立以来,我国人口的基数逐渐增大,随着时代的发展,人们的生活节奏也在无形中加快,许多压力也接踵而至。 前几年有一个特别火的词:“水逆”。摔跤了怪水逆,挂科了怪水逆,失业了还是怪水逆,仔细想想,...
史上最鲜嫩多汁的R级动作片,没有之一!!! 不多说, 智商最高的变态杀人狂, 《少年汉尼拔》《红龙》《沉默的羔羊》《汉尼拔》四部,恐怖片中的经典。没有值得观众回味的亮点,虽然是《铁血战士》系列,但跟第...
恶果之地手游是一款很有意思的游戏,不过新手玩家刚入门的话,可能会遇到很多问题,比如说新手怎么选择角色?怎么选择武器?如何正确开局呢?相信很多玩家都很关心这个问题吧,新手怎么开荒呢?用什么角色好呢?很多...
在贸易公司里干活,有三个方式可以尽快融入:1.帮老板或直属主管倒茶水咖啡,并趁机问有些什么工作可以帮的?2.如果有宾客来趁机乱入倒茶水咖啡,听听人们。 1948年生于吉林省长春市;自1969年至199...
孕妇可以喝党参汤吗 孕妇可以吃党参补气血吗。对于孕妇来说,补气血是件重要的事情,孕妇在孕期会喝一些补气血的汤,那么孕妇可以t通过喝党参汤来补气血吗,孕妇可以吃党参来进补吗?下面友谊长存的小编就来...