利用Apache Web服务器日志分析辨认攻击(二)

 
   | |

导读:本文讨论如何利用Apache Web服务器日志分析辨认攻击的第二部分,开始日志分析和调查。

关键词:Apache Web 服务器 日志分析 攻击

 
正在加载数据... 【TechTarget中国原创】

好像每一种新的设备、应用甚至是桌面软件程序都可以产生日志或者明文数据。而在管理日志数据方面有很多的问题。

  第一个当然是存储和收集这些日志,还好,有一些具备这些功能的产品。日志通常是说系统日志、日志管理或者位于网络上的SIM系统。所以大问题就出来了:如何筛选Web服务器日志数据,发现相关的安全信息呢?

【TechTarget中国原创】第二步:开始日志分析和调查

  既然我们理解了日志格式的统计分析,我们就可以开始决定检查那些暗示存在可疑活动的请求的方式。例如,要求管理组件的请求,这些管理组件可能是WebMin,,这是一种Web服务器管理工具,或者admin,这是一个常见的登录界面的名称。这最优可能在日志中以请求细节的一部分出现。记住这一点,我们可以简单地把这些名字作为regex请求中的字符串放入到egrep: >egrep -n webmin访问日志。

  其架构非常简单:egrep,后面跟任意配置参数,然后是搜索条件,之后是要搜索的文件名称。

  在这种情况下,-n将会显示日志线路编程作为参考。

  这应该可以产生任意的服务器日志记录,在此处,请求被添加到包含webmin的URL中。以下是返回的例子:

57:10.10.10.10 - bob
[10/Oct/2007:20:24:18 -0700] "GET / webmin HTTP/1.0" 404 726 

  把结果分解,在日志文件的第57行,有一个请求是在10月10日的下午8:44向Web服务器发出的,请求Webmin目录。我们还可以看到如武器返回了一个404信息,表示它没有找到目录。这很重要,因为可以访问服务器上的管理员功能的人可能知道去哪里看。Bob可能会搜索进入服务器的方法。

 
查看全文
 
 
 
 
 

日志管理

 
在面对SIEM与日志管理之间的选择时,价钱成了大企业或小公司考虑的关键。SIEM很容易一单就超过十万美元的门槛,如果是那些大公司的话,达到7位数字的金额也不足为奇……
 
现如今,你的整个网络所产生的大量日志数据足以把人吞没。所有的设备都在以纳秒为单位记录着整个企业网络里的一举一动。你能从一大堆的日志数据里找出要取证的目标吗?
 
估算日志产生率是一项非常棘手的工作,而且很难创建可靠的通用评估工具。很多安全信息和事件管理(SIM/SIEM)厂商都有一些基于Excel的私有计算工具……
 
日志的分析工作需要有完善的搜索技能作基础,那样你才能找出问题所在。现在似乎所有的新设备、工具、甚至桌面软件都可以生成日志或基于文本的数据了……
 
日志的分析工作需要有完善的搜索技能作基础,那样你才能找出问题所在。现在似乎所有的新设备、工具、甚至桌面软件都可以生成日志或基于文本的数据了……
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录