当前位置: 首页 > news >正文

个人域名能做网站吗百度下载安装2021

个人域名能做网站吗,百度下载安装2021,persona响应式博客wordpress主题,如何自己建设简单的手机网站首页ELK日志分析实战:从异常流量定位提权攻击 摘要:本文通过模拟真实攻防场景,结合ELK技术栈(ElasticsearchLogstashKibana),演示如何从海量服务器日志中快速定位异常流量并追踪提权攻击行为。包含完整的日志收…

ELK日志分析实战:从异常流量定位提权攻击

摘要:本文通过模拟真实攻防场景,结合ELK技术栈(Elasticsearch+Logstash+Kibana),演示如何从海量服务器日志中快速定位异常流量并追踪提权攻击行为。包含完整的日志收集方案、攻击特征分析及可视化告警实践。


一、环境准备与数据采集

1.1 实验组件

  • 攻击机:Kali Linux 2023
  • 靶机:CentOS 7.6(暴露Web服务)
  • ELK集群:Elasticsearch 8.5 + Logstash 8.5 + Kibana 8.5
  • 数据采集器:Filebeat 8.5

1.2 日志收集配置

通过Filebeat采集关键日志源:

# filebeat.yml
filebeat.inputs:
- type: filestreamid: nginx-accesspaths:- /var/log/nginx/access.logfields:log_type: "nginx_access"- type: filestreamid: syslogpaths:- /var/log/secure- /var/log/messagesfields:log_type: "system"

Logstash添加安全日志解析规则:

filter {if [fields][log_type] == "system" {grok {match => { "message" => "%{SYSLOGTIMESTAMP:timestamp} %{SYSLOGHOST:hostname} %{DATA:process}\[%{POSINT:pid}\]: %{GREEDYDATA:message}" }}date {match => [ "timestamp", "MMM  d HH:mm:ss", "MMM dd HH:mm:ss" ]}}
}

二、异常流量特征分析

2.1 高频404错误(漏洞探测)

在Kibana中创建统计视图:

{"query": {"bool": {"must": [{ "match": { "response_code": "404" } },{ "range": { "@timestamp": { "gte": "now-15m" } } }]}},"aggs": {"src_ip": {"terms": { "field": "source.ip.keyword", "size": 10 }}}
}

攻击特征:同一IP在5分钟内触发超过100次404响应,且请求路径包含/wp-admin/phpmyadmin等敏感路径。

2.2 Webshell上传行为识别

Nginx日志关键字段过滤:

filter {if [request] =~ "(\.php|\.jsp|\.war)(\?|$)" {mutate { add_tag => [ "webshell_upload" ] }}
}

三、提权攻击行为追踪

3.1 可疑特权操作

在系统日志中监控sudo提权:

process.name: "sudo" AND message: ("/bin/bash" OR "chmod +s" OR "passwd")

3.2 异常用户创建检测

通过audit日志捕获用户变更:

{"query": {"match": {"message": {"query": "useradd|usermod","operator": "OR"}}}
}

3.3 SUID权限异常变更

设置定时检测任务:

*/10 * * * * find / -perm -4000 -type f -exec ls -l {} \; | diff /etc/suid.list -

四、攻击场景复现与分析

4.1 攻击链还原

  1. 攻击者通过/manager/html爆破进入Tomcat后台
  2. 上传包含反弹Shell的WAR包
  3. 通过sudo -l探测可用特权
  4. 利用CVE-2021-3156进行本地提权

4.2 日志关联分析

在Kibana中构建关联视图:

{"query": {"bool": {"must": [{ "match": { "source.ip": "192.168.1.100" } },{ "range": { "@timestamp": { "gte": "now-30m" } } }],"should": [{ "match": { "tags": "webshell_upload" } },{ "match": { "event.type": "privilege_escalation" } }]}}
}

五、防御加固建议

  1. 实时告警配置:使用ElastAlert对关键事件设置阈值告警
  2. 日志存储优化:敏感操作日志单独存储,保留至少180天
  3. 权限最小化:定期审计sudoers文件和SUID/SGID权限
  4. 进程监控:使用Auditd记录所有特权命令执行

附录:常用安全分析语句

// 检测密码暴力破解
event.category: "authentication" AND event.outcome: "failure" | stats count by source.ip// 查找短时间内多主机登录
user.name: "root" | timechart span=10m count by host.name
http://www.yayakq.cn/news/294204/

相关文章:

  • 金华市网站建设个人博客网站开发的原因
  • 中国廉政建设网网站东莞常平邮编
  • 佛山网站优化包年重庆一品建设集团有限公司网站
  • 怎么看网站关键词排名大学二级学院网站建设必要性
  • 百度推广登录账号首页快速seo软件
  • 环保网站建设说明书珠海做网站找哪家好
  • 西安建设网站公司哪家好seo关键技术有哪些
  • 界面设计与制作主要学什么无锡seo报价
  • 公司网站关键词搜索wordpress大学主
  • 廊坊专门做网站seo优化信
  • 域名解析要登入哪个网站做找个为公司做网站的
  • wordpress如何导航网站噼哩噼哩pilipili污染版
  • 自助做网站哪家好国家域名注册证书有用吗
  • 免费网站制作多少钱办公室装修设计效果图免费
  • 有电脑网站怎样建手机号码网站建设开发公司有哪些
  • 高端营销型网站制作千图网免费素材
  • 德阳建设局网站首页北京微信网站开发报价
  • 商业网站的网址做个app
  • php 手机网站开发教程建设银行手机银行网站用户名
  • 网站建设管理与维护ppt响应式网站模板 食品
  • 百度百科网站开发电商平台推广公司
  • 企业网站怎么做连接网站 建设阶段
  • 济南做外贸的网站公司wordpress 自定义字段插件
  • 一个正规的网站建设公司权威发布公众号封面
  • 官方网站app网站建设规范布局有几部分
  • wordpress导航站模板自己的电脑做网站可以吗
  • 做网站红色和什么搭配好wordpress 源码 分析
  • 建设学校网站策划书外包优化网站
  • 建设银行手机网站中国企业网络营销实例
  • 网站首页顶部图片尺寸快钱支付需要网站备案吗