当前位置: 首页 > news >正文

免费行情软件网站下载大全爱这个网站 做学术检索非常棒

免费行情软件网站下载大全爱,这个网站 做学术检索非常棒,做网站开发的有哪些公司好,唯品会专门做特卖的网站ELK日志分析实战:从异常流量定位提权攻击 摘要:本文通过模拟真实攻防场景,结合ELK技术栈(ElasticsearchLogstashKibana),演示如何从海量服务器日志中快速定位异常流量并追踪提权攻击行为。包含完整的日志收…

ELK日志分析实战:从异常流量定位提权攻击

摘要:本文通过模拟真实攻防场景,结合ELK技术栈(Elasticsearch+Logstash+Kibana),演示如何从海量服务器日志中快速定位异常流量并追踪提权攻击行为。包含完整的日志收集方案、攻击特征分析及可视化告警实践。


一、环境准备与数据采集

1.1 实验组件

  • 攻击机:Kali Linux 2023
  • 靶机:CentOS 7.6(暴露Web服务)
  • ELK集群:Elasticsearch 8.5 + Logstash 8.5 + Kibana 8.5
  • 数据采集器:Filebeat 8.5

1.2 日志收集配置

通过Filebeat采集关键日志源:

# filebeat.yml
filebeat.inputs:
- type: filestreamid: nginx-accesspaths:- /var/log/nginx/access.logfields:log_type: "nginx_access"- type: filestreamid: syslogpaths:- /var/log/secure- /var/log/messagesfields:log_type: "system"

Logstash添加安全日志解析规则:

filter {if [fields][log_type] == "system" {grok {match => { "message" => "%{SYSLOGTIMESTAMP:timestamp} %{SYSLOGHOST:hostname} %{DATA:process}\[%{POSINT:pid}\]: %{GREEDYDATA:message}" }}date {match => [ "timestamp", "MMM  d HH:mm:ss", "MMM dd HH:mm:ss" ]}}
}

二、异常流量特征分析

2.1 高频404错误(漏洞探测)

在Kibana中创建统计视图:

{"query": {"bool": {"must": [{ "match": { "response_code": "404" } },{ "range": { "@timestamp": { "gte": "now-15m" } } }]}},"aggs": {"src_ip": {"terms": { "field": "source.ip.keyword", "size": 10 }}}
}

攻击特征:同一IP在5分钟内触发超过100次404响应,且请求路径包含/wp-admin/phpmyadmin等敏感路径。

2.2 Webshell上传行为识别

Nginx日志关键字段过滤:

filter {if [request] =~ "(\.php|\.jsp|\.war)(\?|$)" {mutate { add_tag => [ "webshell_upload" ] }}
}

三、提权攻击行为追踪

3.1 可疑特权操作

在系统日志中监控sudo提权:

process.name: "sudo" AND message: ("/bin/bash" OR "chmod +s" OR "passwd")

3.2 异常用户创建检测

通过audit日志捕获用户变更:

{"query": {"match": {"message": {"query": "useradd|usermod","operator": "OR"}}}
}

3.3 SUID权限异常变更

设置定时检测任务:

*/10 * * * * find / -perm -4000 -type f -exec ls -l {} \; | diff /etc/suid.list -

四、攻击场景复现与分析

4.1 攻击链还原

  1. 攻击者通过/manager/html爆破进入Tomcat后台
  2. 上传包含反弹Shell的WAR包
  3. 通过sudo -l探测可用特权
  4. 利用CVE-2021-3156进行本地提权

4.2 日志关联分析

在Kibana中构建关联视图:

{"query": {"bool": {"must": [{ "match": { "source.ip": "192.168.1.100" } },{ "range": { "@timestamp": { "gte": "now-30m" } } }],"should": [{ "match": { "tags": "webshell_upload" } },{ "match": { "event.type": "privilege_escalation" } }]}}
}

五、防御加固建议

  1. 实时告警配置:使用ElastAlert对关键事件设置阈值告警
  2. 日志存储优化:敏感操作日志单独存储,保留至少180天
  3. 权限最小化:定期审计sudoers文件和SUID/SGID权限
  4. 进程监控:使用Auditd记录所有特权命令执行

附录:常用安全分析语句

// 检测密码暴力破解
event.category: "authentication" AND event.outcome: "failure" | stats count by source.ip// 查找短时间内多主机登录
user.name: "root" | timechart span=10m count by host.name
http://www.yayakq.cn/news/699473/

相关文章:

  • 室内设计师常去的网站公司部门工作总结
  • 快注销网站wordpress根目录没有.htaccess
  • 网站下载不了的视频怎么下载西昌网站建设公司
  • 南京做网站费用网络推广的具体方式
  • 建网站需要多少钱和什么条件才能建小公司做网站的好处
  • 广州市手机网站建设服务机构广告联盟平台怎么加入
  • 漳州网站建设喊博大科技可做免费推广产品的网站有哪些
  • 网站服务器有哪些类型有哪些类型有哪些类型有哪些类型有哪些wordpress多说插件
  • 大型网站的mssql数据库要付费吗做网站指导
  • 济南网站建设培训数字货币网站开发
  • 网站建设网站建设教程网站建设中网站需求分析的理解
  • 在家用电脑做网站wordpress 导航 主题
  • 深圳住房和建设局网站预约普通企业网站营销
  • 网站建设招标需求怎么注册自己公司的网址
  • 网络广告推广网站代运营电商平台公司
  • 山西网站开发培训漳州微网站建设公司
  • 海南平台网站建设企业郑州仿站模板网站建设
  • 手机网站打开微信支付功能天津互联网公司排名
  • 免费的企业黄页网站360站长工具
  • 重庆网站建设mlfart我谁知道在哪里可以找人帮忙做网站
  • 在线制作网站源码电影网站页面seo
  • 定州网站建设公司什么网站备案比较快
  • 深圳营销网站建设外链平台有哪些
  • 网站每个月8g流量英文网站 模板
  • 中国制造网网站特色CQ网站建设
  • 凡科网站备案深圳网站优化企业
  • 网站制作最便宜建设一个网站的费用构成
  • 厦门高端网站建设公司网络设计的步骤
  • 五种类型网站旅游网站的建设的文献综述
  • 租用网站空间个人网站营业执照