首页 > 其他 > 详细

日志溯源-基础

时间:2020-03-09 16:23:40      阅读:88      评论:0      收藏:0      [点我收藏+]

apache日志

apache有两种日志,访问日志和报错日志
默认在\Apache\logs
宝塔将日志统一保存在\BtSoft\wwwlogs
技术分享图片

访问日志access.log

模拟分析

  1. 通过D盾查找webshell
    技术分享图片

  2. 根据webshell地址,在访问日志中分析攻击者行为和来源
    技术分享图片

通过前后观察,判断攻击者访问用的IP,时间,UA,如何getshell以及后续操作
此处假设判断出攻击者获取了宝塔面板密码,记录大概时间
下一步是分析宝塔日志

宝塔日志

宝塔访问日志存放在\BtSoft\panel\logs\request,按日期保存

request日志

模拟分析

根据上一步获取的时间排查宝塔访问日志
技术分享图片

判断攻击者访问用的IP,时间,UA,在宝塔的操作

系统日志

根据webshell的创建时间,排查攻击者在系统中的操作
技术分享图片

分析文件操作

技术分享图片

分析WIN日志

事件查看器-安全
技术分享图片

日志太多,可以通过工具提取具体信息
技术分享图片

获取日志ID,查看登陆成功日志
技术分享图片

获取时间
根据时间,日志ID筛选安全日志
技术分享图片
技术分享图片
技术分享图片

获取IP,端口,时间

日志溯源-基础

原文:https://www.cnblogs.com/Rain99-/p/12449347.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!