2023年服务器日志安全检查.docx
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《2023年服务器日志安全检查.docx》由会员分享,可在线阅读,更多相关《2023年服务器日志安全检查.docx(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、2023年服务器日志安全检查 一、利用Windows自带的防火墙日志检测入侵下面是一条防火墙日志记录 2023-01-1300:35:04OPENTCP61.145.129.13364.233.189.104495980 2023-01-1300:35:04:表示记录的日期时间 OPEN:表示打开连接;如果此处为Close表示关闭连接 TCP:表示使用的协议是Tcp 61.145.129.133:表示本地的IP 64.233.189.104:表示远程的IP 4959:表示本地的端口 80:表示远程的端口。注:如果此处的端口为非80、21等常用端口那你就要注意了。每一条Open表示的记录对应的有
2、一条CLOSE记录,比较两条记录可以计算连接的时间。 注意,要使用该项,需要在Windows自带的防火墙的安全日志选项中勾选“记录成功的连接”选项。 二、通过IIS日志检测入侵攻击 1、认识IIS日志 IIS日志默认存放在System32LogFiles目录下,使用W3C扩展格式。下面我们通过一条日志记录来认识它的格式 2023-01-0316:44:57218.17.90.60GET/Default.aspx-80 -218.17.90.60Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.2;+.NET+CLR+1.1.4322)20000 2
3、023-01-0316:44:57:是表示记录的时间; 218.17.90.60:表示主机的IP地址; GET:表示获取网页的方法 /Default.aspx:表示浏览的网页的名称,如果此外的内容不是你网站网页的名称,那就表示可能有人在用注入式攻击对你的网站进行测试。如:“/msadc/.蜡.蜡.蜡./winnt/system32/cmd.exe/c+dir”这段格式的文字出现在浏览的网页后面就表示有攻击者尝试能否进入到你的系统目录下。 -80:表示服务器的端口。 -218.17.90.60:表示客户机的IP地址。如果在某一时间或不同时间都有大量的同一IP对网站的连接那你就要注意了。 Mozi
4、lla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.2;+.NET+CLR+1. 1.4322):表示用户的浏览器的版本操作系统的版本信息 200:表示浏览成功,如果此处为304表示重定向。如果此处为404则表示客户端错误未找到网页,如果服务器没有问题但出现大量的404错误也表示可能有人在用注入式攻击对你的网站进行测试。 2、检测IIS日志的方法明白了IIS日志的格式,就可以去寻找攻击者的行踪了。但是人工检查每一条数据几乎是不可能的,所以我们可以利用Windows本身提供了一个命令findstr。下面以寻找05年1月1日日志中包含CMD字段为例演示一下它的用
5、法。IIS日志路径已设为Dw3c Cmd提示符下输入:findstrcmddw3cex050101.log回车。怎么同一个IP出现了很多,那你可要注意了!下面是我写的几个敏感字符,仅供参考,你可以根据自己系统、网页定制自己的敏感字符,当然如果你根据这些字符作一个批处理命令就更方便了。 cmd、.、;、and、webconfig、global、 如果你感觉findstr功能不够直观强大,你可以AutoScanIISLogFilesV1.4工具。它使用图形化界面一次可以检测多个文件。下载地址: 如果你感觉这些IIS日志中的信息记录还不够多,那么你可以做一个隐藏网页,凡是登陆到网站上都会先定向到该网
6、页,然后你可以在该网页中添加代码,获取用户的IP、操 作系统、计算机名等信息。并将其输入到数据库中,这样即使一个攻击者使用动态的IP只要他不换系统,即使删除了IIS日志,你也可以把他找出来。 三、通过查看安全日志检测是否有成功的入侵如果你你启用了登陆事件、策略更改、账户登陆、系统事件的成功失败的审核,那么任何成功的入侵都将在安全日志中留下痕迹 推荐的作法: 1、建议每天最少检查一次安全日志。推荐重点检查的ID事件 529:登录失败,试图使用未知用户名或带有错误密码的已知用户名进行登录。 528:用户成功登录到计算机上。 539:登录失败:登录帐号在登录尝试时被锁定。此事件表明有人发动密码攻击但
7、未成功,因而导致账户锁定 682:用户重新连接到一个已经断开连接的终端服务器会话上。终端服务攻击 683:用户在没有注销的情况下与终端服务器会话断开连接。终端服务攻击 624:一个用户帐号被创建。 625:更改了用户账户类型 626:启用了用户账户 629:禁用了用户账户 630:删除了用户账户以上5个事件可能是一个攻击者试图通过禁用或删除发动攻击时使用的账户来掩盖他们的踪迹。 577:用户试图执行受到权限保护的系统服务操作。 578:在已经处于打开状态的受保护对象句柄上使用权限。 57 7、578事件中详细信息中特权说明 SeTcbPrivilege特权:此事件可以表明一个用户通过充当操作系
8、统的一部分来试图提升安全权限,如一个用户试图将其账户添加到管理员组就会使用此特权 SeSystemTimePrivilege特权:更改系统时间。此事件可表明有一个用户尝试更改系统时间 SeRemoteShutDownPrivilege:从远程系统强制关闭 SeloadDriverPrivilege:加载或卸载驱动程序 SeSecurityPrivilege:管理审计和安全日志。在清除事件日志或向安全日志写入有关特权使用的事件是发生 SeShutDownPrivilege:关闭系统 SeTakeOwnershipPrivilege:取得文件或其他对象的所有权.此事件可表明有一个攻击者正在通过取得
9、一个对象的所有权来尝试绕过当前的安全设置 517:日志事件被清除或修改。此事件可以表明一个攻击者企图通过修改或删除日志文件来掩盖他们的踪迹 612:更改了审计策略。此事件可以表明一个攻击者企图通过修改审计策略来掩盖他们的踪迹如为了掩盖删除日志文件的踪迹他可能先关闭系统事件的审核。 2、通过筛选器来查看重要性事件方法:点击事件查看器窗口中的查看菜单,点击筛选,点击筛选器,定义自己的筛选选项,确定即可。 3、在查看完成之后备份事件方法:点击事件查看器窗口中的操作菜单,点击导出列表,选择保存路径和文件名,如果保存类型选择了“文本文件(制表符分隔)”,将会保存为文本文件。如果保存类型选择了“文本文件(
10、逗号分隔)”,将会保存为Excel文件。当然也可以选择另存日志文件。如果感觉这样保存麻烦也可以使用微软的resourceKit工具箱中的dumpel.exe配合计划任务可以实现定期备份系统日志。 4、删除检查过的日志文件,日志文件越少越容易发现问题。 5、配合系统日志程序日志检测可疑内容 6、使用EventCombMT工具 EventCombMT是一个功能强大的多线程工具,它可同时分析许多服务器中的事件日志,为包含在搜索条件中的每一台服务器生成一个单独的执行线程。利用它你可以定义要搜索的单个事件ID或多个事件ID,用空格分格定义一个要搜索的事件ID范围。如:528ID 需要安装WindowsS
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2023 服务器 日志 安全检查
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内