第73天-应急响应-WEB 分析 php&javaweb&自动化

思维导图

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-zIyjVijq-1651145129320)(image73/73.png)]

知识点

应急响应:

保护阶段,分析阶段,复现阶段,修复阶段,建议阶段
目的:分析出攻击时间,攻击操作,攻击后果,安全修复等并给出合理解决方案。

必备知识点:

1.熟悉常见的 WEB 安全攻击技术
2.熟悉相关日志启用及存储查看等
3.熟悉日志中记录数据分类及分析等

准备工作:

1.收集目标服务器各类信息
2.部署相关分析软件及平台等
3.整理相关安全渗透工具指纹库
4.针对异常表现第一时间触发思路
从表现预估入侵面及权限面进行排查

有明确信息网站被入侵:

基于时间 基于操作 基于指纹 基于其他

无明确信息网站被入侵:

1.WEB 漏洞-检查源码类别及漏洞情况
2.中间件漏洞-检查对应版本及漏洞情况
3.第三方应用漏洞-检查是否存在漏洞应用
4.操作系统层面漏洞-检查是否存在系统漏洞
5.其他安全问题(口令,后门等)-检查相关应用口令及后门扫描

常见分析方法:

指纹库搜索日志时间分析后门追查分析漏洞检查分析等

演示案例:

Windows+IIS+Sql-日志,搜索

故事回顾:某小企业反应自己的网站出现异常,请求支援

查找日志路径

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-9M7LAf35-1651145129321)(image73/73-1.png)]

日志功能IIS是默认开启的(如果站长关闭了日志,那就很遗憾只能从别的方面进行分析)

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-bco2s2d2-1651145129322)(image73/73-2.png)]

查找日志文件

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-T4SIAWkw-1651145129322)(image73/73-3.png)]

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-7jC4tpjk-1651145129323)(image73/73-4.png)]

查看日志文件

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-TqlSjv7y-1651145129323)(image73/73-5.png)]

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-q3ZVwr5f-1651145129324)(image73/73-6.png)]

日志默认记录事项(可自由设置)

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-SSzi0rdk-1651145129324)(image73/73-7.png)]

可以进行指纹库搜索,比如sqlmap

在这里插入图片描述

也可以进行关键字搜索,比如select

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-qyDT3gp9-1651145129326)(image73/73-8.png)]

Linux+BT_Nginx+tp5-日志,后门

故事回顾:某黑x哥哥反应自己的网站出现异常,请求支援

日志分析
  • 查找日志

- [外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-2AnU3LsD-1651145129326)(image73/73-10.png)]

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-B0l4XzpS-1651145129327)(image73/73-11.png)]

  • 日志分析
  • 典型目录文件扫描[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-Uub5pSsI-1651145129327)(image73/73-12.png)]
  • 蚁剑连接后门[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-OuNeggEc-1651145129328)(image73/73-13.png)]
  • 利用ThinPhP5 漏洞[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-ux2KQT5F-1651145129328)(image73/73-14.png)]

  • 尝试模拟访问攻击(按照日志一条条测试)
  • 在这里插入图片描述

后门查杀
  • 目录查杀,后门脚本[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-1GZAEvMz-1651145129329)(image73/73-16.png)]

  • [外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-TWfVRKrB-1651145129329)(image73/73-17.png)]

工具分析
推荐 | 10个好用的Web日志安全分析工具

360星图

Linux+Javaweb+st2-日志,后门,时间

根据webshell关键字找到是谁,在何时上传了后门,何时利用

日志太多,使用工具-FileSeek文件搜索工具

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-4cjH9HcL-1651145129330)(image73/73-22.png)]

360 星图日志自动分析工具-演示,展望

缺点:
支持的日志类型较少,智能用于小网站日志分析,对于数据量很大的网站不适合

下载地址:
目前官方已经停止维护,可自己百度下载

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-cIiugikT-1651145129330)(image73/73-20.png)]

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-nsYsjxzn-1651145129330)(image73/73-18.png)]

[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-L03sj8ig-1651145129331)(image73/73-19.png)]

涉及资源:

360星图
推荐 | 10个好用的Web日志安全分析工具
10款常见的Webshell检测工具
10款常见的Webshell检测工具

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值