关于分析研判的一些问题回答(仅供参考)

1、100台机器如何判断哪台被log4j攻击成功

看响应包和响应码确实不可靠,因为规则库的检测是比较死板的,首先你和客户确认一下资产属性,哪部分使用了log4j的相关组件,哪部分资产是正常业务行为,排除部分无关联资产,然后再检索攻击成功事件里的日志,查看响应体里的内容是否命令执行了,带有敏感数据等等。

2、只能看web的日志,注入的sql注入的攻击,网站响应都是200,怎么判断是否攻击成功

这个存在正常业务误报的可能,首先确认资产属性,哪些是业务哪些是外部流量这个和客户确认,其次再看外部流量的返回包是否有数据,检索一段时间内的日志,看是否是短期的攻击流量。

3、拿到了一个攻击IP,但是在全流量设备上未告警,怎么确定攻击,是什么攻击?
接上一个问题:全流量设备没有告警,没有样本,那你怎么找到攻击样本(在失陷主机上)?

未告警不代表没有对应的日志记录,同样的需要在设备上检索日志,根据数据包来判断攻击类型,如果检索不到对应日志,那么就是流量不全或者设备规则库未覆盖到相关的资产。第二个问题,如果它就是没有落地文件的,那就找不到攻击样本。全流量设备上找不到的日志可以在其他设备上查看,比如防火墙,如果还没有,那就有误报的可能了。

  • 1
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

我是黑客

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值