系统审计
没枕头我咋睡觉
邮箱 pillowsleep@163.com
展开
-
【系统审计】TCP端口状态说明
一、LISTENING 【服务端状态】侦听tcp端口连接请求,端口是开放状态,等待被连接。二、SYN_SENT 【客户端状态】客户端调用connect,发送一个SYN请求建立一个连接,在发送连接请求后等待匹配的连接请求,此时状态为SYN_SENT。三、SYN_RECEIVED 【服务端状态】在收到和发送一个连接请求后,等待对方对连接请求的确认,当服务器收到客户端发送的同步信号时,将标志位ACK和SYN置1发送给客户端,此时服务器端处于SYN...原创 2021-03-18 17:21:41 · 262 阅读 · 0 评论 -
【系统审计】Windows安全审核导入导出及导出文件解读
一、导出导出命令 1、导入# 以管理员身份运行# 管理员身份运行方式# 进入C:\Windows\System32目录,找到cmd.exe 右键以管理员身份运行secedit /configure /db temp.sdb /cfg c:\setup.inf# c:\setup.inf 配置文件 2、导出# 以管理员身份运行secedit /export /cfg c:\setup.inf 3、参考文档:https://do...原创 2021-02-05 22:15:24 · 1268 阅读 · 0 评论 -
【系统审计】Windows配置基本安全审核策略及日志查看
一、审核策略配置 1、打开控制面板 2、打开系统安全 3、点击管理工具 4、点击本地安全策略5、点击本地策略6、点击审核策略7、点击选中策略,确定是否勾选 二、结果查看 1、按win+x选中事件管理器2、选中windows日志3、选中安全,即可查看结果备注: 参考文档:https://docs.microsoft.com/zh-cn/windows/security/threat-...原创 2021-02-03 09:35:00 · 16922 阅读 · 0 评论 -
【系统审计】 采集osquery输出发送到kafka
/*参考github地址https://github.com/segmentio/kafka-gohttps://github.com/kolide/osquery-go脚本启动示例:go run testQuery.go /root/.osquery/shell.em "select * from sudoers;"*/package mainimport ( "fmt" "context" "os" "time" .原创 2020-12-16 14:59:02 · 484 阅读 · 0 评论 -
【系统审计】 通过wireshark分析TCP三次握手
一、wireshark界面查看 WireShark 主要分为这几个界面 1. Display Filter(显示过滤器), 用于过滤 2. Packet List Pane(封包列表), 显示捕获到的封包, 有源地址和目标地址,端口号。 颜色不同,代表 3. Packet Details Pane(封包详细信息), 显示封包中的字段 4. Dissector Pane(16进制数据) ...原创 2020-12-09 16:13:52 · 357 阅读 · 0 评论 -
【系统审计】netflow学习笔记
1、什么是NetFlow NetFlow是由Cisco创造的一种流量轮廓监控技术,简单来说就是一种数据交换方式。Netflow提供网络流量的会话级视图,记录下每个TCP/IP事务的信息,易于管理和易读。2、NetFlow用途利用Netflow技术可以监测网络上的IP Flow信息IP Flow信息,可以回答用户的下面问题(5W1H):who:源IP地址 when:开始时间、结束时间 where:从哪:From(源IP,源端口)、到哪:To(目的IP,目的端口) wh...转载 2020-12-04 15:04:16 · 698 阅读 · 0 评论 -
【系统审计】syslog协议及其实现日志转发到syslog服务器
一、syslog协议 linux系统中大部分日志是通过一种syslog机制产生和维护的。syslog是一种协议,分为客户端和服务器端。客户端产生日志,服务器端接收日志。并对接收的日志做出保存到文件或其他方式的处理。 在linux中,常见syslog服务器端程序是syslogd守护进程。这个程序从三个地方接收日志 【1】: unix域套接字 /dev/log 【2】:udp端口514 【3】:特殊的设备 /dev/klog...原创 2020-11-24 20:57:24 · 3030 阅读 · 0 评论 -
【系统审计】osquery的安装与使用
1 介绍 2 安装: 下载地址:https://osquery.io/downloads/official/4.5.1 在根目录/下面解压 工具目录结构 2 启动原创 2020-10-19 21:41:30 · 4309 阅读 · 0 评论