
最近,大量网站被入侵,入侵日志的分析已成为最基本的任务. 实际上,在处理网站入侵的情况下,如果网站不具备日志功能,或者需要处理的日志很大,遇到此类问题该怎么办?
是否配置了日志?配置日志的存储位置在哪里?
常见的Web服务器: apache,nginx,tomcat,weblogic,iis
nginx日志配置文件: nginx.conf
语法: access_log日志/access.log组合
默认值: access_log日志/access.log组合;
配置部分: http,服务器,位置(如果在位置,limit_except
)
Gzip压缩级别.

buffer设置内存缓冲区的大小.
刷新的最大时间保留在缓存中.
不登录: access_log关闭;
使用默认的组合格式来记录日志: access_log logs / access.log或access_log logs / access.log组合;
apache日志配置文件: apache.conf
CustomLog / usr / local / apache / logs / access_logcommon
tomcat日志配置文件: server.xml
在server.xml的
directory =“ logs”前缀=“ localhost_access_log. ” suffix =“. txt” pattern =“ common” resolveHosts =“ false” /> weblogic日志配置文件: 登录到weblogic后台进行相关操作 1. 记录相关参数设置 左菜单: 环境->服务器 右键菜单: 服务器->登录 仅找到AdminServer.log,access.log并执行一些操作 例如: 设置日志文件回滚,设置日志文件名等. 2. 查看日志 左菜单: 环境->服务器 右键菜单: 单击服务器名称 左菜单: 诊断->日志文件 入侵分析 个人分析习惯类似weblogic部署项目 登入后菜单不见了,首先检查POST方法的问题日志weblogic部署项目 登入后菜单不见了,因为一旦网站被黑客入侵,请安装webshell,大多数webshell访问基本上就是POST方法, 1. 检查网站是否存在漏洞,以查看黑客是否入侵了已发布的漏洞 2. 查找网络漏洞和可能的关键字 此外,我现在认为分析思想只是需要自动化的分析工具 1. 查找Web服务运行帐户中存在的文件: find / -user“ www”,因为如果黑客通过Web服务器上载文件,则上载的文件应该是WWW帐户,或者可以扩展为运行的帐户 如果黑客已获得管理员权限,则还需要查找其他文件 2. 查找在攻击附近的时间段内已被访问,修改或创建的文件. mtime -n + n根据文件的更改时间查找文件,-n表示文件的更改时间在现在的n天内,+ n表示文件的更改时间在现在的n天之前. -atime和-ctime选项,但它们都是-m time选项. 3. 使用SeayFindShell和D shield执行webshell搜索. 但是当前的SeayFindShell搜索功能不如D盾 一旦通过上述方法搜索了webshell文件,那将是一件特别麻烦的事情. 如何定位黑客的攻击路径是一件复杂而麻烦的事情,因为我们正在等待的是1G,10G,几G的日志量 这些天,没有好的工具可以应对. 我使用过360星图. 分析结果界面很酷,但实用价值不高. 目前有几种想法,但是没有自动化的工具. 实施 1. 通过前面步骤中搜索的Webshell,通过其访问日志形成了一个黑客指纹库. 黑客可能使用多种代理和多种方法来攻击和控制多个目标. 黑客指纹库: IP地址,用户代理,访问时间段 从而形成黑客攻击的完整路径


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-237124-1.html
2一个不如一个