73 应急响应-WEB分析phpjavaweb自动化工具

news2025/1/13 9:34:48

目录

    • 应急响应:
    • 必备知识点:
      • 准备工作:
      • 有明确信息网站被入侵:
      • 无明确信息网站被入侵:
      • 常见分析方法:
    • 演示案例:
      • Windows+IIS+Sql-日志,搜索
      • Linux+BT_Nginx+tp5-日志,后门
      • 360星图日志自动分析工具-演示,展望
      • Linux+Javaweb+st2-日志,后门.时间

应急响应:

保护阶段,分析阶段,复现阶段,修复阶段,建议阶段

客户在像我们反应出现问题的时候,第一时间保护案发现场,一般采取隔网的操作,防止攻击者继续持续渗透,保护当前东西,另外提前备份之前的东西,攻击者在操作上面可能删除一些痕迹的话,看能不能进行恢复
分析阶段是我们强调的重点和主要讲的内容,保护阶段都是现场和远程去操作的,借助一些软件进行还原;我们自己去分析攻击行为,找到相对应的漏洞,找到之后接下来就是复现,复现攻击者是怎么一步步来的,这个复现的过程有助于你去理解,这个攻击的过程,而且方便你对当前环境安全性的检测
后期防止漏洞再次被攻击,然后提出相应的合理解决方案

目的:分析出攻击时间,攻击操作,攻击后果,安全修复等并给出合理解决方案。
相关的一些报告

必备知识点:

1.熟悉常见的WEB安全攻击技术
2.熟悉相关日志启用及存储查看等
3.熟悉日志中记录数据分类及分析等
因为日志很多,涉及到web方向攻击的话,就会涉及到各种中间件的日志,像常见的iis和apache,tomcat,nginx,oracle,jboss各种各样中间件日志,它的启用和储存的地方,是怎么得到的,我们怎么获取的,因为大部分分析需要借助日志进行分析
日志太多了,但是大体上会有一个明显的特点,就是大部分都是查看他的属性和他的配置文件,来获取这个日志的储存,或者这个日志启没启用,我们碰上的时候,只需要去网上简要的搜集一些资料,就能帮助我们解决
在这里插入图片描述
根据网站的资料来就好了,大部分都是查看中间件的日志来找到
我们在分析的时候会采用人工分析和工具分析,还有一些平台去分析,三者分析有各种各样的好处

准备工作:

1.收集目标服务器各类信息
前期在现场的话,第一步通过命令和肉眼去看,都能看到服务器上的一些信息,看他是什么网站,什么东西搭建的,是什么操作系统,一些命令都能帮我们获取
2.部署相关分析软件及平台等
便于获取到日志的时候,直接脱到平台和相关软件去自动更新,这样很快就能掌握到攻击时间
3.整理相关安全渗透工具指纹库
根据指纹库来判断使用的是什么工具,这个整理在于我们平时的收集
4.针对异常表现第一时间触发思路
客户介绍攻击事件,说明这个事件的情况前因后果,有的话会告诉你什么时间,或者出现过那些异常,这些东西在第一时间给到我们信息之后,你要第一时间根据
自己作为攻击者的思路去讲的话,你觉得这个攻击者能获得那些东西,这样便于我们在后期,在分析这些东西的时候,就能掌握最快速的速度,这个是非常重要的,这个需要前期的知识点学的特别好,有相关的实战经验,这个东西就能够触发出来,如果没有,这些东西可就没有

从表现预估入侵面及权限面进行排查

有明确信息网站被入侵:

基于时间 基于操作 基于指纹 基于其他

客户告诉你很明确的东西,你是什么时间开始出现异常,他有这种明确的信息给到你的时候,这个时候,你就能够根据以下方法,可以基于时间作为一个条件,筛选攻击者从那里开始搞,这样子,我去分析日志的时候,就不用去看一些垃圾的日志,有很多日志,肯定是垃圾的,一些正常访问,不是攻击者访问,所以我们可以根据时间进行筛选
客户告诉你,他的数据库崩了,或者数据库有数据被更改了,这个就是很明确的信息,我们第一反应是数据库出现了安全问题,所以我们可以直接找到数据库的情况进行分析,所以根据客户给的信息,你要第一时间找对地方,日志要到之后,要第一时间分析那个日志,因为这个分析也有个效率,不可能你搞个一两天什么东西都搞不出来
入侵网站修改首页,修改了代码,这个就是很明显的修改,一般修改按照我的攻击思路来讲,前期会上传一个后门上去,然后通过后门去修改文件,一般攻击者去连接后门,就是我们市面上常见的,菜刀、蚁剑、冰蝎各种各样的,这些软件会有些指纹库,就每个软件都会有指纹库,我们可以通过指纹库直接定位日志里面有没有出现过这个指纹,就能第一时间找到工具出现的记录,那就是攻击者在实施攻击的数据包的日志在那里

无明确信息网站被入侵:

1.WEB漏洞-检查源码类别及漏洞情况
2.中间件漏洞-检查对应版本及漏洞情况
3.第三方应用漏洞-检查是否存在漏洞应用
4.操作系统层面漏洞-检查是否存在系统漏洞
5.其他安全问题(口令,后门等)-检查相关应用口令及后门扫描
你只知道被入侵了,但是我们不知道他干了什么,或者是有什么危害都没有反应,就说是异常,这种情况就是没有什么信息,没有告诉你入侵的时间,有没有告诉你做了什么事情,这个时候,我们就需要排查,排查问题就大了
如果没有明确信息的话,我们就把所有可能存在入侵的地方,都要去检查一下

常见分析方法:

指纹库搜索,日志时间分析,后门追查分析,漏洞检查分析等

演示案例:

Windows+IIS+Sql-日志,搜索

iis是图形化的,便于我们更好的去学习应急响应基础,我们可以借鉴iis的日志组成思路
故事回顾:某小企业反应自己的网站出现异常,请求支援
一上到服务器上面去,我们该做的事情就是信息收集,但是这个信息收集明显看不着,要么是图形化上面可以看到,要么通过翻iis配置文件去找设置的目录
在这里插入图片描述
每个指纹库都会记录工具的一种,通过抓包,把一些常见工具sqlmap、nessus常见安全渗透测试工具,这种指纹给收集到,那么第一时间就能反应到对方有没有使用工具进行攻击,对方在进行攻击的时候,不可能设置指纹的变异,为图简单直接敲上去,所以第一时间能够分析到,有没有工具进行扫描,进行攻击,这种情况就属于我们说的指纹库搜索
攻击者IP就能够做为条件,定位这个IP地址做过那些事情,完整的分析出这个人有没有攻击成功,就根据他从前到后数据包的请求,就能判定出他下面在干嘛,上面在干嘛,因为你通过判断他有没有在做攻击,在全局里面去搜索他的IP地址,有没有从头到尾的记录,分析出这个攻击者有没有成功,成功他也做了什么事情,是不是就分析到关键的攻击行为

Linux+BT_Nginx+tp5-日志,后门

故事回顾:某黑X哥哥反应自己的网站出现异常,请求支援
在这里插入图片描述
常见的目录扫描攻击
手工分析的时候必须要有基础,我们可以通过关键字,去查看从什么时候进行攻击
黑客没有攻击成功,就没有后续的利用,只是做了信息收集

360星图日志自动分析工具-演示,展望

360星图支持面太小了,而且都是一些老的东西了,不像现在最新的一些中间件他没有
在这里插入图片描述
推荐使用ELK、Splunk
在这里插入图片描述

Linux+Javaweb+st2-日志,后门.时间

我们知道对方使用st2,那我们就用网上工具去检测一下

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1127748.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Spring Cloud之服务注册与发现(Eureka)

目录 Eureka 介绍 角色 实现流程 单机构建 注册中心 服务提供者 服务消费者 集群搭建 注册中心 服务提供者 自我保护机制 原理分析 Eureka 介绍 Eureka是spring cloud中的一个负责服务注册与发现的组件,本身是基于REST的服务,同时还提供了…

虚拟化 vs. 裸金属:K8s 部署环境架构与特性对比

伴随着 IT 云化转型的逐步推进,越来越多的用户加入应用容器化改造的行列,并使用 Kubernetes(K8s)进行容器部署管理。然而,令不少用户感到困惑的是,由于大部分应用此前都部署在虚拟化或超融合环境&#xff0…

批量处理图片,轻松转换JPG到TIFF,让你的图片管理更优化!

作为图片处理的专业人士,您可能经常需要处理大量的图片文件,其中包括各种不同的格式,如JPG、PNG、GIF等。然而,不同的格式有着不同的优缺点,有时候为了更好地保存和传输图片,您可能需要将其转换为其他格式。…

NEFU系统分析与设计

系统分析与设计概述 用户故事 用来描述用户希望得到的功能 三要素:角色、活动、商业价值 举例:作为一个“网站管理员”,我想要“统计每天有多少人访问了我的网站”,以便于“我的赞助商了解我的网站会给他们带来什么收益。 系统…

Jmeter(十二):线程组元件第三方插件的线程组压力和负载线程详解

线程组(thread group) 线程组元件是任何一个测试计划的开始点。在一个测试计划中的所有元件 都必须在某个线程下。所有的任务都是基于线程组。 一个线程组可以看做一个虚拟用户组,线程组中的每个线程都可以理解为一 个虚拟用户。多个用户同时去执行相同的一批次任…

升讯威在线客服系统的并发高性能数据处理技术:为多线程处理同步数据

我在业余时间开发维护了一款免费开源的升讯威在线客服系统,也收获了许多用户。对我来说,只要能获得用户的认可,就是我最大的动力。 最近客服系统成功经受住了客户现场组织的压力测试,获得了客户的认可。 客户组织多名客服上线后&a…

uniapp跨域

配置 /manifest.json "devServer" : { "https" : false, "port" : 7101, "proxy": { "/api": { "target": "https://域名", "changeOrigin": t…

3D模型如何添加表面贴图?

1、模型表面贴图介绍 模型表面贴图(Texture Mapping)是一种将纹理映射到三维模型表面的技术,用于增加模型的细节和真实感。它通过在模型的每个表面点上应用纹理坐标,并将纹理像素与模型的对应点进行匹配,使得模型表面…

elasticSearch put全局更新和单个字段更新语法

1、如下:更新改类型未doc(文档)的全局字段数据 注意:如果你使用的是上面的语句,但是只写了id和title并赋值,图片上其他字段没有填写,执行命令后,则会把原文档中的其他字段都给删除了,你会发现查…

prosemirror 学习记录(二)创建 apple 节点

apple type 向 schema 中添加 apple type const nodes {apple: {inline: true,attrs: {name: { default: "unknown" },},group: "inline",draggable: true,parseDOM: [{tag: "span[custom-node-typeapple]",getAttrs(dom) {return {name: dom…

【高效开发工具系列】Apifox

💝💝💝欢迎来到我的博客,很高兴能够在这里和您见面!希望您在这里可以感受到一份轻松愉快的氛围,不仅可以获得有趣的内容和知识,也可以畅所欲言、分享您的想法和见解。 推荐:kuan 的首页,持续学…

Vue单页面应用(SPA)怎么做SEO

在Vue单页面应用(SPA)中,由于内容的动态加载和路由切换,搜索引擎可能无法直接获取和索引页面的内容。不过,你可以采取一些策略来优化SEO,使你的Vue单页面应用在搜索引擎中更好地被索引和展示: 1:使用预渲染(Prerendering)或服务器端渲染(Server-Side Rendering,SS…

爬虫采集如何解决ip被限制的问题呢?

在进行爬虫采集的过程中,很多开发者会遇到IP被限制的问题,这给采集工作带来了很大的不便。那么,如何解决这个问题呢?下面我们将从以下几个方面进行探讨。 一、了解网站的反爬机制 首先,我们需要了解目标网站的反爬机制…

设计模式(13)适配器模式

一、介绍: 1、定义:是一种结构型设计模式,它可以将一个类的接口转换成客户端所期望的另一种接口。适配器模式常用于系统的不兼容性问题。 2、组成: (1)目标接口(Target)&#xff…

商品价格区间筛选

列表应用,商品价格区间筛选。 (本笔记适合熟悉python列表及列表的条件筛选的coder翻阅) 【学习的细节是欢悦的历程】 Python 官网:https://www.python.org/ Free:大咖免费“圣经”教程《 python 完全自学教程》,不仅仅是基础那么…

允许mysql远程访问

一、修改表 进入mysql,mysql -u root ,如果没有root用户,那么是可以直接进入的 使用 mysql数据库 use mysql 执行 update user set host% where userroot; 查询 用户表 select User,Host from user 把root用户的host改为 % 允许任何主…

elment-ui 日期选择器 月份区间选择的问题解决(含代码、截图)

elment-ui 日期选择器 月份区间选择的问题解决(含代码、截图) 参考文章: elment-ui 日期选择器 月份区间选择的问题解决官方文档参考:https://element.eleme.cn/#/zh-CN/component/date-picker 效果图: 代码案例&…

赢球票(蓝桥杯)

赢球票 题目描述 某机构举办球票大奖赛。获奖选手有机会赢得若干张球票。 主持人拿出 N 张卡片(上面写着 1⋯N 的数字),打乱顺序,排成一个圆圈。 你可以从任意一张卡片开始顺时针数数: 1,2,3 ⋯ 如果数到的数字刚好和卡片上的…

东莞理工网安学院举办第三届“火焰杯”软件测试高校就业选拔赛颁奖典礼

3月7日下午,由软件测试就业联盟主办的第三届“火焰杯”软件测试高校就业选拔赛颁奖典礼在9A206报告厅举行。本届比赛我院有25位同学报名参加,预选赛阶段,有5位同学获奖。其中,一等奖1项,奖金价值10000元;二…