蓝队技能-Web入侵-入口查杀攻击链

news2025/4/13 9:17:40

Web攻击事件

分析思路:

1、利用时间节点筛选日志行为
2、利用对漏洞进行筛选日志行为
3、利用后门查杀进行筛选日志行为
4、利用文件修改时间筛选日志行为

Web日志分析

明确存储路径以及查看细节

常见中间件存储路径

IIS、Apache、Tomcat 等中间件的日志存放目录通常如下:

1. IIS (Internet Information Services)

  • 默认日志目录:
    • C:\inetpub\logs\LogFiles
  • 日志类型:
    • 访问日志: 通常位于 W3SVC1 目录下,文件名格式为 u_exYYMMDD.log
    • 错误日志: 通常与访问日志在同一目录下。
  • 配置路径:
    • 可通过 IIS 管理器修改日志路径。

2. Apache HTTP Server

  • 默认日志目录:
    • Linux/Unix: /var/log/httpd//var/log/apache2/
    • Windows: C:\Apache24\logs\(路径可能因安装位置不同而变化)
  • 日志类型:
    • 访问日志: 通常为 access.log
    • 错误日志: 通常为 error.log
  • 配置路径:
    • 可在 httpd.confapache2.conf 中通过 CustomLogErrorLog 指令修改。

3. Apache Tomcat

  • 默认日志目录:
    • Linux/Unix: /var/log/tomcat//opt/tomcat/logs/
    • Windows: C:\Program Files\Apache Software Foundation\Tomcat X.X\logs\
  • 日志类型:
    • 访问日志: 通常为 localhost_access_log.YYYY-MM-DD.txt
    • Catalina 日志: 通常为 catalina.YYYY-MM-DD.log
    • 其他日志: 如 host-manager.YYYY-MM-DD.logmanager.YYYY-MM-DD.log 等。
  • 配置路径:
    • 可在 conf/server.xmllogging.properties 中修改。

4. Nginx

  • 默认日志目录:
    • Linux/Unix: /var/log/nginx/
    • Windows: C:\nginx\logs\
  • 日志类型:
    • 访问日志: 通常为 access.log
    • 错误日志: 通常为 error.log
  • 配置路径:
    • 可在 nginx.conf 中通过 access_logerror_log 指令修改。

5. 其他中间件

  • WebLogic:
    • 默认日志目录: DOMAIN_HOME/servers/AdminServer/logs/
  • WebSphere:
    • 默认日志目录: PROFILE_HOME/logs/server1/
  • JBoss/WildFly:
    • 默认日志目录: JBOSS_HOME/standalone/log/

具体路径可能因安装配置不同而有所变化。
1、POST没有记录提交数据(分析流量设备中的流量包来获取 )

数据库日志分析

Web后门查杀

C2常规后门

定性:是哪一种C2工具
msf cs viper sliver vshell havoc 响尾蛇
定性方法:
1、人工分析(数据包流量)
2、沙箱平台分析(文件或者IP域名)

Web攻击链分析

1、数据包流量特征
哥斯拉流量包分析:哥斯拉流量解密: BlueTeamTools

2、工具流量特征指纹
实战中:
日志记录不全或者没启用,要借助流量设备找到数据包分析流程

通过后门查杀找到后门文件,日志里面去定位什么时候第一次访问了后门,之前的IP访问就可能是攻击利用的过程

处置

清理

进程树结束后删除 某些后门可能需要重启后删除或者降权删除

封锁

防火墙策略去封锁
1、进程名
只能限制名字,名字改了就没用了
2、网络连接
简单粗暴,限制入网还是出网(不灵活),可能被绕过
3、限制协议

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2333716.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

2025认证杯一阶段各题需要使用的模型或算法(冲刺阶段)

A题(小行星轨迹预测) 问题一:三角测量法、最小二乘法、空间几何算法、最优化方法 问题二:Gauss/Laplace轨道确定方法、差分校正法、数值积分算法(如Runge-Kutta法)、卡尔曼滤波器 B题(谣言在…

①(PROFINET 转 EtherNet/IP)EtherCAT/Ethernet/IP/Profinet/ModbusTCP协议互转工业串口网关

型号 协议转换通信网关 PROFINET 转 EtherNet/IP MS-GW32 概述 MS-GW32 是 PROFINET 和 EtherNet/IP 协议转换网关,为用户提供两种不同通讯协议的 PLC 进行数据交互的解决方案,可以轻松容易将 EtherNet/IP 网络接入 PROFINET 网络中,方便…

国标GB28181视频平台EasyCVR如何搭建汽车修理厂远程视频网络监控方案

一、背景分析 近年我国汽车保有量持续攀升,与之相伴的汽车保养维修需求也逐渐提高。随着社会经济的发展,消费者对汽车维修服务质量的要求越来越高,这使得汽车维修店的安全防范与人员管理问题面临着巨大挑战。 多数汽车维修店分布分散&#…

PostIn安装及入门教程

PostIn是一款国产开源免费的接口管理工具,包含项目管理、接口调试、接口文档设计、接口数据MOCK等模块,支持常见的HTTP协议、websocket协议等,支持免登陆本地接口调试,本文将介绍如何快速安装配置及入门使用教程。 1、安装 私有…

spring cloud微服务API网关详解及各种解决方案详解

微服务API网关详解 1. 核心概念 定义:API网关作为微服务的统一入口,负责请求路由、认证、限流、监控等功能,简化客户端与后端服务的交互。核心功能: 路由与转发:将请求分发到对应服务。协议转换:HTTP/HTTP…

最新版PhpStorm超详细图文安装教程,带补丁包(2025最新版保姆级教程)

目录 前言 一、PhpStorm最新版下载 二、PhpStorm安装 三、PhpStorm补丁 四、运行PhpStorm 前言 PhpStorm 是 JetBrains 公司推出的 专业 PHP 集成开发环境(IDE),专为提升 PHP 开发效率设计。其核心功能包括智能代码补全、实时语法错误检…

linux kernel arch 目录介绍

一:arch 目录 二:常用arch

ES6变量声明:let、var、const全面解析

一、引言 ECMAScript 6(简称 ES6)的发布为 JavaScript 带来了许多革命性的变化,其中变量声明方式的更新尤为重要。let、var和const成为开发者日常编码中频繁使用的关键字。 本文将深入解析这三种声明方式的核心特性、区别及最佳实践&#xff…

Linux 入门八:Linux 多进程

一、概述 1.1 什么是进程? 在 Linux 系统中,进程是程序的一次动态执行过程。程序是静态的可执行文件,而进程是程序运行时的实例,系统会为其分配内存、CPU 时间片等资源。例如,输入 ls 命令时,系统创建进程…

单调栈 —— 1.基本概念与核心算法

1. 基本概念 1.1 知识预备 在理解单调栈之前,我们需要先掌握两个基础概念:栈(Stack) 和 单调性(Monotonicity)。 什么是栈(Stack) 栈是一种**后进先出(LIFO, Last-In…

工程师 - 场效应管分类

What Are the Different Types of FETs? Pulse Octopart Staff Jul 31, 2021 Field effect transistors (FETs) are today’s workhorses for digital logic, but they enjoy plenty of applications outside of digital integrated circuits, everything from motor driver…

Debezium报错处理系列之第128篇:增量快照报错java.lang.OutOfMemoryError: Java heap space

Debezium报错处理系列之第128篇:增量快照报错java.lang.OutOfMemoryError: Java heap space 一、完整报错二、错误原因三、解决方法Debezium从入门到精通系列之:研究Debezium技术遇到的各种错误解决方法汇总: Debezium从入门到精通系列之:百篇系列文章汇总之研究Debezium技…

AI——使用pandas

文章目录 1、pandas介绍2、为什么使用pandas3、pandas的数据结构1、Series2、DataFrame3、MultiIndex 4、pandas基本数据操作1、索引操作2、赋值操作3、排序4、算术运算5、逻辑运算6、逻辑运算函数7、统计函数8、累计统计函数9、自定义运算 5、pandas读取文件和存储1、csv文件2…

2025认证杯挑战赛B题【 谣言在社交网络上的传播 】原创论文讲解(含完整python代码)

大家好呀,从发布赛题一直到现在,总算完成了认证杯数学中国数学建模网络挑战赛第一阶段B题目谣言在社交网络上的传播完整的成品论文。 本论文可以保证原创,保证高质量。绝不是随便引用一大堆模型和代码复制粘贴进来完全没有应用糊弄人的垃圾半…

用docker容器创建属于自己的一方小世界!容器中,盖周天之变,化吾为王~

用docker容器创建属于自己的一方小世界!容器中,盖周天之变,化吾为王~ 分别查看用户id和组id。 命令: 1、id -u 2、id -g 创建并运行容器 docker run -d -p 31404:22 -v /home/liub:/home -v /data:/app/data --user 1004:1004 --…

vue拓扑图组件

vue拓扑图组件 介绍技术栈功能特性快速开始安装依赖开发调试构建部署 使用示例演示截图组件源码 介绍 一个基于 Vue3 的拓扑图组件,具有以下特点: 1.基于 vue-flow 实现,提供流畅的拓扑图展示体验 2.支持传入 JSON 对象自动生成拓扑结构 3.自…

Linux服务器网卡深度解析:从ifconfig输出到生产环境性能调优实战

Linux服务器网卡深度解析:从ifconfig输出到生产环境性能调优实战 Linux服务器网卡深度解析:从ifconfig输出到生产环境性能调优实战一、背景二、生产环境的服务器部署情况三、拆解一个真实的 ifconfig 输出1、先看 MAC 地址2、再看设备的 interrupt 和 me…

《嵌套调用与链式访问:C语言中的函数调用技巧》

🚀个人主页:BabyZZの秘密日记 📖收入专栏:C语言 🌍文章目入 一、嵌套调用(一)定义(二)实现方式(三)优点(四)缺点 二、链式…

Python-控制语句

控制语句 控制语句和逻辑思维 控制语句:把语句组合成能完成一定功能的小逻辑模块分类:顺序、选择、循环“顺序结构”:代表“先执行a,再执行b”的逻辑“条件判断结构”:代表“如果…,则…”的逻辑“循环结构”:代表“如果…则重复执行…”的逻辑条件判断结构 选择结构通…

教程:在Typora中显示拼音——附处理工具

原因 因为自己普通话不标准,希望可以制作适合自己的带拼音的文档,可以把平常看到的内容、说过的话作为练习普通话的材料。 在市面上,带拼音的材料、书籍并不多,而且有可能是一些比较生僻的内容。所以希望可以自己制作这样的材料…