如何对web日志进行安全分析


当前第2页 返回上一页

这是管理员日志配置不当的问题,但好在我们可以通过浏览器指纹来定位不同的访问来源,还原攻击路径。

1、定位攻击源

首先访问图片木马的记录,只找到了一条,由于所有访问日志只记录了代理IP,并不能通过IP来还原攻击路径,这时候,可以利用浏览器指纹来定位。

2.png

浏览器指纹:

1

2

3

Mozilla/4.0+

(compatible;+MSIE+7.0;+Windows+NT+6.1;+WOW64;+Trident/7.0;+SLCC2;+.NET+CLR+2.0.50727;+.NET+CLR+3.5.30729;

+.NET+CLR+3.0.30729;+.NET4.0C;+.NET4.0E)

2、搜索相关日志记录

通过筛选与该浏览器指纹有关的日志记录,可以清晰地看到攻击者的攻击路径。

1574848555(1).jpg

3、对找到的访问日志进行解读

攻击者大致的访问路径如下:

A、攻击者访问首页和登录页B、攻击者访问MsgSjlb.aspx和MsgSebd.aspxC、攻击者访问Xzuser.aspxD、攻击者多次POST(怀疑通过这个页面上传模块缺陷)E、攻击者访问了图片木马

打开网站,访问Xzuser.aspx,确认攻击者通过该页面的进行文件上传了图片木马,同时,发现网站了存在越权访问漏洞,攻击者访问特定URL,无需登录即可进入后台界面。通过日志分析找到网站的漏洞位置并进行修复。

0x04 日志统计分析技巧

统计爬虫:

ad2c0e2e3a5f53693276ee1c59b9194.png

统计浏览器:

c7a7ecd8159fc6e38ca03b969a93156.png

IP 统计:

417bf5f17f213cd4d210a31f0ec9504.png

统计网段:

19a3b47d879758e83404ddad6bbab09.png

统计域名:

1c2a28f7524585aa7d01cf40dbace30.png

HTTP状态:

65836ec0350eca47431488f1f1eeefe.png

URL 统计:

55686455283b58562e66fce96d8e376.png

文件流量统计:

0294aeb848ec08ff2e7e948b767006e.png

URL访问量统计:
dd4a8617f10562e3c8b5bcf681abc76.png

脚本运行速度:

查出运行速度最慢的脚本

757e21d198ab16ddfbfecbf8c705311.png

IP, URL 抽取:

b0547e5252d769867a067cdede84786.png

相关文章教程:web安全教程

以上就是如何对web日志进行安全分析的详细内容,更多文章请关注木庄网络博客

返回前面的内容

相关阅读 >>

如何对web日志进行安全分析

更多相关阅读请进入《web日志》频道 >>



打赏

取消

感谢您的支持,我会继续努力的!

扫码支持
扫码打赏,您说多少就多少

打开支付宝扫一扫,即可进行扫码打赏哦

分享从这里开始,精彩与您同在

评论

管理员已关闭评论功能...