在日常藍隊進行日志分析的時候,顯示將服務器主機日志全都收集起來,然后將日志放到自動識別腳本當中,就能進行自動分析,最后將有異常的ip直接拉黑即可。
下面的工具講的是日志分析,是在攻擊者進行攻擊之后才能發(fā)現(xiàn)
#日志自動提取腳本——七牛Logkit&觀星應急工具
1、七牛Logkit:(Windows&Linux&Mac等)
資料:https://github.com/qiniu/logkit/
全都是cmd命令,使用起來較為不便,但是功能相比較而言全面
2、觀星應急工具:(Windows系統(tǒng)日志)
并自動打包,將收集的文件上傳觀心平臺即可自動分析。
因為是exe可執(zhí)行文件,所以使用起來比較方便。但是只有window版本
#日志自動分析-操作系統(tǒng)-Gscan&LogonTracer
1、Linux 系統(tǒng) - GScan
https://github.com/grayddq/GScan
2、Windows 系統(tǒng) -LogonTracer
安裝方法一:強烈推薦,因為這里面搭載了很懂工具,不需要太多復雜的環(huán)境,特別方便:https://github.com/ffffffff0x/f8x(自動搭建項目)
安裝方法二:https://github.com/JPCERTCC/LogonTracer(建議手工安裝不要docker安裝)
如何安裝使用:
https://github.com/JPCERTCC/LogonTracer/wiki/
工具很不錯,但是用起來卡,而且自己搭建環(huán)境特別麻煩
#日志自動分析-Web-360星圖&Goaccess&ALB&Anolog
1、Web - 360星圖(IIS/Apache/Nginx)
360星圖是比較老的工具,主要是只支持三種插件,但用起來特別舒服,特別是圖形化的結(jié)果,看起來特別舒服
2、Web - GoAccess(任何自定義日志格式字符串)
https://github.com/allinurl/goaccess
使用手冊:
https://goaccess.io/man
輸出報告:
goaccess -f /home/wwwlogs/access.log --log-format=COMBINED > /root/aa.html
實時監(jiān)控:
goaccess -f /home/wwwlogs/access.log --log-format=COMBINED --real-time-html > /home/wwwroot/default/x.html
主要是沒有重點,只能監(jiān)控到網(wǎng)站訪問惡意來源,有可視化界面,但是不能進行具體是什么攻擊
3、Web - 自寫腳本(任何自定義日志格式字符串)
參考:https://github.com/Lucifer1993/ALB
python ALB.py -f F:\access.log -t 200
此工具還行,但是沒有可視化,作者用的是正則表達式,然后將日志中的關(guān)鍵詞進行提取輸出。
4、Web -機器語言(任何自定義日志格式字符串)
https://github.com/Testzero-wz/analog文章來源:http://www.zghlxwxcb.cn/news/detail-676555.html
https://analog.testzero-wz.com/文章來源地址http://www.zghlxwxcb.cn/news/detail-676555.html
到了這里,關(guān)于藍隊-應急響應-日志分析的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!