安全日志之“黑客无处逃”

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:dlghk
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  本文可以学到
  1 详细了解系统日志是如何分析的
  2 管理员如何对服务器日志进行远程管理
  3 数据恢复
  
  本文重要知识点
  1 远程管理日志
  2 服务器日志分析
  
  本文结构
  网络工程师老何讲解两个案例:
  一个实地,一个远程,通过分析日志“揪”出黑客。
  
  本文涉及软件
  Recover4all Professional 2.26 汉化版
  软件大小:616KB
  软件授权:共享版
  软件语言:简体中文
  运行环境:Win9x/Me/NT/2000/XP/2003
  下载地址:http://www.newhua.com/soft/16423.htm
  
  网络安全工程师老何,在一线“反侦察”阵地工作多年。“反侦察”是网络安全工程师的看家本领。当一家公司出现数据丢失后,工程师会象警察一样对现场进行探查分析,从而发现黑客并解决相应的漏洞。今天CFan请来了老何,他亲自讲解了两个通过分析日志让黑客现形的案例。
  
  老何:“由于微软的大小漏洞层出不穷,所以没有计算机能保证100%不被入侵。对于被入侵的主机,可以通过对日志的分析发现是否有损失。下面我们来看两年我过去处理过的案例。”
  
  案例1:A公司的WEB服务器在凌晨被黑客攻击,值班管理员小刘发现服务器异常后,马上联系了安全工程师老何进行救助。早上7点,老何赶到,打开计算机后没多久,他就发现了黑客及其入侵动机。神了!其实,老何使用查找的利器正是:日志。
  
  现场办案,实地分析日志
  黑客入侵一台主机时,会先收集主机的各种信息,通过扫描技术来判断主机是否存在漏洞。而IIS会把这些都记录在日志当中。日志中记录了客户机的IP地址、用户名、服务器端口等详细信息。
  
  小知识:什么是IIS?
  IIS是Internet Information Server的缩写,是标准的网站服务器。IIS是一种服务,就像驱动程序一样,是操作系统的一部分,具有在系统启动时被同时启动的服务功能。
  
  1.IIS日志分析:
  安全日志的分析,让我们可以看到所有审核事件的记录,上面记录着所有用户在系统上的各种活动,对追踪入侵者,有着很大的帮助。
  
  小提示:
  如果IIS使用时间很长,站点流量很大,生成的日志文件也就很大,手工分析根本是不可能的事情。
  


  图1
  
  假如手上没有日志分析工具,可以用系统自带的find.exe,它是一个简单的文本过滤器(如图1)。下面我们来看两个帐户登录事件的记录。
  
  记录一:
  日期: 2008-1-25 时间:15:49 类别:账户登陆 类型:审核失败
  计算机:1-3KIDM8CTJ0JBE 登录到账户: Administrator 从工作站: 1-3KIDM8CTJ0JBE 未成功。
  错误代码是: 3221225578
  老何:“这是一个审核失败的记录,可以很清楚的看出,在2008-1-25日15点49分,有人在1-3KIDM8CTJ0JBE(计算机名)使用administrator帐户,试探密码,登录没有成功。”
  
  记录二:
  日期:2008-1-26 时间:15:30 计算机:1-3KIDM8CTJ0JBE 用户:guest 用设备COM3与拨号连接 成功地建立了连接。
  老何:“我们可以看出,Guest用户使用COM3进行了拨号连接。”
  
  2.其他日志分析:
  很多安全软件或者应用软件,都带有自己的日志记录,比如防火墙,还有常使用的Serv-U等,这些日志对管理员非常重要。通过它们,可以得到黑客的攻击时间、地点等信息。
  
  火速链接:
  想了解Serv-U吗?到04期“天生我才”《实战FTP服务器攻防——网络安全工程师必备技能》一文看一下。
  
  在得到IIS日志之后,综合分析一下防火墙和Serv-U的日志,会更加准确。比如,在某日志中发现可疑现象和事件,记下它发生的时间,然后筛选出所有日志种类,在同一时间段内所有的记录,从而综合分析确定入侵者的入侵方式,以及入侵目的等。然后对其进行一步一步的筛选。
  
  3.数据恢复
  有时候入侵者为了不留下什么线索,会删除一些已知道的日志文件(比如系统安全日志,IIS日志等)。碰到这样的情况,我们就可以采用数据恢复技术,来还原数据和日志。
  Recover4all,是一个很简单的数据恢复工具,可以恢复被删除的文件。因为日志文件被删除是入侵者的最后动作,一般的情况下是不会再做什么的,所以发现被入侵的主机后,要立即采取保护,不要做添加删除的操作。
  
  老何:“这是因为数据恢复有个前提:数据在删除后,在硬盘没有写入数据的情况下,才能恢复。”
  
  网络大补贴:
  目前用于数据恢复的软件众多:EasyRecovery、FinalData、Recover4all、File Recovery等等,它们谁强谁弱,使用起来有什么技巧?详细情况请进入:Http://powerson.blog.cfan.com.cn“杂志补充”里阅读。
  
  实例2:B公司是一家在坐落于小城市的公司。今天早晨上班之后,网管员小孙发现服务器被黑客攻击,导致了数据被窃取。可是这个小城市并没有网络安全工程师能够解决这个问题,小孙打通了远在北京的老何的电话。老何的建议是先查看日志,可是由于公务缠身并不能赶来。协商之后,决定使用远程管理日志。老何在北京通过远程分析日志,最终让黑客得以现形。
  
  远程追踪,让黑客无处藏身
  老何:“很多管理员对管理系统日志都感到不方便,其实他们可以通过远程查看Windows服务器的日志记录来进行管理。”
  
  1.安装组件
  首先要安装远程管理(HTML)组件。点击“开始”→“设置”→“控制面板”,接着运行“添加或删除程序”,在弹出的窗口中切换到“添加/删除Windows组件页”。
  在“Windows组件向导对话框”中依次进入“应用程序服务器”→“Internet信息服务(IIS)”→“万维网服务选项”,选中“远程管理(HTML)”组件,最后点击“确定”按钮,开始对此组件进行安装配置。
  


  图2
  
  2.应用
  老何:“下面讲解一下远程管理应用的几个应用技巧。”
  (1)连接远程管理
  在远程客户端,运行Internet Explorer浏览器,在地址栏中输入https://61.180.162.41:8098,其中61.180.162.41为Windows 2003服务器的IP地址,8098为远程维护使用的端口号(如图3)。
  (2)登录远程管理
  在弹出的登录对话框中输入管理员的用户名和密码,点击“确定”按钮即可登录Web访问接口管理界面。接着在“欢迎使用”界面中点击“维护”链接,切换到“维护”管理页面,然后点击“日志”链接,进入到日志管理页面。在日志管理页面中,管理员可以查看、下载或清除Windows 2003服务器日志。
  (3)查看及清除日志
  查看某类日志记录非常简单,我们以查看Web管理日志为例,点击“Web管理日志”链接,进入日志查看页面,在日志文件列表框中选中要查看的日志文件,然后点击右侧的“查看日志”按钮,就能浏览Web管理日志记录中的详细内容了。清除某个日志文件也很简单,选中该日志文件后,点击“清除”按钮即可。
  
  小提示:
  如果你觉得远程查看日志不方便,你可以将日志文件下载到本地硬盘。选中某个日志文件,然后点击“下载日志”按钮,在弹出的“文件下载”对话框中,点击“保存”按钮并指定存放路径即可。
  
  总结:日志是维护网络安全中一件非常重要的武器,学会缜密的分析日志,是成为网络安全工程师的必备本领。老何的两个案例,对于大家的学习很有帮助。
  


  图3
  
  小知识
  常用日志保存路径:
  WWW服务的日志记录:在winsystem/system32/logfiles/w3svc1目录下。
  FTP服务日志记录:在winsystem/system32/logfiles/msftpsvc1目录下。
  Apache日志分析:是${prefix}/logs/目录下的access.log。
  
  Just Do It
  如果你的应用程序最近频频出错,怎么办?自己动手查!
  在Xp系统中,点击“开始→设置→控制面板→管理工具→事件查看器”,右侧记录着程序运行方面的事件。如果某个应用程序出现崩溃情况,可以从程序事件日志中找到相应的记录,有助于你解决问题。
其他文献
使用Windows Vista时你可能遇到过一个奇怪的问题:使用Word打开原来写的文章,很多字体不能正常显示了,仿宋体和楷体的文字莫名其妙地变动,文章行距增大。而且排版也出现了错误,本来在本页显示的文字无缘无故变到下一页,这是怎么回事呢?  比较Windows XP与Vista系统中的字体文件,我们发现Vista的“仿宋体”和“楷体”字体文件均为新版字体OpenType,没有保留XP中的旧版字体
期刊
不好,因为“吃”错了公式,Excel病了!它的症状都显示在“脸”上(单元格中的错误值信息),快找Office医生诊断一下。    症状1:#####!  病因:单元格所含的数字、日期或时间占位比单元格宽。  药方:拖动鼠标指针改列宽。    症状2:#NUM!  病因:顾名思义,公式中的数字出现问题——类型错误,或者数字超过Excel表示的有效范围。  药方:让数字类型和大小都符合要求。    症
期刊
脂肪颗粒:美容师常常建议用某种不含油分眼霜,对付眼睛下面的脂肪颗粒。 但医学专家则认为,脂肪颗粒是体内胆固醇过高的警讯。从食谱中删去油炸食品和动物内脏,多吃新鲜蔬果,恼人小颗粒很快就会不见!
期刊
现在,我们身边越来越多的同学在博客和班级主页上表现自己的创造力,嵌入一段视频就是一个不错的主意,但他们大多苦于找不到视频的准确引用地址,其实找到地址很简单。    搜狐博客视频  网址:http://v.blog.sohu.com/  单击某视频播放,再单击“转贴地址”后边的“更多转贴方式”,然后单击UBB代码的“复制”(见图1),复制到的代码就是视频准确地址。    图1    优酷网  网址:
期刊
开学了,我的新本本拿回寝室,接上网络,安装了最新的H3C认证客户端(一个能控制用户上网的软件)后,突然上不了网,表现出来的症状就是H3C认证客户端找不到网卡。这会不会和该软件与Vista系统的兼容性有关呢?  首先,我想到下载H3C认证客户端的旧版本——H3C 8021X Client CH V220-0248。右击安装文件并选择“属性”,在“兼容性”标签卡下将“用兼容模式运行这个程序”和“以管理
期刊
本文可以学到  1 教学演示和互动  2 学校教师研讨会  2 教师说课比赛  2 年级组工作会议    本文相关小知识  常规研讨会方案  1.主讲老师上台演讲,信息技术老师在下边操作。  优:能实现多媒体研讨会,能效好地显示给大家观看,主讲老师能随意走动,下台与其他老师交流。  劣:主讲老师与信息技术老师的配合很重要,很可能导致主讲与屏幕显示不同步。导致主讲不流畅,影响研讨效果。  小编手记:
期刊
脸颊发黑:如果你发现脸色发黑,就得考虑是不是肾脏的毛病。肾脏具有过滤 的功能,能调节体内水分的代谢水平。如果不幸,你的肾脏过滤功能降低,就会使废物长期堆积在体内,使皮肤呈现为黯黑色。一开始的表现是在皮肤较薄的地方出现色素沉淀,慢慢地会向四周扩散。建议你尝试一下韩国流行的三日蔬果排毒法:每天喝大量的水,吃新鲜蔬果,避免肉食,你体内沉积的废物很快就能排出来。
期刊
经常昼夜挂BT的朋友总为自己硬盘的健康担心,特别是硬盘的散热问题。市场上销售的硬盘散热产品大致分为两种:一种是风扇主动散热,一种是热管被动散热。  前者由于没能很好地解决共振问题,往往扮演着硬盘杀手的角色(由于共振而产生大量硬盘坏道);后者价格昂贵,而且要占用一个5.25英寸光驱位。  如果你手头上有旧的散热风扇,那么恭喜你,跟着我一起往下做,可以不花一分钱,把自己的风扇变废为宝,为硬盘散热作出很
期刊
舌苔太厚:舌头上的舌苔就像豆腐渣一样很容易被刮去,可能是肠胃功能不良或饮食过量。如果这样的舌苔一直都有,最好去消化科,让医生帮你降降胃火。 舌苔太薄:舌苔不明不白脱落,舌头表面颜色班驳不均,医学上将这称为“地图舌”。韩国医学家专家指出,过敏体质的人最容易出现这种情况,尤其在春、秋两季比较常见。“地图舌”的出现预示你的抵抗力正在下降,建议你在这段时间内远离花粉、海鲜、小昆虫等过敏源,以免“中招”。
期刊
电脑里什么最重要?显卡,主板,硬盘?都不是,而是硬盘上的数据,它们被我称作“仅次于我生命的东东”。而在日常使用电脑时,系统崩溃不过是系统分区的损失,花点时间重装了系统就可以了,但如果分区表损坏,整块硬盘都出现问题,会直接破坏数据分区,那可是相当恐怖的毁灭性打击。  分区表破坏主要发生在安装Windows、Linux系统混装时,或是安装了需修改分区表的软件,如部分一键恢复软件,还有一种情况是中毒之后
期刊