2024网络攻击应急处置技术_第1页
2024网络攻击应急处置技术_第2页
2024网络攻击应急处置技术_第3页
2024网络攻击应急处置技术_第4页
2024网络攻击应急处置技术_第5页
已阅读5页,还剩22页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第第113页网络攻击应急处置技术目录TOC\o"1-3"\h\u32170网络攻击应急处置技术 1254677.1.DDOS 367597.1.1攻击介绍 3147787.1.2攻击防护 4225061.小流量攻击 428556人工干预处置 52406410.事后审计分析攻击日志,优化现有防护措施并尝试溯源。 637867.2.CC 6295507.2.1攻击介绍 6241047.2.2攻击防护 669061.CC 6227052.CC 7167583.CC 7261387.3.WEB 9197797.3.1攻击介绍 96977.3.2攻击防护 989487.4.木马后门处置 11153927.4.1攻击介绍 1140817.4.2攻击防护 11204002.Windows 14213243.Linux 17252474.恶意木马查杀 18322947.5.异常日志分析处置 19182397.5.1日志分析方法 19287607.5.2日志分析范围 2685967.6.未知威胁处置 2669677.6.1攻击介绍 2634477.6.2攻击防护 27DDOS攻击介绍DDOSDDOSDDOSTCPSYNUDPFLOOD,ICMPFLOOD攻击防护1.小流量攻击小流量DDOS攻击指攻击流量不超过1Gbps的DDOS攻击行为。DDOSDDOSDDOSDDOSIPS:检测到异常行为,告警并基于规则阻断。DDOS监控系统:监控系统监控到网络流量的突发异常行为并告警。2.大流量攻击大流量DDOS攻击指攻击流量超过1Gbps的DDOS攻击行为。IDCXflowDDOSDDOSIDC注册网安全防护体系:类同小流量攻击。业务系统异常表现:业务系统或网络出现异常行为的直接表现。3.防御办法及流程具体流程如下图:人工干预处置针对DDOS攻击的人工干预处置建议如下:时刻关注与检查安全设备告警及异常情况。时刻关注监控系统及业务系统告警及异常情况定期查看网络传输数据包是否有异常。发现攻击时,第一时间确定攻击类型、频次及攻击量定性。核查安全防护设备是否具备防御攻击类型的策略。注册系统无法承担的攻击流量时,及时协调上游运营商介入防御及清洗。确认清洗及防御效果,根据业务情况决定是否切换备机。加固系统和防御设备配置。事后审计分析攻击日志,优化现有防护措施并尝试溯源。CC攻击介绍CCWEBCC攻击分为针对IP地址,域名两种类型。攻击防护CCCCWAF防火墙:大量连接,远超正常业务访问模型,防火墙产生连接相应的记录日志。IPS:大量连接,远超正常业务访问模型,IPS产生连接相应的记录日志。监控系统:突发大量连接产生告警。WEBWEBCCCC日志分析系统:采集到安全设备及业务系统异常行为告警。注册网系统:正常连接或正常业务访问异常。CCCC攻击的处置具体流程如下图:CC针对人工干预CC攻击处置建议如下:WAF。及时关注监控系统及业务系统告警及异常情况WAF检查服务器负载及业务访问情况。检查服务器及注册系统连接处理超时配置,并根据情况改小。IPIPCCIPCC/解绑域名及更换端口号。IP。事后审计分析攻击日志,优化现有防护措施并尝试溯源。WEB攻击介绍webowasptop10webweb攻击防护webWAFWEB应用审计系统:WEB异常访问行为的告警。WAF:检测并识别出web攻击,并对web攻击进行防御。日志分析系统:采集到安全设备及业务系统异常行为告警。注册网系统:正常连接或正常业务访问异常。web防护流程木马后门处置攻击介绍webshellWindows,Linux攻击防护webshell本文仅为举例,其他查杀,方法类同。对于服务器的PHPwebshell查杀,常见的eval、assert型后门:PHPPHPPHPphpjpgphpPHPLinuxPHPpythonpythonpythonmain.py/var/www/jspgetRuntime()特征字符串。Windowsfindstr /n/s/i “getRuntime”“*.jsp” >1.log在linux系统中可以使用find命令结合grep过滤来进行查找/var/www目录jsp后门:find/var/www/ -typef-name"*.*"|xargs grep'getRuntime'find例如查找出/root/目录前第六天到前第一天改动的文件find/root/-ctime+1-ctime-6WindowswindowsAdministratorGuestGuestGuestGuest使用命令激活并查看状态:netuserGuest/active:yes在windowsguestadministratorsguestnetuserguestnetlocalgroupadministratorsguest/addguestGuest用户激活后登陆服务器的远程桌面:入侵者通过注册表来建立隐藏账号,可以通过工具来查找并删除隐藏账号.Linux后门账号的登录系统不会记录,一般记录正常用户的登录行为:rootLinux/etc/passwd/etc/shadowsshrpmrpm-Vfsshd程序被修改过;如果没有输出,则说明文件正常。rkhunterrkhunter/usr/local/bin/rkhunter:使用命令/usr/local/bin/rkhunter --check命令来检测恶意木马查杀WindowsIceSwordLinuxLinuxrookitclamAV山东东方安和信息科技有限公司网络安全保卫企业标准异常日志分析处置日志分析方法WEBLinux,WindowsApache,LinuxWindows安全事件告警登录告警源设备查找日志分析若存在分析告警类型相关日志定位安全事件原因解决溯源。安全事件告警登录告警源设备查找日志分析若不存在登录日志审计系统分析定位安全事件原因解决溯源。例:Apache日志分析方法介绍:apacheaccess.logIP日期 请求方法URL 返回状态码返回大小webshellyijuhua.phpyijuhua.phpyijuhua.php在日志中搜索yijuhua.php:yijuhua.php再继续向前看,发现在同一秒时间内存在大量的请求,并且是请求相同目录下的类似页面,可以判断这是爬虫在不断爬去网站的链接,并不断请求:继续向前分析日志,发现了短时间出现大量请求,并且状态码均为404,这说明是攻击者在使用爆破工具,对目录和文件名进行暴力猜解。404403linux404cataccess.log|grep–v‘404’|grep–v‘403’>1234.txt404403466458281测试日志中的/hbcms//article/phpmyadminroot:root,并且可以查询用户名和密码:SQLWVSarticle在筛选后的日志发现存在一个/test/test.php文件,比较可疑:在浏览器中打开链接,这是一个明显的SQL注入情景:在日志中继续看test.php文件,发现存在很多注入语句:复制其中一个获取密码的语句到浏览器中打开验证,发现可以获取后台用户名密码:MD5admin:623e65031b1c73bfb47e635d6b530c72\hadmin6688

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论