搜索
查看
编辑修改
首页
UNITY
NODEJS
PYTHON
AI
GIT
PHP
GO
CEF3
JAVA
HTML
CSS
搜索
从前慢现在也慢
这个屌丝很懒,什么也没留下!
关注作者
热门标签
jquery
HTML
CSS
PHP
ASP
PYTHON
GO
AI
C
C++
C#
PHOTOSHOP
UNITY
iOS
android
vue
xml
爬虫
SEO
LINUX
WINDOWS
JAVA
MFC
CEF3
CAD
NODEJS
GIT
Pyppeteer
article
热门文章
1
Bert模型实现中文新闻文本分类_中文文本分类模型
2
文献学习-31-内窥镜摄像机运动模仿学习的深度齐次变换预测_内窥镜摄像系统文献有哪些
3
如何搭建质量团队?_质量团队搭建
4
四、初识C语言(4)
5
一款跨空间、跨平台、能分享、能搜索常用文件内容、能识别图片文字的全能搜索工具_如何能搜网络盘的文件内容 csdn
6
IntelliJ IDEA 2020.3 新特性——Show me the code系列
7
8人团队历时半年打造开源版GPT-4o,零延迟演示引爆全网!人人可免费使用!_chatgpt-4o 开源吗
8
【最新排名(按点赞)】投票倒计时三天:继续为你喜欢的征文作品投票吧!...
9
Android 面试知识点_android面试考些什么
10
OpenCV 轮廓检测
当前位置:
article
> 正文
天眼安全设备的初步使用_天眼安全设备规则编写
作者:从前慢现在也慢 | 2024-07-20 09:46:29
赞
踩
天眼安全设备规则编写
天眼三大功能:传感器(对流量解析还原,发现网络攻击和web攻击能力) 沙箱(发现恶意样本投递能力) 分析平台(存储历史流量,分析威胁和溯源能力)
天眼威胁感知: 警告类型:APT攻击 威胁级别:高危 攻击结果:失陷 攻击次数:3
天眼搜索:源IP sip 目的IP dip 地理信息:境内还是境外 搜索示例:(sip:"192.168.1.1")OR(dip:"192.168.1.1")
天眼类别:
威胁感知
调查分析
场景化分析
日志检索 例子:search sip:"10.1.1.1/8" |tcp 100 dip
资产
报表
安全服务
系统管理
天眼语法:
天眼分析:
web攻击分析思路:
web攻击:查看请求包 与 响应包(有没有报红,有没有攻击成功)
查看告警详情(查看请求头、请求体内容,定位到告警攻击动作的payload)
分析攻击动作是什么(读取文件、打印输出内容、写入文件和尝试下载文件,执行函数或命令 XSS XXE webshell等)
分析响应(分析告警响应头,响应体,网络行为是否有动作预期的结果)
僵木蠕毒类告警分析思路:
爆破和踩点行为分析:
登录爆破类:单个IP,使用多个用户名和密码组合进行登录尝试,导致短时间内大量登录失败
目录和资源爆破:短时间内访问大量url,触发大量404
手段:1.找到爆破行为IP,阻断爆破行为 2.找到攻击成功的IP 3.分析攻击IP的操作,编写事件报告
ftp爆破:
日志检索使用天眼语法搜索爆破IP:normal_ret:failed AND proto:ftp
判断爆破成功行为:normal_ret:success AND proto:ftp AND sip:(攻击ip1 OR 攻击ip2)
ssh爆破:
日志检索使用天眼语法搜索爆破IP:normal_ret:failed AND proto:ssh
判断爆破成功行为:normal_ret:success AND proto:ssh AND sip(攻击ip1 OR 攻击ip2)
数据库爆破:
normal_ret:failed AND proto:(oracle OR mysql OR mssql OR postgresql)
normal_ret:success AND proto:(oracle OR mysql OR mssql OR postgresql) AND sip:(攻击IP1 OR 攻击IP2)
远程桌面爆破:
normal_ret:failed AND proto:rdp
normal_ret:success AND proto:rdp AND sip:(攻击IP1 OR 攻击IP2)
web登录入口爆破:
对弱口令就行分析:uri:爆破路径 AND sip:攻击ip,查找爆破的流量日志
目录和资源猜解:
根据域名和攻击ip进行分析:host:域名 AND sip:攻击IP,查询攻击IP的访问记录是否触发大量404响应
天眼失陷事件处理:
发现webshell和主机木马:
确认创建时间、功能分析等,查看访问日志,攻击行为记录等,通知主机所属人
对发现的webshell文件或木马进行排查处置
对webshell攻击路径进行溯源
溯源分析:
纵向溯源:定位时间:webshell首次访问前5-10分钟,网站受到什么攻击。uri:"webshell文件名" AND host:"域名",找到首次访问前5-10分,搜索条件可更改为: host:"域名",查看是否存在可疑的攻击行为。
横向溯源:查询所有访问木马的IP进行排查,排除自身验证和已知的IP外,以访问木马为突破点,查找访问木马的IP还访问了什么网址,进而找到其他后门文件。
中转代理:
关注点:时间 IP 日志 处置结果
方案:第一时间阻断清除代理,然后进行溯源分析,查询所有访问木马的IP进行排查,排除自身验证和已知的IP外,以访问木马为突破点,查找访问木马的IP还访问了什么网址,进而找到其他后门文件。
账号异常:
关注点:异常账号 创建时间 访问日志 登录日志 处置结果
方案:找到确认为爆破行为的IP后,查找爆破IP登录成功的流量,提取出来sip和用户名和密码。部分协议无法获得密码,但能确认登录成功行为。
声明:
本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:
https://www.wpsshop.cn/w/从前慢现在也慢/article/detail/856242
推荐阅读
article
中国
储运
杂志
中国
储运
杂志
社
中国
储运
编辑部
2022年第7期目录_
中储
李亚楠
...
中国
储运
杂志
社
编辑部
_
中储
李亚楠
中储
李亚楠
中国
储运
杂志
中国
储运
杂志
社
中国
...
赞
踩
article
查看自己的
CSDN
博客地址
...
查看自己的
CSDN
博客地址
_
博客地址
博客地址
我们在写简...
赞
踩
article
【
Linux
】基础
开发工具
——
make
/
Makefile
+
进度条
小程序_怎么知道
make
编译
成功了...
通过本篇的学习,可以初步了解到
make
/
make
file 的使用和基本原理,可以再linux下实现多文件的链接。_怎么...
赞
踩
article
爬虫
案例
之
网易
有道
翻译
JS
代码
复杂版...
网易
有道
翻译
逆向
案例
本次
案例
逆向的是
网易
有道
云
翻译
https://fanyi.youdao.com/index.html...
赞
踩
article
项目
中常见的
数据库
设计
_
项目
管理
数据库
设计
...
因此,在使用反范式化
设计
时,需要权衡查询性能和数据一致性之间的关系,并确保在
设计
和应用过程中仍然能够维持数据的准确性和完...
赞
踩
article
有道
爬虫
翻译
_
有道
爬虫
翻译成
日文...
import urllib.requestimport urllib.parseimport jsonimport ti...
赞
踩
article
OpenAI
最新官方
ChatGPT
聊天
插件
接口《
插件
安全
审查
流程
》全网最详细
中英文
实用指南和教程
,
助...
在
ChatGPT
中
,
插件
审核
流程
是不可或缺
的
一环。目前
OpenAI
对于
插件
的
审核
标准非常严格
,
但这也保证了
插件
的
质量...
赞
踩
article
LVGL
移植
到ARM
开发板
(
GEC6818
)_
lvgl
移植
arm
...
LVGL
移植
到ARM
开发板
(
GEC6818
)_
lvgl
移植
arm
lvgl
移植
arm
源码...
赞
踩
article
深度解析:在
React
中
实现
类似
Vue
的
KeepAlive
组件
...
在
Vue
中,keep-alive是一个抽象
组件
,用于缓存不活动的
组件
实例。性能优化:避免不必要的重新渲染。状态保持:...
赞
踩
article
【云原生】
Kubernetes
微
服务
Istio
:介绍
、
原理
、
应用
及实战案例...
随着云原生技术的日益成熟,微
服务
架构已成为大型企业构建复杂
应用
的首选方案。然而,微
服务
架构的复杂性也带来了诸如
服务
治理
、
...
赞
踩
article
git
报错: Access
to
ken
is
expired
fatal
: unable
to
ac...
打开控制面板-用户帐户-凭据管理器,选择Windows凭据,然后找到名为
git
:
https
://
git
ee.com的凭据...
赞
踩
article
轻松实现
远程
自由,使用
极
空间
搭建免费开源的
远程
桌面
软件【
RustDesk
】_
极
空间
rustdesk
...
今天的这个项目还是非常实用的,部署起来也简单,如果你有
远程
桌面
的需求,那么免费开源的
RustDesk
可能就是你不错的选择...
赞
踩
article
【
Python
如何将
字符串
连接
在一起并使用`
join
()`
方法
】...
方法
是
字符串
对象的
方法
,而不是列表或元组等序列类型的
方法
。因此,你需要先指定一个用作分隔符的
字符串
,然后调用这个
字符串
的...
赞
踩
article
ApacheOFBiz
的
相关
介绍
以及
使用
总结(二)...
OFBiz
的
实体配置实体定义文件一般存放位置是在对应模块
的
entity文件夹下面,在该模块对应
的
ofbiz-compon...
赞
踩
article
JAVA计算机
毕业设计
基于
Springboot的某大学
运动
会
管理系统
(附源码+
springboot
+...
其次,根据需求分析结果,设计系统的整体架构、数据库结构和用户界面,确保系统的稳定性和易用性。同时,结合SpringBoo...
赞
踩
article
某市近5年来
空气
PM2.5
指数
可视化
分析
_pm2.5
空气
质量
数据
可视化
分析
...
随着工业化和城市化进程的不断加快,
空气
污染已经成为当前全球面临的一个严峻挑战。其中,
PM2.5
(直径小于等于2.5微米的...
赞
踩
article
Python
酷库之旅-第三方库
Pandas
(009)_
pandas
etree
parser
怎么
使用
...
第三方库
Pandas
(009)_
pandas
etree
parser
怎么
使用
pandas
etree
parser
怎么...
赞
踩
article
【
YOLOv10
改进
[
Conv
]】
KAN
系列 |
使用
KAGN
Conv
改进
C2f
+ 含全部代码和详细...
【
YOLOv10
改进
[
Conv
]】
KAN
系列 |
使用
KAGN
Conv
改进
C2f
+ 含全部代码和详细修改方式 + 手撕结...
赞
踩
article
python
使用
加号
运算符
可以
连接
两个
字符串
_如何在
Python
连接
两个
字符串
...
如何在
Python
连接
两个
字符串
Python
字符串
是Unicode字符的集合。
Python
提供了许多内置函数来进行字符...
赞
踩
article
什么是
数据
管理
能力
成熟度
DCMM
_
数据
能力管理
成熟度
...
DCMM
数据
管理
能力
成熟度
,GB/T 36073-2018国家标准,英文简称:(Data management Cap...
赞
踩
相关标签
servlet
java
数据库
程序人生
linux
运维
服务器
后端
爬虫
经验分享
chatgpt
人工智能
小程序
微信小程序
语言模型
lvgl
react.js
vue.js
前端
云原生
kubernetes
istio
k8s
k8s微服务