應(yīng)急響應(yīng)-Web日志分析

????Web服務(wù)器日志記錄了Web服務(wù)器接收處理請求及運行時錯誤等各種原始信息。通過Web日志可以清楚的得知用戶在什么IP、什么時間、用什么操作系統(tǒng)炊琉、什么瀏覽器的情況下訪問了你網(wǎng)站的哪個頁面,是否訪問成功又活。通過對WEB日志進(jìn)行的安全分析苔咪,可以還原攻擊場景,不僅可以幫助我們追蹤到攻擊者柳骄,同時也可以找到了網(wǎng)站存在的安全漏洞并進(jìn)行修復(fù)团赏。

我們來看一條Apache的訪問日志:

127.0.0.1 - - [11/Jun/2018:12:47:22 +0800] "GET /login.html HTTP/1.1" 200 786 "-" "Mozilla/5.0 (Windows NT 10.0; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/66.0.3359.139 Safari/537.36"

本文通過介紹Web日志安全分析時的思路和常用的一些技巧。


? ? 在對Web日志分析過程中可以通過兩個思路進(jìn)行展開分析耐薯,逐步深入舔清,還原整個攻擊過程。

第一種:確定入侵的時間范圍曲初,以此為線索体谒,查找這個時間范圍內(nèi)可疑的日志,進(jìn)一步排查臼婆,最終確定攻擊者营密,還原攻擊過程。

第二種:一般攻擊者在入侵網(wǎng)站后目锭,通常會上傳一個后門文件,以方便自己以后訪問纷捞,我們也可以以該文件為線索來展開分析痢虹。

? ? 常用分析工具:

Window下,推薦用 EmEditor 進(jìn)行日志分析主儡,支持大文本奖唯,搜索效率還不錯。

Linux下糜值,使用Shell命令組合查詢分析


Shell+Linux命令實現(xiàn)日志分析丰捷,一般結(jié)合grep、awk等命令等實現(xiàn)了幾個常用的日志分析統(tǒng)計技巧寂汇。

Apache日志分析:

1病往、列出當(dāng)天訪問次數(shù)最多的IP命令:

cut -d- -f 1 log_file|uniq -c | sort -rn | head -20

2、查看當(dāng)天有多少個IP訪問:

awk '{print $1}' log_file|sort|uniq|wc -l

3骄瓣、查看某一個頁面被訪問的次數(shù):

grep "/index.php" log_file | wc -l

4停巷、查看每一個IP訪問了多少個頁面:

awk '{++S[$1]} END {for (a in S) print a,S[a]}' log_file

5、將每個IP訪問的頁面數(shù)進(jìn)行從小到大排序:

awk '{++S[$1]} END {for (a in S) print S[a],a}' log_file | sort -n

6、查看某一個IP訪問了哪些頁面:

grep ^111.111.111.111 log_file| awk '{print $1,$7}'

7畔勤、去掉搜索引擎統(tǒng)計當(dāng)天的頁面:

awk '{print $12,$1}' log_file | grep ^\"Mozilla | awk '{print $2}' |sort | uniq | wc -l

8蕾各、查看2018年6月21日14時這一個小時內(nèi)有多少IP訪問:

awk '{print $4,$1}' log_file | grep 21/Jun/2018:14 | awk '{print $2}'| sort | uniq | wc -l


刪除一個月前的日志:

rm -f /www/logs/access.log.$(date -d '-1 month' +'%Y-%m')*

統(tǒng)計爬蟲:

grep -E 'Googlebot|Baiduspider' /www/logs/www.example.com/access.2011-02-23.log | awk '{ print $1 }' | sort | uniq

統(tǒng)計瀏覽器:

cat /www/logs/example.com/access.2010-09-20.log | grep -v -E 'MSIE|Firefox|Chrome|Opera|Safari|Gecko|Maxthon' | sort | uniq -c | sort -r -n | head -n 100

IP統(tǒng)計:

# grep '22/May/2012' /tmp/myid.access.log | awk '{print $1}' | awk -F'.' '{print $1"."$2"."$3"."$4}' | sort | uniq -c | sort -r -n | head -n 10

? 2206 219.136.134.13

? 1497 182.34.15.248

? 1431 211.140.143.100

? 1431 119.145.149.106

? 1427 61.183.15.179

? 1427 218.6.8.189

? 1422 124.232.150.171

? 1421 106.187.47.224

? 1420 61.160.220.252

? 1418 114.80.201.18

統(tǒng)計網(wǎng)段:

# cat /www/logs/www/access.2010-09-20.log | awk '{print $1}' | awk -F'.' '{print $1"."$2"."$3".0"}' | sort | uniq -c | sort -r -n | head -n 200

統(tǒng)計域名:

cat /www/logs/access.2011-07-27.log |awk '{print $2}'|sort|uniq -c|sort -rn|more

統(tǒng)計HTTP Status:

# cat /www/logs/access.2011-07-27.log |awk '{print $9}'|sort|uniq -c|sort -rn|more

5056585? ?304

1125579? ? 200

? 7602? ? ? ? 400

? ? ? 5? ? ? ? ? 301

統(tǒng)計URL:

cat /www/logs/access.2011-07-27.log |awk '{print $7}'|sort|uniq -c|sort -rn|more

文件流量統(tǒng)計:

cat /www/logs/access.2011-08-03.log |awk '{sum[$7]+=$10}END{for(i in sum){print sum[i],i}}'|sort -rn|more

grep ' 200 ' /www/logs/access.2011-08-03.log |awk '{sum[$7]+=$10}END{for(i in sum){print sum[i],i}}'|sort -rn|more

URL訪問量統(tǒng)計:

# cat www.access.log | awk '{print $7}' | egrep '\?|&' | sort | uniq -c | sort -rn | more

查出運行速度最慢的腳本:

grep -v 0$ access.2010-11-05.log | awk -F '\" ' '{print $4" " $1}' web.log | awk '{print $1" "$8}' | sort -n -k 1 -r | uniq > /tmp/slow_url.txt

IP和URL抽取:

# tail -f /www/logs/www.365wine.com/access.2012-01-04.log | grep '/test.html' | awk '{print $1" "$7}'


推薦:https://bypass007.github.io/Emergency-Response-Notes/LogAnalysis/%E7%AC%AC3%E7%AF%87%EF%BC%9AWeb%E6%97%A5%E5%BF%97%E5%88%86%E6%9E%90.html

推薦:https://www.jb51.net/article/53954.htm

推薦:https://www.jb51.net/article/58017.htm

推薦:https://cloud.tencent.com/developer/article/1051427

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末庆揪,一起剝皮案震驚了整個濱河市式曲,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌缸榛,老刑警劉巖吝羞,帶你破解...
    沈念sama閱讀 219,188評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異仔掸,居然都是意外死亡脆贵,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,464評論 3 395
  • 文/潘曉璐 我一進(jìn)店門起暮,熙熙樓的掌柜王于貴愁眉苦臉地迎上來卖氨,“玉大人,你說我怎么就攤上這事负懦⊥厕啵” “怎么了?”我有些...
    開封第一講書人閱讀 165,562評論 0 356
  • 文/不壞的土叔 我叫張陵纸厉,是天一觀的道長系吭。 經(jīng)常有香客問我,道長颗品,這世上最難降的妖魔是什么肯尺? 我笑而不...
    開封第一講書人閱讀 58,893評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮躯枢,結(jié)果婚禮上则吟,老公的妹妹穿的比我還像新娘。我一直安慰自己锄蹂,他們只是感情好氓仲,可當(dāng)我...
    茶點故事閱讀 67,917評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著得糜,像睡著了一般敬扛。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上朝抖,一...
    開封第一講書人閱讀 51,708評論 1 305
  • 那天啥箭,我揣著相機(jī)與錄音,去河邊找鬼治宣。 笑死捉蚤,一個胖子當(dāng)著我的面吹牛抬驴,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播缆巧,決...
    沈念sama閱讀 40,430評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼布持,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了陕悬?” 一聲冷哼從身側(cè)響起题暖,我...
    開封第一講書人閱讀 39,342評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎捉超,沒想到半個月后胧卤,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,801評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡拼岳,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,976評論 3 337
  • 正文 我和宋清朗相戀三年枝誊,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片惜纸。...
    茶點故事閱讀 40,115評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡叶撒,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出耐版,到底是詐尸還是另有隱情祠够,我是刑警寧澤,帶...
    沈念sama閱讀 35,804評論 5 346
  • 正文 年R本政府宣布粪牲,位于F島的核電站古瓤,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏腺阳。R本人自食惡果不足惜落君,卻給世界環(huán)境...
    茶點故事閱讀 41,458評論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望亭引。 院中可真熱鬧绎速,春花似錦、人聲如沸痛侍。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,008評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽主届。三九已至,卻和暖如春待德,著一層夾襖步出監(jiān)牢的瞬間君丁,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,135評論 1 272
  • 我被黑心中介騙來泰國打工将宪, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留绘闷,地道東北人橡庞。 一個月前我還...
    沈念sama閱讀 48,365評論 3 373
  • 正文 我出身青樓,卻偏偏與公主長得像印蔗,于是被迫代替她去往敵國和親扒最。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,055評論 2 355

推薦閱讀更多精彩內(nèi)容

  • 轉(zhuǎn)自: https://wujunze.com/server_logs_analysis.jsp 2017-06-...
    鯨息_Leon閱讀 475評論 0 0
  • 自分析分析自己網(wǎng)站服務(wù)器日志,看看網(wǎng)站的訪問量华嘹“扇ぃ看看有沒有黑闊搞破壞!于是收集耙厚,整理一些服務(wù)器日志分析命令强挫,大家可...
    Aries鄭濤閱讀 454評論 0 2
  • 自己的小網(wǎng)站跑在阿里云的ECS上面,偶爾也去分析分析自己網(wǎng)站服務(wù)器日志,看看網(wǎng)站的訪問量⊙看看有沒有黑闊搞破壞俯渤!于...
    吳鈞澤閱讀 1,122評論 0 8
  • ox01 Web日志 web服務(wù)器日志記錄了Web服務(wù)器接收處理請求及運行時錯誤等各種原始信息。通過Web日志可以...
    Bypass007閱讀 1,010評論 0 1
  • http://www.reibang.com/p/01aa4785f915 用途 1型宝、記錄訪問服務(wù)器的遠(yuǎn)程主機(jī)I...
    逝去星閱讀 585評論 0 0