分析 Web 服务器日志以检测入侵行为
使用场景
- 在调查需要分析 Web 服务器日志以发现入侵行为的安全事件时
- 在为该领域构建检测规则或威胁狩猎查询时
- 在 SOC 分析师需要针对此类分析的结构化流程时
- 在验证相关攻击技术的安全监控覆盖范围时
前置条件
- 熟悉安全运营相关概念和工具
- 可访问用于安全执行的测试或实验环境
- 已安装 Python 3.8+ 及所需依赖
- 获得任何测试活动的相应授权
操作步骤
- 安装依赖:
pip install geoip2 user-agents
- 收集 Combined Log Format(Apache)或 Nginx 默认格式的 Web 服务器访问日志。
- 解析每条日志条目,提取:IP、时间戳、方法、URI、状态码、响应大小、User-Agent、Referer。
- 应用检测规则:
- SQL 注入:
UNION SELECT、OR 1=1、' OR '、十六进制编码模式
- LFI/路径遍历:
../、/etc/passwd、/proc/self、php://filter
- XSS:
<script>、javascript:、onerror=、onload=
- 扫描器特征:nikto、sqlmap、dirbuster、gobuster、wfuzz 等 User-Agent
- 暴力破解:同一 IP 在 5 分钟内向登录端点发起超过 50 次 POST 请求
- 使用 GeoIP 数据进行增强,并生成优先级排序的发现报告。
python scripts/agent.py --log-file /var/log/nginx/access.log --geoip-db GeoLite2-City.mmdb --output web_intrusion_report.json
示例
在 URI 中检测 SQL 注入
192.168.1.100 - - [15/Jan/2024:10:30:45 +0000] "GET /products?id=1' UNION SELECT username,password FROM users-- HTTP/1.1" 200 4532
检测扫描器 User-Agent
Nikto/2.1.6, sqlmap/1.7, DirBuster-1.0-RC1, gobuster/3.1.0