设为首页 收藏本站
查看: 1106|回复: 0

[软件发布] 日志分析 seci

[复制链接]

尚未签到

发表于 2015-5-30 13:27:58 | 显示全部楼层 |阅读模式
#深圳# 6月10日 亚马逊AWSome Day云计算免费培训报名中
  上周的版本发布到了osc上后得到很多用户的下载,这给了我们很高的动力,我们在上次七种种告警(非上班时间访问,非上班地点访问,密码猜测,账号猜测,账号猜测成功、敏感文件操作告警和高危命令操作)的基础上有增加了主机扫描,端口扫描,非法外联告警的内容。如需了解之前的告警,请查看上篇文章。
  
  这篇文章是seci-log 开源日志分析软件
  http://www.oschina.net/news/61996/seci-log
  http://www.oschina.net/news/62083/seci-log-1-01 的升级内容。
主机扫描
  主机扫描是指在一台机器上对内网或者外网一个网段进行扫描,目的是要发现网络中存活的主机,为下一步的操作打下基础。这条告警和下面的端口扫描和非法外联都属于网络层面的告警,前提也是需要配置日志策略。在linux系统中大部分都内置了iptabe防火墙,可以利用iptable防火墙的日志功能进行采集日志,然后进行分析这些告警。下面介绍一下日志配置:
  1、在linux下执行一下命令,可以是iptables的日志从syslog发送:
  iptables-AOUTPUT-ptcp-jLOG--log-prefix"seci-iptables"--log-level4
  iptables-AOUTPUT-pudp-jLOG--log-prefix"seci-iptables"--log-level4
  2、配置syslog发送策略:
  kern.warning@IP地址
  需要注意的是*.info;mail.none;authpriv.none;cron.none;kern.none中要加上kern.none,不然就会重复发送,当然可以不要第一条,直接在info中发送也是可以的。
  3、从起syslog服务:
  servicersyslogrestart
  4、安装nmap,下面以centos为例:
  yuminstallnmap
  经过以上配置就可以配置好防护墙日志发送策略。
  验证过程,首先要进行配置,合法端口。详见下图:
DSC0000.png
  执行nmap命令:nmap-sP192.168.21.1-20,扫描20台主机。
  查看告警:
DSC0001.png
  然后查看告警详情:
DSC0002.png
DSC0003.png
  可以发现,nmap在主机发现的扫描中,主要探测了443和80端口,这个时候告警会产生两条主机扫描的告警。
端口扫描
  端口扫描是指在一台机器上对内网或者外网的另一台机器进行端口扫描,目的是要发现网络中主机开放的端口信息,为下一步的操作打下基础。这条告警也属于网络层面的告警,前提也是需要配置日志策略。详细的配置信息详见主机扫描。
  验证过程:执行nmap命令:nmap-p20-80192.168.21.1地址,扫描61个端口。
  查看告警:
DSC0004.png
  查看详情:
DSC0005.png
  可以看出扫描了此机器的端口多个不同端口的信息。
非法外联
  非法外联是指在一台机器上不该有的其他连接信息,比如服务器,正常情况下可能只开放了80,22端口,而且一般服务器是被动接收的日志,当发现日志中有主动发起的连接而且不是规定的端口,很有可能是中了木马,这个时候要特别关注。这条告警也属于网络层面的告警,前提也是需要配置日志策略。详细的配置信息详见主机扫描。
  验证过程,首先要进行配置,合法端口。详见下图:

  表示本机22和514端口是合法的端口其他端口都是非法端口,执行上面主机扫描或者端口扫描的nmap命令,即可产生非法外联告警。

  查看详情:
DSC0006.png
  从中可以看出有非法外联行为,里面的日志有的是和主机扫描或者端口扫描重复。
  下载地址:http://pan.baidu.com/s/1qWt7Hxi 里面的secilog-update050507.zip文件

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.iyunv.com/thread-72187-1-1.html 上篇帖子: Uncode 下篇帖子: Adminers 1.0.8 正式发布,MySQL 管理客户端
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表