成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何保護日志服務器安全?

系統 Windows
Web日志記錄了web服務器接收處理請求,以及其運行時的錯誤等各種原始信息。通過對日志進行統計、分析、綜合,就能有效地掌握服務器的運行狀況,發現和排除錯誤、了解客戶訪問分布等,方便管理員更好地加強服務器的維護和管理。
Web日志記錄了web服務器接收處理請求,以及其運行時的錯誤等各種原始信息。通過對日志進行統計、分析、綜合,就能有效地掌握服務器的運行狀況,發現和排除錯誤、了解客戶訪問分布等,方便管理員更好地加強服務器的維護和管理。另外,Web日志也是判斷服務器安全的一個重要依據,通過其可以分析判斷服務器是否被入侵,并通過其可以對攻擊者進行反向跟蹤等。因此,對于Web日志攻擊者往往以除之而后快。

  一、攻擊者清除日志的常用伎倆

  1、Web服務器系統中的日志

  以Windows Server 2003平臺的Web服務器為例,其日志包括:安全日志、系統日志、應用程序日志、WWW日志、FTP日志等。對于前面的三類日志可以通過“開始→運行”輸入eventvwr.msc打開事件查看器進行查看,WWW日志和FTP日志以log文件的形式存放在硬盤中。

  (1)。安全日志文件:C:\WINDOWS\system32\config\SecEvent.Evt

  (2)。系統日志文件:C:\WINDOWS\system32\config\SysEvent.Evt

  (3)。應用程序日志文件:C:\WINDOWS\system32\config\AppEvent.Evt

  (4).FTP日志默認位置:C:\WINDOWS\system32\Logfiles\MSFTPSVC1

  (5).WWW日志默認位置:C:\WINDOWS\system32\Logfiles\W3SVC1

  2、非法清除日志

  上述這些日志在服務器正常運行的時候是不能被刪除的,FTP和WWW日志的刪除可以先把這2個服務停止掉,然后再刪除日志文件,攻擊者一般不會這么做的。系統和應用程序的日志是由守護服務Event Log支持的,而它是沒有辦法停止的,因而是不能直接刪除日志文件的。攻擊者在拿下Web服務器后,一般會采用工具進行日志的清除,其使用的工具主要是CL和CleanIISLog。

  (1)。利用CL徹底清除日志

  這個工具可以徹底清除IIS日志、FTP日志、計劃任務日志、系統日志、安全日志等,使用的操作非常簡單。

  在命令下輸入“cl -logfiles 127.0.0.1”就可以清除Web服務器與Web和FTP和計劃任務相關的日志。其原理就是先把FTP、WWW、Task Scheduler服務停止再刪除日志,然后再啟動三個服務。

  該工具還可以選擇性地清除相應的日志,比如輸入“cl -eventlog All”就會清除Web服務器中與系統相關的日志。另外,此工具支持遠程清理,這是攻擊者經常采用的方法。首先他們通過命令“net use \\ip\ipc$ 密碼/user:用戶名”在本地和服務器建立了管理員權限的IPC管理連接,然后用“CL -LogFile IP”命令遠程清理服務日志。

(2)。利用CleanIISLog選擇性地清理IIS日志

  比如攻擊者通過Web注入方式拿下服務器,這樣他的入侵痕跡(IP地址)都留在了IIS日志里。他們利用該工具只把其在IIS日志中的IP地址進行清除,這樣就不會讓對方管理員起疑心。

  在命令中執行“CleanIISLog 。 IP”就可以清除IIS日志中有關該IP的連接記錄同時保留其它IP記錄。如果管理做了防范,比如更改了IIS日志的路徑,攻擊者在確定了日志的路徑后,也可以通過該工具進行清除,其操作是,在命令行下執行“CleanIISLog IIS日志路徑 IP地址”來清除指定IIS路徑的IP記錄。

  二、打造日志服務器保護日志

  通過上面的演示可以看到,如果將服務器的日志保存在本地是非常不安全的。而且,如果企業中的服務器非常多的話,查看日志會非常麻煩?;谝陨峡紤],打造專門的日志服務器,即有利于服務器日志的備份又有利用于集中管理。

  筆者的做法是,搭建一個FTP服務器用來日志的集中和備份,可以在服務器中通過專門的工具或者計劃任務來實現日志的自動上傳備份。這部分內容比較簡單,筆者就不演示了。其實不僅可以將服務器日志備份到專門的日志服務器上,日志服務器還可以實現網絡設備的日志備份。

  以路由器為例,首先在其上進行設置,指定記錄日志的服務器,最后通過FTP協議將日志數據傳輸到FTP服務器上。搭建FTP服務器可以利用IIS的FTP或者Serv-u,但是筆者覺得IIS的FTP在權限分配上不夠方便,而Serv-u有漏洞太多,因此推薦TYPSoft FTP。

  1、架設日志服務器

  TYPSoft FTP是綠色軟件,下載解壓后雙擊ftpserv.exe文件,啟動typsoft fip主程序。啟動后,點擊主界面菜單中的“設定→用戶”,建立新賬戶log。接著在用戶界面中設置log賬號所對應的用戶密碼和日志保存的目錄,最后點擊“保存”按鈕使設置生效,這樣日志服務器就架好了。

  2、日志服務器的指定

  當搭建好日志服務器后,只需要到相應的網絡設置中通過SYSLOG或LOG命令指定要保存日志的服務器地址即可,同時加上設置好的賬戶名和密碼即可完成傳輸配置工作。下面筆者就以Cisco6509設備上配置及指定日志服務器為例。

  正常登錄到設備上然后在全局配置模式下輸入logging 192.168.1.10,它的意思是在路由器上指定日志服務器地址為192.168.1.10。接著輸入logging trap,它的意思是設置日志服務器接收內容,并啟動日志記錄。trap后面可以接參數0到7,不同級別對應不同的情況,可以根據實際情況進行選擇。如果直接使用logging trap進行記錄的話是記錄全部日志。配置完畢后路由交換設備可以發送日志信息,這樣在第一時間就能發現問題并解決。日志服務器的IP地址,只要是能在路由交換設備上ping通日志服務器的IP即可,不一定要局限在同一網段內。因為FTP屬于TCP/IP協議,它是可以跨越網段的。

  總結:本文從攻擊者的角度解析對Web日志的刪除和修改,目的是讓大家重視服務器日志的保護。另外,搭建專門的日志服務器不僅可以實現對日志的備份,同時也更利用對日志的集中管理。進一步挖掘日志的服務器的潛能,實現對網絡設備相關日志的保存。

責任編輯:yangsai 來源: 博客
相關推薦

2023-06-26 14:19:35

2010-05-19 16:48:06

2019-04-30 10:27:46

無服務器云計算安全

2009-10-28 13:28:05

2010-03-17 17:49:03

Java編程加密

2010-08-25 17:25:06

DHCP服務器

2009-07-04 14:37:12

2009-03-08 13:55:47

2010-05-12 17:33:44

2017-09-13 07:23:03

2012-11-26 14:24:30

2010-05-17 17:20:38

2011-05-18 11:35:58

2009-03-04 06:30:00

DHCP服務器企業服務器

2010-05-12 17:32:18

2011-03-17 13:38:37

2012-05-21 10:16:53

2011-09-20 09:15:11

2009-02-27 15:15:00

2012-04-20 10:48:02

虛擬服務器
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美a区 | 欧美在线成人影院 | www.久久99 | av国产精品毛片一区二区小说 | 日韩电影免费在线观看中文字幕 | 99久久久久久 | 国产精品视频999 | 99久久婷婷国产亚洲终合精品 | 福利网址| 99亚洲国产精品 | 亚洲最新在线视频 | 亚洲综合久久精品 | 91热在线| www.男人天堂.com | 日韩欧美高清 | 国产大片一区 | 欧美精品一二三区 | 奇米久久久 | 欧美a级成人淫片免费看 | 欧美一级高潮片免费的 | 少妇精品亚洲一区二区成人 | www.日韩 | 欧美激情五月 | 国产精品欧美精品日韩精品 | 国产精品久久精品 | 国产在线一区二区 | 日本精品视频 | 久久99精品久久久久久青青日本 | 国产精品久久久久aaaa九色 | 亚洲精品一区二区三区蜜桃久 | 日韩三 | 久久爱黑人激情av摘花 | 91青娱乐在线 | 男人的天堂中文字幕 | 日韩www| 99影视| jlzzjlzz国产精品久久 | 亚洲视频中文字幕 | 久久丝袜 | 亚洲精品久久久一区二区三区 | 中文字幕一区二区三区精彩视频 |