Web日志记录了web服务器接收处理请求,以及其运行时的错误等各种原始信息。通过对日志进行统计、分析、综合,就能有效地掌握服务器的运行状况,发现和排除错误、了解客户访问分布等,方便管理员更好地加强服务器的维护和管理。另外,Web日志也是判断服务器安全的一个重要依据,通过其可以分析判断服务器是否被入侵,并通过其可以对攻击者进行反向跟踪等。因此,对于Web日志攻击者往往以除之而后快。

一、攻击者清除日志的常用伎俩

1、Web服务器系统中的日志

以Windows Server 2003平台的Web服务器为例,其日志包括:安全日志、系统日志、应用程序日志、WWW日志、FTP日志等。对于前面的三类日志可以通过“开始→运行”输入eventvwr.msc打开事件查看器进行查看,WWW日志和FTP日志以log文件的形式存放在硬盘中。具体来说这些日志对应的目录和文件为:

(1).安全日志文件:C:\WINDOWS\system32\config\SecEvent.Evt

(2).系统日志文件:C:\WINDOWS\system32\config\SysEvent.Evt

(3).应用程序日志文件:C:\WINDOWS\system32\config\AppEvent.Evt

(4).FTP日志默认位置:C:\WINDOWS\system32\Logfiles\MSFTPSVC1

(5).WWW日志默认位置:C:\WINDOWS\system32\Logfiles\W3SVC1

2、非法清除日志

上述这些日志在服务器正常运行的时候是不能被删除的,FTP和WWW日志的删除可以先把这2个服务停止掉,然后再删除日志文件,攻击者一般不会这么做的。系统和应用程序的日志是由守护服务Event Log支持的,而它是没有办法停止的,因而是不能直接删除日志文件的。攻击者在拿下Web服务器后,一般会采用工具进行日志的清除,其使用的工具主要是CL和CleanIISLog。

(1).利用CL彻底清除日志

这个工具可以彻底清除IIS日志、FTP日志、计划任务日志、系统日志、安全日志等,使用的操作非常简单。

在命令下输入“cl -logfiles 127.0.0.1”就可以清除Web服务器与Web和FTP和计划任务相关的日志。其原理就是先把FTP、WWW、Task Scheduler服务停止再删除日志,然后再启动三个服务。(图2)

该工具还可以选择性地清除相应的日志,比如输入“cl -eventlog All”就会清除Web服务器中与系统相关的日志。另外,此工具支持远程清理,这是攻击者经常采用的方法。首先他们通过命令“net use \\ip\ipc$ 密码/user:用户名”在本地和服务器建立了管理员权限的IPC管理连接,然后用“CL -LogFile IP”命令远程清理服务日志。(图3)

(2).利用CleanIISLog选择性地清理IIS日志

比如攻击者通过Web注入方式拿下服务器,这样他的入侵痕迹(IP地址)都留在了IIS日志里。他们利用该工具只把其在IIS日志中的IP地址进行清除,这样就不会让对方管理员起疑心。

在命令中执行“CleanIISLog . IP”就可以清除IIS日志中有关该IP的连接记录同时保留其它IP记录。如果管理做了防范,比如更改了IIS日志的路径,攻击者在确定了日志的路径后,也可以通过该工具进行清除,其操作是,在命令行下执行“CleanIISLog IIS日志路径 IP地址”来清除指定IIS路径的IP记录。(图4)

二、打造日志服务器保护日志

通过上面的演示可以看到,如果将服务器的日志保存在本地是非常不安全的。而且,如果企业中的服务器非常多的话,查看日志会非常麻烦。基于以上考虑,打造专门的日志服务器,即有利于服务器日志的备份

如何保护服务器文件安全,如何保护日志服务器安全?相关推荐

  1. 华为日志服务器文档,免费日志服务器

    免费日志服务器 内容精选 换一换 主机和云服务的日志数据,不方便查阅并且会定期清空.云日志服务采集日志后,日志数据可以在云日志控制台以简单有序的方式展示.方便快捷的方式进行查询,并且可以长期存储.对采 ...

  2. 天融信 还有什么型号服务器,天融信日志服务器

    天融信日志服务器 内容精选 换一换 为加强对系统数据的容灾管理,云堡垒机支持配置日志备份,提高审计数据安全性和系统可扩展性.本小节主要介绍如何在系统配置Syslog服务器参数,将日志远程备份至Sysl ...

  3. centos系统日志服务器搭建,Centos搭建日志服务器

    环境 centos6.4 x86_64 拓扑结构: 一个简单的实验,让日志服务器收集在线服务器和防火墙的日志信息,并且在日志服务器上通过web页面查看 配置日志服务器: 修改日志服务器的ip地址为:1 ...

  4. Linux日志管理之搭建日志服务器

    前期准备 两台CentOS虚拟机 网络正常两台机器可以ping通 最后还缺一个屏幕前的你(搭建日志服务器) 需求 进行日志服务器的配置,使客户端把 任意类型的 高于和等于info级别的日志通过TCP的 ...

  5. 防火墙SNMP服务器、日志服务器等配置(每天分享一些关于防火墙的基本配置,大家一起学习,一起交流下)

    1.简介 配置防火墙snmp服务器.日志服务器.时间.License 2.测试拓扑 3.测试配置 a.配置防火墙SNMP服务器 sys [USG6000V1]snmp-agent trap enabl ...

  6. 07 - 日志服务器的搭建与攻击

    目录 1.项目环境 2.拓扑图 3.思路 4.配置GW CentOS 7 4.1.配置ens33 4.2.配置ens32 4.3.配置ens34 5.配置Server CentOS 7 1804​​​ ...

  7. IIS Web服务器日志、日志服务器分析

    IIS Web服务器日志.日志服务器分析     EventLog Analyzer是一款全面的工具,用于审计.管理和跟踪您的Microsoft Internet Information Servic ...

  8. 彩虹服务器列表文件,彩虹引擎服务器架构图最详细的讲解

    在应用服务器这一块很多人都会遇到一些相对加大的难题,而这些难题的解决办法也是相当复杂的,而这些种种的原因归根结底就是因为架构图不够完整的缘故.所以在选择架构一个程序的框架就需要选择一些相当专业的架构图 ...

  9. 服务器安全日志怎么自动清理,如何保护日志服务器安全?

    Web日志记录了web接收处理请求,以及其运行时的错误等各种原始信息.通过对日志进行统计.分析.综合,就能有效地掌握的运行状况,发现和排除错误.了解客户访问分布等,方便管理员更好地加强服务器的维护和管 ...

最新文章

  1. OpenMV生成AprilTag码
  2. OpenCV通过形态学操作提取水平线和垂直线
  3. (转)Linux内核参数之arp_ignore和arp_announce
  4. jumpserver 堡垒机环境搭建(图文详解)
  5. TCP/IP网络断和127.0.0.1回网IP概念
  6. @Autowired注入为null的几种情况
  7. 云计算开源软件有哪些?
  8. Spatial Transformer Networks
  9. 首富带你畅谈:蓝绿部署、滚动发布、灰度发布/金丝雀发布
  10. 一文搞懂synchronized原理
  11. 循环神经网络 递归神经网络_递归神经网络-第5部分
  12. 【POJ 2104】【主席树模板题】K-th Number
  13. 51单片机(STC15W408AS)映射printf函数 串口收发实现
  14. 数学建模线性规划之Lingo教程
  15. 一个简化的正弦余弦算法:正弦算法
  16. 中兴oltc320用户手册_中兴OLT常用命令
  17. 秒杀系统架构设计与分析
  18. SpringClout 入门笔记
  19. 半年总结——燕雀鸿鹄皆有志
  20. 快消品行业S2B2C电子商务网站提升供应链效率,加速行业整合

热门文章

  1. Kotlin之匿名内部类
  2. 从“阅、猫、新、影”四剑合璧,看腾讯的新文创战略
  3. (转载)高斯过程的数学基础-高斯分布
  4. Triple Collocation方法 学习
  5. 使用hbuilder x 把网址打包成app
  6. U^2 Net显著性检测分割抠图
  7. 计算机房设计方案,机房设计要求方案
  8. PointRend理解
  9. windows平台上的ffmpeg安装
  10. 解决eclipse启动慢方法