读红蓝攻防:技术与策略34日志分析

1. 日志分析

1.1. 要调查安全问题,通常需要查看来自不同供应商和不同设备的多种日志

1.2. 一旦了解了如何读取日志,在多个供应商产品的日志之间切换就会变得更容

1.3. 许多工具可以自动执行日志聚合,例如SIEM(Security Information Event Management,安全信息和事件管理)解决方案

1.4. 很多时候这不是数量的问题而是质量的问题

1.5. 确保你拥有能够智能地采集和处理数据的工具,当需要进行手动调查时,你只需关注它已经过滤的内容

1.6. 在网络安全中没有万能的策略

1.7. 基础知识非常重要,因为它将帮助你快速吸收新的挑战经验,并应用安全原则来补救威胁

2. 数据关联

2.1. 大多数组织将使用某种SIEM解决方案将其所有日志集中到一个位置,并使用自定义查询语言在整个日志中进行搜索

2.2. 需要知道如何在不同的事件、日志和工件中穿梭,以执行更深入的调查

2.3. 从SIEM获得的数据有助于发现威胁、威胁行为者,以及缩小受威胁系统的范围

  • 2.3.1. 需要找到根本原因并根除威胁

2.4. 每次执行数据分析时,重要的是要考虑如何将难解之谜的各部分结合起来

2.5. 工作方式

  • 2.5.1. 调查人员开始检查操作系统日志中的危害迹象

  • 2.5.2. 在此通信期间,发起了从外部网站到内部Web服务器的回调(callback),那么需要查看Web服务器日志文件

  • 2.5.3. 调查人员通过检查此Web服务器中的IIS日志来继续数据关联过程

2.6. 访问哪些日志、查找哪些信息,以及最重要的,如何在情景中查看所有这些数据,都存在一个逻辑

3. Windows日志

3.1. 在Windows操作系统中,最与安全相关的日志可以通过事件查看器访问

3.2. Windows\System32\winevt\Logs获取单个文件

3.3. 操作系统中的日志分析不一定局限于操作系统提供的日志信息,尤其是在Windows中

3.4. 在Windows 10中,还可以使用OneDrive日志(C:\Users\<USERNAME>\AppData\Local\Microsoft\OneDrive\logs)

3.5. 要解析Windows预读文件,Windows-Prefetch-Parser的Python脚本

3.6. Windows存储用户模式崩溃转储文件的位置

  • 3.6.1. C:\Users\<username>\AppData\Local\CrashDumps

  • 3.6.2. 崩溃转储文件是可用于识别系统中潜在恶意软件的重要资料

  • 3.6.3. 在转储文件中暴露的一种常见攻击类型是代码注入攻击

    • 3.6.3.1. 恶意软件主要使用此技术来访问数据,并隐藏自己或阻止被移除

    • 3.6.3.2. 合法软件开发人员有时可能出于非恶意原因使用代码注入技术

  • 3.6.4. WinDbg

    • 3.6.4.1. 需要适当的技能来浏览转储文件以确定崩溃的根本原因
  • 3.6.5. 即时在线崩溃分析

    • 3.6.5.1. osronline
  • 3.6.6. 将此日志(崩溃发生的当天)与事件查看器中提供的其他信息(安全和应用程序日志)相关联,以验证是否正在运行可能已获得此应用程序访问权限的可疑进程

    • 3.6.6.1. 需要执行数据关联以获得有关特定事件及其罪魁祸首的更多有形信息

4. Linux日志

4.1. auth.log

  • 4.1.1. 位于/var/log下

  • 4.1.2. 包含所有与身份验证相关的事件

  • 4.1.3. 注意调用root用户的事件,这主要是因为该用户不应该以如此高的频率使用

  • 4.1.4. RedHat和CentOS将在/var/log/secure中存储类似的信息

4.2. 如果只想检查失败的登录尝试,请使用var/log/faillog中的日志

5. 防火墙日志

5.1. 防火墙日志的格式因供应商而异,但是无论使用哪种平台,都会有一些核心字段

  • 5.1.1. 谁发起的通信(源IP)​?

  • 5.1.2. 该通信的目的地(目的地IP)在哪里?

  • 5.1.3. 哪种类型的应用程序正在尝试到达目的地(传输协议和端口)​?

  • 5.1.4. 防火墙是允许还是拒绝该连接?

5.2. Check Point和NetScreen防火墙日志之间的一个重要区别是它们记录有关传输协议的信息的方式

5.3. 通过利用iptables将Linux计算机用作防火墙

  • 5.3.1. iptables.log

5.4. 如果需要查看Windows防火墙,请查看C:\Windows\System32\LogFiles\Firewall处的pfirewall.log日志文件

5.5. 防火墙日志是收集有关传入和传出流量信息的好地方

6. Web服务器日志

6.1. Web服务器日志也可以提供有关用户活动的有价值的见解

6.2. 特别注意具有与SQL数据库交互的Web应用程序的Web服务器

6.3. IIS Web服务器日志文件位于\WINDOWS\system32\LogFiles\W3SVC1,它是可以使用记事本打开的.log文件

  • 6.3.1. 使用Excel或Microsoft Log Parser打开此文件并执行基本查询

  • 6.3.2. 在查看IIS日志时,请密切注意cs-uri-query和sc-status字段

  • 6.3.3. 如果使用Log Parser,则可以针对日志文件执行查询,以快速确定系统是否遭受SQL注入攻击

6.4. Apache日志文件

  • 6.4.1. 访问日志文件位于/var/log/apache2/access.log

  • 6.4.2. 格式也非常易于阅读

    • 6.4.2.1. 在Linux中使用cat命令

    • 6.4.2.2. 使用apache-scalp工具

7. AWS日志

7.1. 如果资源位于AWS(Amazon Web Services)上,并且需要审核平台的整体活动,则需要启用AWS CloudTrail

  • 7.1.1. 启用此功能后,AWS账户中发生的所有活动都将记录在CloudTrail事件中

  • 7.1.2. 事件是可搜索的,并在AWS账户中保留90天

7.2. 如果使用Microsoft Sentinel作为SIEM平台,则可以使用Microsoft Sentinel的AWS Data Connector将以下日志以流的方式传输到Microsoft Sentinel工作区

  • 7.2.1. Amazon Virtual Private Cloud(VPC)—产生的VPC流量日志

  • 7.2.2. Amazon GuardDuty—威胁检测发现的安全日志

  • 7.2.3. AWS CloudTrail—记录和监控服务生成的管理和数据事件日志

7.3. 使用Log Analytics KQL(Kusto Query Language)调查AWS CloudTrail日志

8. Azure Activity日志

8.1. Microsoft Azure还具有平台日志记录功能,能够可视化Azure中发生的订阅级别事件

  • 8.1.1. 从Azure资源管理器(Azure Resource Manager,ARM)操作数据到服务运行状况事件更新

  • 8.1.2. 日志也会存储90天,并且默认启用此日志

8.2. 如果使用Microsoft Sentinel作为SIEM平台,则可以使用原生Azure Activity日志连接器从Azure平台接收数据

8.3. 使用Log Analytics KQL调查Azure Activity日志

9. Google Cloud Platform日志

9.1. 谷歌云平台(Google Cloud Platform,GCP)是重要参与者

9.2. 问题

  • 9.2.1. 谁做了什么?

  • 9.2.2. 什么时候完成的?

  • 9.2.3. 在哪里完成的?

9.3. 使用Microsoft Sentinel,你可以获取GCP身份和访问管理(Identity and Access Management,IAM)日志,它可以用来查看管理活动(审核日志)​,其中包括管理写(admin write)操作,以及数据访问(data access)审核日志,其中包括管理读(admin read)操作

内容概要:本文详细介绍了一种基于Simulink的表贴式永磁同步电机(SPMSM)有限控制集模型预测电流控制(FCS-MPCC)仿真系统。通过构建PMSM数学模型、坐标变换、MPC控制器、SVPWM调制等模块,实现了对电机定子电流的高精度跟踪控制,具备快速动态响应和低稳态误差的特点。文中提供了完整的仿真建模步骤、关键参数设置、核心MATLAB函数代码及仿真结果分析,涵盖转速、电流、转矩和三相电流波形,验证了MPC控制策略在动态性能、稳态精度和抗负载扰动方面的优越性,并提出了参数自整定、加权代价函数、模型预测转矩控制和弱磁扩速等优化方向。; 适合人群:自动化、电气工程及其相关专业本科生、研究生,以及从事电机控制算法研究仿真的工程技术人员;具备一定的电机原理、自动控制理论和Simulink仿真基础者更佳; 使用场景及目标:①用于永磁同步电机模型预测控制的教学演示、课程设计或毕业设计项目;②作为电机先进控制算法(如MPC、MPTC)的仿真验证平台;③支撑科研中对控制性能优化(如动态响应、抗干扰能力)的研究需求; 阅建议:建议者结合Simulink环境动手搭建模型,深入理解各模块间的信号流向控制逻辑,重点掌握预测模型构建、代价函数设计开关状态选择机制,并可通过修改电机参数或控制策略进行拓展实验,以增强实践创新能力。
根据原作 https://pan.quark.cn/s/23d6270309e5 的源码改编 湖北省黄石市2021年中考数学试卷所包含的知识点广泛涉及了中学数学的基础领域,涵盖了实数、科学记数法、分式方程、几何体的三视图、立体几何、概率统计以及代数方程等多个方面。 接下来将对每道试题所关联的知识点进行深入剖析:1. 实数倒数的定义:该题目旨在检验学生对倒数概念的掌握程度,即一个数a的倒数表达为1/a,因此-7的倒数可表示为-1/7。 2. 科学记数法的运用:科学记数法是一种表示极大或极小数字的方法,其形式为a×10^n,其中1≤|a|<10,n为整数。 此题要求学生运用科学记数法表示一个天文单位的距离,将1.4960亿千米转换为1.4960×10^8千米。 3. 分式方程的求解方法:考察学生解决包含分母的方程的能力,题目要求找出满足方程3/(2x-1)=1的x值,需通过消除分母的方式转化为整式方程进行解答。 4. 三视图的辨认:该题目测试学生对于几何体三视图(主视图、左视图、俯视图)的认识,需要识别出具有两个相同视图而另一个不同的几何体。 5. 立体几何表面积的计算:题目要求学生计算由直角三角形旋转形成的圆锥的表面积,要求学生对圆锥的底面积和侧面积公式有所了解并加以运用。 6. 统计学的基础概念:题目涉及众数、平均数、极差和中位数的定义,要求学生根据提供的数据信息选择恰当的统计量。 7. 方程的整数解求解:考察学生在实际问题中进行数学建模的能力,通过建立方程来计算在特定条件下帐篷的搭建方案数量。 8. 三角学的实际应用:题目通过在直角三角形中运用三角函数来求解特定线段的长度。 利用正弦定理求解AD的长度是解答该问题的关键。 9. 几何变换的应用:题目要求学生运用三角板的旋转来求解特定点的...
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值