【蓝队】access日志分析

news/2025/3/1 11:55:49/文章来源:https://www.cnblogs.com/o-O-oO/p/18744679

一、access日志常见的目录

IIS

通常情况下,IIS日志文件存储在以下位置:C:\inetpub\logs\LogFiles。在这个目录下,您将看到以日期命名的子文件夹,每个子文件夹对应一个日期。在每个日期的文件夹中,您将找到具体的日志文件,通常以W3SVC开头,后面跟着一个唯一的标识符。

Apache

Apache日志一般是后面安装的日志

Windows:在安装的apache目录下

Linux:在/etc/httpd/目录下

tomcat

tomcat一般在tomcat的安装目录下,然后又一个logs文件夹下就是access日志文件。

nginx

nginx日志也是一样,一般是做代理转发的,日志文件在nginx的安装目录下的logs文件夹下面。

无论是上面哪种中间件日志,都可以用下面的方法进行查找。

  • Windows:

everything下载连接:

https://www.voidtools.com/zh-cn/

使用everything搜索:

*access*.log
*access*.txt

如果存在日志文件,会存在搜索结果,下图是不存在access日志

  • Linux系统:

使用命令:

find / -name "*access*"

这个命令会全盘搜索所有包含文件名access的文件

二、access日志解析

中间的日志一般包含如下部分,我们可以利用这些已知信息来定位到漏洞点,下面是tomcat的日志举例

tips:iis中间件的日志的记录时间是格林威治时间,比北京时间快八个小时,所以我们分析iis日志的时候,要减去八小时才是真实的北京时间。

分析access日志的时候,可以用emeditor软件分析,非常好用

下面以该软件为例分析一个web应急案例

已知 user.jsp 是 webshell 文件

分析日志发现在访问 user.jsp 文件前面有个用 admin 登录 tomcat 部署 war 包的记录

主机上确实存在user.war包

并且还发现存在manager.jsp是通过user.jsp上传的

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/891501.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【蓝队】关于安全告警的正报样本

样本一:命令执行 常见的命令攻击语句 GET /simple/tests/tmssql.php?do=phpinfo GET /detail.php?id=/winnt/system32/cmd.exe?/c+dir+c:%5c GET /cgi/maker/ptcmd.cgi?cmd=;cat+/tmp/config/usr.ini GET /cgi/maker/ptcmd.cgi?cmd=;cat+/etc/passwd攻击语句出现在Get 、…

使用idea的restClient功能

模拟http请求的restClient工具 post请求 get请求:

【蓝队】关于安全告警的误报样本

背景: 一些网站实现存在安全隐患,用户的一些正常流量,也可以被攻击者篡改,直接发起攻击。常见问题:url参数实现时直接传递sql语句 url参数实现时可以传递js脚本 url参数实现时用../进行目录穿越访问文件 url参数实现时直接调用一些系统函数 url参数可以进行域名重定向 系统…

RStudio 2024 软件下载与安装教程

【RStudio 2024 软件下载与安装教程】 1-安装包 扫描下方二维码关注「软知社」,后台回复【033】三位数字即可免费获取分享链接,无广告拒绝套路; 2-安装教程双击R-4.4.2-win.exe安装,弹窗安装对话框选择语言,点击确定点击下一步选择安装目录,选择C盘以外,点击下一步点击…

H3C路由器与Centos8对接L2TP

linux做为LNS 1.安装xl2tpd yum install -y xl2tpd 2.配置文件 vim /etc/xl2tpd/xl2tpd.confvim /etc/ppp/options.xl2tpdvim /etc/ppp/chap-secrets3.启动 systemctl restart xl2tpd.service systemctl enable xl2tpd.service4.添加路由 ip link add name veth1 type veth ip …

DeepSeek开源DeepGEMM:有哪些技术亮点?

近日,DeepSeek再次凭借开源举措惊艳众人,其发布的DeepGEMM,一款开源的FP8通用矩阵乘法库,为AI算力提升开辟了新路径。这已经是他们开源周的第三个项目,前两个是FlashMLA和DeepEP,各有千秋,但DeepGEMM,在我看来,才是真正捅破窗户纸的那一个。本文将深入剖析DeepGEMM的技…

Maple2023软件下载与安装教程

【Maple2023软件下载与安装教程】 1、安装包 扫描下方二维码关注「软知社」,后台回复【032】三位数字即可免费获取分享链接,无广告拒绝套路; 2、安装教程双击setup-windows.exe安装,弹窗安装对话框默认英语版本,点击下一步点击下一步选择I accept ,点击Next选择安装路径…

Lambda表达式的省略规则--java进阶day03

1.省略规则2.流程讲解 主方法中调用useStringhandler,该方法的形参是接口,所以我们要给实现类对象,这里我们使用匿名内部类 use...方法进栈,形参也是变量,接收到匿名内部类(如下图),相当于创建出接口对象,并且重写了方法,最后调用方法3.规则讲解 清楚了流程后,我们以…

记录win11安装CH341A驱动

在网上下载驱动包,打开setup.exe,点击安装插上编程器之后,打开设备管理器,找到设备,右击设备->属性->更新驱动程序->浏览我的电脑查找驱动程序->让我从计算机上的可用驱动程序列表中选取->端口(COM和LPT)->厂商选wch->选型号 选择完后,打开window…

陪玩程序源码,微信小程序中支付的实现

陪玩程序源码,微信小程序中支付的实现调用微信小程序支付需要携带以下几个参数,支付成功后在success成功的回调内做对应操作示例代码wx.requestPayment({timeStamp: 1414561699, // 时间戳,从 1970 年 1 月 1 日 00:00:00 至今的秒数,即当前的时间nonceStr: xxxxxx, //…

20250301 周末总结

1. 烧碱 无疑周初能否结束四浪回调 再次走出一波上涨突破2930才是有意义的。 非三即C 后市由心底的可能性还是较大 突破2930后 后市回调后会有一波涨势

Leetcode P2 两数相加

给你两个 非空 的链表,表示两个非负的整数。它们每位数字都是按照 逆序 的方式存储的,并且每个节点只能存储 一位 数字。 请你将两个数相加,并以相同形式返回一个表示和的链表。 你可以假设除了数字 0 之外,这两个数都不会以 0 开头。 示例 1:输入:l1 = [2,4,3], l2 = [5…