用OSSIM可视化显示SSH异常行为
发表于:2025-02-06 作者:千家信息网编辑
千家信息网最后更新 2025年02月06日,当遇到SSH异常行为时我们通常选择到日志服务器上被动查看和分析日志,这样往往无法实时发现可疑IP的异常行为,下面通过OSSIM平台大数据分析智能筛选出疑似Attack行为。场景再现:小张最近在使用某云
千家信息网最后更新 2025年02月06日用OSSIM可视化显示SSH异常行为
当遇到SSH异常行为时我们通常选择到日志服务器上被动查看和分析日志,这样往往无法实时发现可疑IP的异常行为,下面通过OSSIM平台大数据分析智能筛选出疑似Attack行为。
场景再现:
小张最近在使用某云服务器的过程中,被比特币Hacker光顾了服务器....,损失惨重。在备份好重要资料之后,重新安装了系统,没过多久服务器又挂了。
在随后的调查中,小张在服务器中发现了一些蛛丝马迹,auth.log文件有很多不明IP通过22端口尝试以ssh用户名密码的方式登录服务器....
#grep "Failed password " /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -nr | more
2990 Failed
2208 222.186.50.190
654 94.102.3.151
303 106.186.21.162
299 115.239.248.90
... ... ...
... ... ...
通过日志分析很有可能SSH A t t a c k 。有什么办法能第一时间发现此类问题呢?
下面我们通过OSSIM报警平台实时观察到网络异常行为报警。
图1 网络异常行为可视化
点击气泡图中某天的一条报警聚合信息
图2 事件聚合
查看详细事件
图3 详细日志
查看疑似异常行为主机的网络信息以及IP地理位置信息
图4 IP定位
图5 关联分析所得到的Alarm
每一条Alarm中系统提供了此事件的知识库
图6 KDB 信息描述
关注OSSIM公众号可观看视频讲解
行为
服务器
服务
信息
日志
分析
事件
网络
报警
实时
平台
系统
小张
可视化
惨重
重要
可疑
蛛丝马迹
主机
位置
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
战舰少女服务器列表
东菀团贷网互联网科技
华为gts网络安全咨询邮箱
网状数据库结构
北理工网络安全博士
光遇显示服务器繁忙请稍后再试
网络安全与防护选题的背景
网络安全招聘企业
腾讯东西湖网络安全学院
骑马与砍杀最强的服务器
服务器sam
数据库 给表添加记录
java怎样判断数据库有更新
dede数据库配置文件
怎样实施工程化软件开发
厦门应用软件开发java
达内网络安全运维视频教程
nodejs与数据库交互
网络安全保护个人信息安全
营养健康饮食的数据库
实验五数据库设计
网络安全建设座谈会
雷风出行无法连接服务器
实训报告数据库的开头如何写
wPf笔写软件开发
百度中国网络安全小组组长是谁
网络安全考研复试经验
社保认证服务器错误
服务器仿dos软件有哪些
普陀区网络技术服务电话多少