应急日志分析脚本说明信息安全资料.docxVIP

  • 2
  • 0
  • 约1.08千字
  • 约 4页
  • 2026-04-13 发布于山东
  • 举报

应急日志分析脚本说明信息安全资料.docx

一、概述

在系统被入侵后,要想了解下系统被入侵的过程,最好的途径大概就是通过查看日志,对日志进行分析,来还原整个过程的来龙去脉。每次对几百兆的日志进行查看时确实头疼,尤其是对关键字进行搜索时还会出现编辑器卡顿的情况。所以就想着能不能利用脚本去完成一些常规的排查过程,来辅助完成日志分析工作,先简单说下日志分析的思路,此处只是对于web日志进行分析。

二、功能简述

根据关键字进行搜索

目的:尝试通过在日志中搜索后门名称、时间等关键字,更快找到有用信息。

使用方法:运行rizhi_find.py,该模块最多支持两个关键字搜索,关键字之间以逗号隔开,

当最后一个关键字为1时,表示对关键字1和关键字2同时进行搜索;

当最后一个关键字为2时,表示搜索满足关键字1或关键字2的日志;

当最后一个关键字为空时,表示只是对关键字1进行搜索;

结果保存:搜索出的结果均会保存在当前目录下的find_result.txt文档中。

如搜索test.php,输入格式test.php,,输出如下:

搜索10月6号访问test.php的日志,输入格式test.php,06/Oct/,1输出如下:

搜索10月6号或访问test.php的日志,输入格式test.php,06/Oct/,2输出如下:

ip地址查询:

对搜索到结果进行ip地址提取,查看攻击者的ip还做过哪些操作,并将搜索结果保存在log.tx

文档评论(0)

1亿VIP精品文档

相关文档