一、简单概述

Splunk 平台的核心就是 SPL,即 Splunk 搜索处理语言。

它提供了非常强大的能力,通过简单的SPL语句就可以实现对安全分析场景的描述。

这里,我们以Linux secure日志分析作为示例,进行安全场景的构建。

二、安全日志

我们先来了解一下Linux secure日志中比较常见的登录日志,如下两条登录记录作为示例:

#登录失败
Thu Feb 08 2022 00:15:04 www2 sshd[1100]: Failed password for root from 142.162.221.28 port 4585 ssh2
#登录成功
Thu Feb 08 2022 00:15:05 mailsv1 sshd[74181]: Accepted password for nsharpe from 10.2.10.163 port 4245 ssh2

通过对比,我们可以找到几个关键信息,比如登录动作(成功/失败),用户名、ip地址等,可以通过编辑正则表达式将关键字段提取出来,以便进行搜索和分析。

新增字段提取:

三、安全分析场景

3.1  用户暴力破解

场景描述:用户账户在短时间内尝试大量的错误密码,即可视为用户暴力破解攻击。

安全策略:单一账号,5分钟内超过20次登录失败

sourcetype="secure*" action=Failed | bucket _time span=5m | stats count by user,ip | search count>20

3.2  爆破用户名最多的前10个用户名/ip地址

场景描述:获取暴力破解所使用的密码本,或者暴力破解的来源IP地址。

爆破用户名TOP 10


sourcetype="secure*" "failed password" |  stats count by user| sort 10 -count

爆破IP地址TOP 10

sourcetype="secure*" AND "failed password" |  stats count by ip | sort 10  -count

3.3 用户异地登录

场景描述:用户在短时间内多次异地登录,即可视为账号异常。

安全策略:1天内超过3个城市登录即可视为异地登录异常。

sourcetype="secure*" action="Accepted"| bin  _time  span=1d |iplocation  ip  | stats  values(ip) as ip  values(City) as City  dc(City) as src_count by  user|search src_count>3

3.4  账号共享

场景描述:同一个ip登录多个账号,以发现存在账号共享的用户。

安全策略:1天内同一个ip登录超过10个账号

sourcetype="secure*" action="Accepted" |  bin  _time  span=1d | stats count(user) by ip|  rename count(user) as User_count | search User_count>10

3.5 异常登录时间

场景描述:定义正常的服务器登录时间,如在正常时间范围之外登录,可提示告警。

安全策略:凌晨0点到早上8点内,登录成功的账号。


sourcetype="secure*" action="Accepted"  date_hour<8 | table _time,ip,user

3.6  异常IP登录

场景描述:定义正常的服务器登录地址,如在正常的IP地址之外登录,可提示告警。

安全策略:查找登录成功的用户列表,排除来自堡垒机的登录ip,就可以获取到违规登录行为。


sourcetype="secure*"  action="Accepted" AND ip!="10.1.*"  |  stats count by ip,user

3.7 整体用户登录情况

场景描述:用户整体的登录趋势应该是呈现规律性变化,如果某一天出现异常,就需要对引发问题的原因进行排查。

安全策略:查看每天登录成功/失败的次数,有了对照做参考,我们容易从数据趋势看到异常情况。

sourcetype=secure-* "password" | timechart per_day(eval(action="Accepted")) as success,per_day(eval(action = "Failed" OR action = "failed")) as Failed

Splunk系列:Splunk搜索分析篇(四)相关推荐

  1. 自动驾驶 Apollo 源码分析系列,系统监控篇(四):Monitor模块如何监控进程 Process 的存活状态?

    本篇文章分析 Apollo 中监控模块中监控进程状态的相关代码. 1. ProcessMonitor ProcessMonitor 是一个普通的定时器组件,内部函数也只是常规的 RunOnce 和 U ...

  2. 【阿里妈妈营销科学系列】第八篇:增强分析在营销分析场景下的实现和应用...

    丨目录: · 背景 · 业务场景 · 基本概念 · 阿里妈妈智能洞察系统Autolnsight · 应用场景和案例 · 总结 · 关于我们 ▐ 背景 随着以数据驱动业务增长的发展趋势,"数据 ...

  3. AutoSAR系列讲解(深入篇)14.5-Mcal Dio代码分析(下)

    AutoSAR系列讲解(深入篇)14.5-Mcal Dio代码分析(下) Mcal Dio代码分析(下) 三.静态代码 四.使用方法 1.初始化 2.运行 Mcal Dio代码分析(下) ->返 ...

  4. 【转】android电池(四):电池 电量计(MAX17040)驱动分析篇

    关键词:android 电池  电量计  MAX17040 任务初始化宏 power_supply 平台信息: 内核:linux2.6/linux3.0 系统:android/android4.0  ...

  5. 【Linux内核系列】百分百干货篇丨不要错过,5个方面分析内核架构,让你对内核不再陌生

    5个方面分析内核架构,让你对内核不再陌生 1. 内存管理 mm_struct 2. 进程管理 task_struct 3. 网络协议栈 sk_buff 4. 文件系统 super_block 5. 设 ...

  6. 如何分析虚拟机系列(1):新手篇VMProtect 1.81 Demo

    原文网址:https://www.52pojie.cn/thread-713219-1-5.html 序言 (本贴也发布于看雪:https://bbs.pediy.com/thread-225262. ...

  7. 【Java实习生面试题系列】-- 多线程篇四

    文章目录 1. 说下对同步器 AQS 的理解? 2. AQS 的原理是什么? 3. AQS 底层使用了模板方法模式,你能说出几个需要重写的方法吗? 4. 说下对 Semaphore.CountDown ...

  8. px4+vins+ego单机鲁棒飞行四(PX4飞控日志分析篇)

    px4+vins+ego单机鲁棒飞行四(PX4飞控日志分析篇) 一.FlightPlot安装 二.记录日志 二.取出日志 三.分析日志 一.FlightPlot安装 参考博客 参考视频 二.记录日志 ...

  9. 【阿里妈妈营销科学系列】第五篇:多渠道组合路径效率评价

    ▐ 分析背景 电商的归因分析多数以last_click为基准,成交转化都会归功于用户完成转化前的最近的一个广告系列,但是在此之前,用户所经历的其他触点如搜索广告.banner曝光.社交广告.信息流对转 ...

最新文章

  1. centos php svn,centos7中搭建svn服务器(示例代码)
  2. iOS:弹出窗控制器:UIPopoverController
  3. jQuery-全选、全不选、反选、提交等功能的实现(试了你就知道)
  4. boost::mpl模块实现erase相关的测试程序
  5. with管理文件操作
  6. Linux 字符设备驱动开发基础(三)—— read()、write() 相关函数解析
  7. 【分享】搭建域环境实现主域和文件服务器的热备冗余
  8. 【NLP基础】NLP关键字提取技术之LDA算法原理与实践
  9. Nancy 框架学习
  10. linux没有c编译器,兄弟们,我这有台电脑里的Linux缺少cc(C编译器),我该怎么把它补上去啊?急啊!!!...
  11. Node:中间件——express简单的写日志中间件
  12. 网页中的字体对应的word字体大小对照表
  13. python+openCV+tkinter---人脸识别登录系统
  14. 清除显卡右键菜单批处理.bat
  15. 腾讯云阿里云4月服务器价格对比
  16. Excel 表格实现多列排序
  17. 致敬!向中外9名杰出女数学家
  18. 实战 | 手把手教你用Python+OpenCV实现滑块验证码->自动拖动验证
  19. 制作u盘启动盘教程linux,再生龙制作U盘启动盘教程
  20. proc wifi 开启_一步一步教你解锁newifi3(新路由3)并编译刷入最新官方OpenWrt

热门文章

  1. postgis 栅格数据_GeoServer发布PostGIS数据库中的栅格数据
  2. cephfs_您应该了解的CephFS
  3. pydoc模块(python自带)
  4. python自带的文档生成工具_Python文档生成工具pydoc使用介绍
  5. 13、Java——“21点”扑克游戏系统(变量+循环)
  6. python colorbar刻度_python – 在colorbar中结束刻度 – matplotlib
  7. 【愚公系列】2023年06月 Bugku-Web(网站被黑)
  8. 绝缘栅双极晶体管IGBT
  9. JS - 生成随机数的方法汇总
  10. MySQL基础(39-42)-排序语序order by