信息安全铁人三项赛

2023-11-22 21:59
文章标签 信息安全 铁人三项

本文主要是介绍信息安全铁人三项赛,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

信息安全铁人三项赛学习第一天

信息安全数据分析对抗赛(数据分析赛)

一.系统日志分析

1.理解 window 系统日志与分析方法
2.理解 windows 安全日志与分析方法
3.理解 windows 应用程序日志与分析方法
4.理解 linux 系统日志与分析方法

1.理解window安全日志与分析方法
对于我们经常使用的操作系统来说,系统日志与分析方法是比较陌生的,我打算先百度看一看怎么查看系统日志,百度经验:(https://jingyan.baidu.com/article/2d5afd692d2d8d85a2e28e18.html)给出了两种方法:
1.通过控制面板(我是win10直接打开了设置)我是WIN10直接打开了设置
2.点击系统和安全在这里插入图片描述
3.找到管理工具下的系统日志在这里插入图片描述
4.点击打开在这里插入图片描述
这是第一种方法,比较繁琐,但是对于小白来说这是一个挺简单的操作
那么第二种方法是什么呢?
第二种方法是通过命令的方式打开
1.win+R打开运行窗口,输入eventvwr.exe,然后回车在这里插入图片描述在这里插入图片描述
是不是很简单,一步就搞定了,eventvwr也有事件查看器的意思。

学完怎么查看window系统日志之后,我们来学一学分析方法

首先我们打开前面的界面,也就是事件查看器,点开window日志-安全
在这里插入图片描述
里面存放一些东西,我们一个一个来分析是什么
首先是关键字
在这里插入图片描述
上图是我正常物理机的日志回显
下面给你们看看不正常虚拟机是怎么记录的
在这里插入图片描述
这里有两个失败审核,也就是说这个事件没有通过审核,不会发生,如果遇到这样的情况,那么就得小心了,我们尝试点开看看是什么情况
在这里插入图片描述
原因写得很清楚了,用户名未知或密码错误,
而且,登录类型是3,说明是用网络登录的window,在看看登录过程使用的是NtLmSsp,NtLmSsp是什么呢
NtLmSsp(NT LM安全性支持提供者服务)的进程名是lsass.exe,WinXP Home/PRO默认安装的启动类型是手动,它不依赖于其他服务。NT LM的意思即NT LanManger,是NT下提供的认证方法之一,使用了64位的加密手段。NtLmSsp这个服务主要针对RPC(远程过程调用),通常RPC可以选择基于两种通信方式,一种是传输协议,比如TCP/IP、UDP、IPX等,另一种为命名管道(Pipeline)。通常情况下Windows默认选择都是传输协议,而由于RPC是采用非加密传输的,通信数据安全无法得到保证,而NtLmSsp就可向这一类RPC提供安全服务。WinXP中已知的这类RPC应用就是Telnet服务(Telnet也依赖于NtLmSsp),因此无需Telnet服务的单机用户可将NtLmSsp其关闭。
这一长串是不是看得头疼?没关系你要注意的是里面有一个词,叫做‘命名管道’记住这个词,接下来会用到。
那么这能证明什么呢?这是一台winxp系统的pc机,我们都知道微软已经停止对xp提供安全补丁,那么如果出现这样的情况就说明,这台电脑很有可能被入侵了,当然这只是我们的一个猜测。
那么想要进一步确认的话呢,我们就得从多方面去排查
那么剩下来还有在这里插入图片描述
时间和日期还有来源,应该都明白是什么意思,那么事件ID是什么呢?我百度查了一些资料,window安全日志对应ID会有对应的事件发生,我们说几个常用的

4624  --登录成功   
4625  --登录失败  
4634 -- 注销成功
4647 -- 用户启动的注销   
4672 -- 使用超级用户(如管理员)进行登录

比如说在这里插入图片描述
我在同一时间内的事件ID为4672,4624 什么意思呢,两个都是登录,那么意思就是看谁先成功,从下往上看,就是4624-4672 这个意思就是说登录成功-使用超级用户进行登录。
为什么我XP系统ID就不一样我就不太清楚了
最后说一说任务类别,如果看不懂可以去翻译,翻译出来的意思和事件ID对应的意思差不多。

现在学习系统日志

还是熟悉的界面在这里插入图片描述
但是点开的是“系统”
这里我发现有许多的黄色感叹号,警告!
首先看到这样的情况不要慌,我们点开来看看
在这里插入图片描述
这是我打开VM发生的一个系统事件,ID为1,那么这个ID是什么意思呢?意思就是“函数不正确”
那我们看看不正常的XP是什么样子的
在这里插入图片描述
在这里插入图片描述
事件ID是8032 这个意思就是说
此事件可能是由于暂时丢失网络连接造成的。如果此消息再次出现,请确认服务器仍然与网络连接。返回码在数据文本框中。

现在呢,我们来看看应用程序日志

还是熟悉的界面!
在这里插入图片描述
这一次我们打开的是应用程序,在这里我们可以看到此系统什么时间什么时候了从哪里安装了什么,运行了什么运用

现在我们来看一看linux操作系统怎么查看日志文件的,这里我选择使用kali作为实验对象

Linux系统常见的日志文件
基本上都在/var/log/目录下
路径1:/var/log/messages:记录 Linux 内核消息及各种应用程序的公共日志信息
在这里插入图片描述
有一堆东西,看得我头疼,毕竟是关于内核的东西,比较深奥
路径2:/var/log/cron:记录 crond 计划任务产生的事件信息

路径3:/var/log/dmesg:记录 Linux 操作系统在引导过程中的各种事件信息

路径4:/var/log/maillog:记录进入或发出系统的电子邮件活动

路径5:/var/log/lastlog:记录每个用户最近的登录事件

路径6:/var/log/secure:记录用户认证相关的安全事件信息

路径7:/var/log/wtmp:记录每个用户登录、注销及系统启动和停机事件

路径8:/var/log/btmp:记录失败的、错误的登录尝试及验证事件

这篇关于信息安全铁人三项赛的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!


原文地址:https://blog.csdn.net/weixin_45722065/article/details/105672701
本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.chinasem.cn/article/413195

相关文章

系统架构设计师: 信息安全技术

简简单单 Online zuozuo: 简简单单 Online zuozuo 简简单单 Online zuozuo 简简单单 Online zuozuo 简简单单 Online zuozuo :本心、输入输出、结果 简简单单 Online zuozuo : 文章目录 系统架构设计师: 信息安全技术前言信息安全的基本要素:信息安全的范围:安全措施的目标:访问控制技术要素:访问控制包括:等保

信息安全工程师模拟测试题

信息安全工程师:信息安全工程师证书属于软考中级资格证书之一,为了适应“十三五”期间计算机软件行业发展需要,满足社会多方对信息安全技术人员的迫切需求,信息安全工程师在2016年下半年首次开考,目前一年仅考一次。 信息安全工程师模拟测试题 一、基础知识二、软件应用 信息安全工程师 属于《国家职业资格目录(2021年版)》目录中的证书,通过考试将颁发由人社局和工信部盖章

信息安全威胁

关注这个证书的其他相关笔记:NISP 一级 —— 考证笔记合集-CSDN博客 0x01:我国面临的信息安全威胁 从受威胁的对象来看,可以将我国面临的信息安全威胁分为三类:国家威胁、组织威胁和个人威胁。 来自国家的威胁: 恐怖组织通过网络大肆发布恐怖信息,渲染暴力活动。 邪教组织通过网络极力宣扬种族歧视,煽动民族仇恨,破坏民族团结,宣扬邪教理念,破坏国家宗教政策,煽动社会不满情绪,

信息安全发展阶段与形式

关注这个证书的其他相关笔记:NISP 一级 —— 考证笔记合集-CSDN博客 0x01:信息安全的发展阶段 信息安全的发展阶段可以参照下面的思维导图: 0x02:我国的信息安全形式 2013 年,“棱镜门” 事件在全球持续发酵,隐藏在互联网背后的国家力量和无所不在的 “监控” 之手,引起舆论哗然和网络空间的连锁反应。全球范围内陡然上升的网络攻击威胁,导致各国对信息安全的重视程度急

信息与信息安全

关注这个证书的其他相关笔记:NISP 一级 —— 考证笔记合集-CSDN博客 0x01:信息与信息技术 0x0101:如何理解 “信息” 的含义 信息是有意义的数据,它具有一定价值,是一种需要适当保护的资产。数据是反映客观事物属性的记录,是信息的具体表现形式。数据经过加工处理之 后,就成为信息;而信息需要经过数字化处理转变成数据才能存储和传输。 0x0102:“信息” 的功能有哪些

信息安全---(七)访问控制技术原理与应用

在使用本博客提供的学习笔记及相关内容时,请注意以下免责声明:信息准确性:本博客的内容是基于作者的个人理解和经验,尽力确保信息的准确性和时效性,但不保证所有信息都完全正确或最新。非专业建议:博客中的内容仅供参考,不能替代专业人士的意见和建议。在做出任何重要决定之前,请咨询相关领域的专业人士。个人责任:使用本博客内容的风险由用户自行承担。作者不对因使用本博客内容而导致的任何直接或间接损失承担责任。版权

2024年软考-信息安全工程师考试介绍及考纲

2024年软考-信息安全工程师考试介绍及考纲 2024年软考-信息安全工程师 考试介绍及考纲 一、考试信息 考试时间:预计2024年11月9日-12日。 考试科目: 科目一:基础知识 客观题:75空 满分:75分 科目二:应用技术 主观题:4-6道大题 满分:75分 合格标准:软考各科目合格标准为试卷满分的60%。软考各科目满分为75分,软考各科目合格标准均为45分。 二、考试方式 2

信息安全数学基础(1)整除的概念

前言        在信息安全数学基础中,整除是一个基础且重要的概念。它涉及整数之间的特定关系,对于理解数论、密码学等领域至关重要。以下是对整除概念的详细阐述: 一、定义      设a, b是任意两个整数,其中b ≠ 0。如果存在一个整数q,使得等式a = q × b成立,那么称b整除a,或者a被b整除,记作b | a。此时,b叫作a的因数,a叫作b的倍数。反之,如果不存在这样的整

信息安全--(五)物理与环境安全技术(二)机房安全分析与防护

在使用本博客提供的学习笔记及相关内容时,请注意以下免责声明:信息准确性:本博客的内容是基于作者的个人理解和经验,尽力确保信息的准确性和时效性,但不保证所有信息都完全正确或最新。非专业建议:博客中的内容仅供参考,不能替代专业人士的意见和建议。在做出任何重要决定之前,请咨询相关领域的专业人士。个人责任:使用本博客内容的风险由用户自行承担。作者不对因使用本博客内容而导致的任何直接或间接损失承担责任。版权

汽车信息安全--MCU Flash读保护真的没有后门吗?

目录 1.修bug修出的灵感 2.串行编程接口协议 3.毛刺攻击 4.RH850 串行编程模式  5.小结 1.修bug修出的灵感 ECU量产后通过密码控制来防止通过Debug口读取Flash的程序和数据。 这是应该是共识了,但是这样做真的就万无一失了吗? 最近解决了个问题:连接调试器后如果memory窗口是非法地址,则Flash无法正常编程。 在逻辑分析仪的帮助下