用OSSIM可视化显示SSH异常行为
admin
2023-02-24 07:40:07
0

当遇到SSH异常行为时我们通常选择到日志服务器上被动查看和分析日志,这样往往无法实时发现可疑IP的异常行为,下面通过OSSIM平台大数据分析智能筛选出疑似Attack行为。

场景再现:
小张最近在使用某云服务器的过程中,被比特币Hacker光顾了服务器....,损失惨重。在备份好重要资料之后,重新安装了系统,没过多久服务器又挂了。
在随后的调查中,小张在服务器中发现了一些蛛丝马迹,auth.log文件有很多不明IP通过22端口尝试以ssh用户名密码的方式登录服务器....
#grep "Failed password " /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -nr | more
2990 Failed
2208 222.186.50.190
654 94.102.3.151
303 106.186.21.162
299 115.239.248.90
... ... ...
... ... ...
通过日志分析很有可能SSH A t t a c k 。有什么办法能第一时间发现此类问题呢?
下面我们通过OSSIM报警平台实时观察到网络异常行为报警。
用OSSIM可视化显示SSH异常行为
图1 网络异常行为可视化

点击气泡图中某天的一条报警聚合信息
用OSSIM可视化显示SSH异常行为
图2 事件聚合

查看详细事件
用OSSIM可视化显示SSH异常行为
图3 详细日志

查看疑似异常行为主机的网络信息以及IP地理位置信息
用OSSIM可视化显示SSH异常行为
图4 IP定位

用OSSIM可视化显示SSH异常行为
图5 关联分析所得到的Alarm

每一条Alarm中系统提供了此事件的知识库
用OSSIM可视化显示SSH异常行为
图6 KDB 信息描述

用OSSIM可视化显示SSH异常行为

用OSSIM可视化显示SSH异常行为

关注OSSIM公众号可观看视频讲解
用OSSIM可视化显示SSH异常行为

相关内容

热门资讯

玩家攻略科普“冲关游戏是不是有... 您好:冲关游戏这款游戏可以开挂,确实是有挂的,需要了解加客服微信【9752949】很多玩家在这款游戏...
俄外长警告欧洲政治人士:如果袭... 【环球网报道 记者 张江平】据塔斯社12月28日报道,俄罗斯外长拉夫罗夫在接受该媒体采访时向欧洲一些...
玩家最新攻略“小甘麻将到底有挂... 家人们!今天小编来为大家解答小甘麻将透视挂怎么安装这个问题咨询软件客服徽4282891的挂在哪里买很...
今日重磅消息“福建麻将到底有挂... 网上科普关于“福建麻将有没有挂”话题很是火热,小编也是针对福建麻将作*弊开挂的方法以及开挂对应的知识...
玩家攻略科普“皮皮跑胡子究竟有... 网上科普关于“皮皮跑胡子有没有挂”话题很是火热,小编也是针对皮皮跑胡子作*弊开挂的方法以及开挂对应的...
玩家攻略科普“赏金女王到底有挂... 玩家攻略科普“赏金女王到底有挂吗?”(详细开挂教程)您好,赏金女王这个游戏其实有挂的,确实是有挂的,...
玩家攻略科普“乐驿茶坊究竟有挂... 有 亲,根据资深记者爆料乐驿茶坊是可以开挂的,确实有挂(咨询软件无需打开...
AI硬件进入下半场,数据智能成... 深圳商报•读创客户端记者 陈姝 12月29日,百度智能云在深圳举办的AI硬件产业交流活动上披露:数月...
欧媒幻想:新一轮登月竞赛,德国... 【文/观察者网 陈思佳】中国和美国都提出载人登月计划时间表之后,欧洲也希望成为“登月竞赛”的独立参与...
终于了解“春天扑克开挂器?”(... 有 亲,根据资深记者爆料春天扑克是可以开挂的,确实有挂(咨询软件无需打开...