如何查看服务器日志
如何查看服务器日志
2008-11-30 18:40
一、利用Windows自带的防火墙日志检测入侵
下面是一条防火墙日志记录
2005-01-1300:35:04OPENTCP61.145.129.13364.233.189.104495980
2005-01-1300:35:04:表示记录的日期时间
OPEN:表示打开连接;如果此处为Close表示关闭连接
TCP:表示使用的协议是Tcp
61.145.129.133:表示本地的IP
64.233.189.104:表示远程的IP
4959:表示本地的端口
80:表示远程的端口。注:如果此处的端口为非80、21等常用端口那你就要注意了。
每一条Open表示的记录对应的有一条CLOSE记录,比较两条记录可以计算连接的时间。
注意,要使用该项,需要在Windows自带的防火墙的安全日志选项中勾选“记录成功的连接”选项。
二、通过IIS日志检测入侵攻击
1、认识IIS日志
IIS日志默认存放在System32\LogFiles目录下,使用W3C扩展格式。下面我们通过一条日志记录来认识它的格式
2005-01-0316:44:57218.17.90.60GET/Default.aspx-80
-218.17.90.60Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.2;+.NET+CLR+1.1.4322)20000
2005-01-0316:44:57:是表示记录的时间;
218.17.90.60:表示主机的IP地址;
GET:表示获取网页的方法
/Default.aspx:表示浏览的网页的名称,如果此外的内容不是你网站网页的名称,那就表示可能有人在用注入
式攻击对你的网站进行测试。如:“/msadc/..蜡..蜡..蜡../winnt/system32/cmd.exe/c+dir”这段格式的
文字出现在浏览的网页后面就表示有攻击者尝试能否进入到你的系统目录下。
-80:表示服务器的端口。
-218.17.90.60:表示客户机的IP地址。如果在某一时间或不同时间都有大量的同一IP对网站的连接那你
就要注意了。
Mozilla/4.0+(compatible;+MSIE+6.0;+Windows+NT+5.2;+.NET+CLR+1.1.4322):表示用户的浏览器的版本
操作系统的版本信息
200:表示浏览成功,如果此处为304表示重定向。如果此处为404则表示客户端错误未找到网页,如果服务器没
有问题但出现大量的404错误也表示可能有人在用注入式攻击对你的网站进行测试。
2、检测IIS日志的方法
明白了IIS日志的格式,就可以去寻找攻击者的行踪了。但是人工检查每一条数据几乎是不可能的,所以
我们可以利用Windows本身提供了一个命令findstr。下面以寻找05年1月1日日志中包含CMD字段为例演示
一下它的用法。IIS日志路径已设为D\w3c
Cmd提示符下输入:findstr"cmd"d\w3c\ex050101.log回车。怎么同一个IP出现了很多,那你可要注意了!
下面是我写的几个敏感字符,仅供参考,你可以根据自己系统、网页定制自己的敏感字符,当然如果你根据
这些字符作一个批处理命令就更方便了。
cmd、'、\\、..、;、and、webconfig、global、
如果你感觉findstr功能不够直观强大,你可以AutoScanIISLogFilesV1.4工具。它使用图形化界面
一次可以检测多个文件。下载地址:/Software/View-Software-1585.html
如果你感觉这些IIS日志中的信息记录还不够多,那么你可以做一个隐藏网页,凡是登陆到网站上都会先定向到
该网页,然后你可以在该网页中添加代码,获取用户的IP、操作系统、计算机名等信息。并将其输入到数据库
中,这样即使一个攻击者使用动态的IP只要他不换系统,即使删除了IIS日志,你也可以把他找出来。
三、通过查看安全日志检测是否有成功的入侵
如果你你启用了登陆事件、策略更改、账户登陆、系统事件的成功失败的审核,那么任何成功的入侵都将
在安全日志中留下痕迹
推荐的作法:
1、建议每天最少检查一次安全日志。
推荐重点检查的ID事件
529:登录失败,试图使用未知用户名或带有错误密码的已知用户名进行登录。
528:用户成功登录到计算机上。
539:登录失败:登录帐号在登录尝试时被锁定。此事件表明有人发动密码攻击但未成功,因而导致账户锁定
682:用户重新连接到一个已经断开连接的终端服务器会话上。终端服务攻击
683:用户在没有注销的情况下与终端服务器会话断开连接。终端服务攻击
624:一个用户帐号被创建。
625:更改了用户账户类型
626:启用了用户账户
629:禁用了用户账户
630:删除了用户账户
以上5个事件可能是一个攻击者试图通过禁用或删除发动攻击时使用的账户来掩盖他们的踪迹。
577:用户试图执行受到权限保护的系统服务操作。
578:在已经处于打开状态的受保护对象句柄上使用权限。
577、578事件中详细信息中特权说明
SeTcbPrivilege特权:此事件可以表明一个用户通过充当操作系统的一部分来试图提升安全权限,如一个用户
试图将其账户添加到管理员组就会使用此特权
SeSystemTimePrivilege特权:更改系统时间。此事件可表明有一个用户尝试更改系统时间
SeRemoteShutDownPrivilege:从远程系统强制关闭
SeloadDriverPrivilege:加载或卸载驱动程序
SeSecurityPrivilege:管理审计和安全日志。在清除事件日志或向安全日志写入有关特权使用的事件是发生
SeShutDownPrivilege:关闭系统
SeTakeOwnershipPrivilege:取得文件或其他对象的所有权.此事件可表明有一个攻击者正在通过取得一个
对象的所有权来尝试绕过当前的安全设置
517:日志事件被清除或修改。此事件可以表明一个攻击者企图通过修改或删除日志文件来掩盖他们的踪迹
612:更改了审计策略。此事件可以表明一个攻击者企图通过修改审计策略来掩盖他们的踪迹
如为了掩盖删除日志文件的踪迹他可能先关闭系统事件的审核。
2、通过筛选器来查看重要性事件
方法:点击事件查看器窗口中的查看菜单,点击筛选,点击筛选器,定义自己的筛选选项,确定即可。
3、在查看完成之后备份事件
方法:点击事件查看器窗口中的操作菜单,点击导出列表,选择保存路径和文件名,如果保存类型
选择了“文本文件(制表符分隔)”,将会保存为文本文件。如果保存类型
选择了“文本文件(逗号分隔)”,将会保存为Excel文件。
当然也可以选择另存日志文件。
如果感觉这样保存麻烦也可以使用微软的resourceKit工具箱中的dumpel.exe配合计划任务可以实现
定期备份系统日志。
4、删除检查过的日志文件,日志文件越少越容易发现问题。
5、配合系统日志程序日志检测可疑内容
6、使用EventCombMT工具
EventCombMT是一个功能强大的多线程工具,它可同时分析许多服务器中的事件日志,为包含在搜索条件中的
每一台服务器生成一个单独的执行线程。利用它你可以定义
要搜索的单个事件ID或多个事件ID,用空格分格
定义一个要搜索的事件ID范围。如:528>ID<540
将搜索限定为特定的事件日志。如:只搜索安全日志
将搜索限定为特定的事件消息。如:成功审计
将搜索限制为特定的事件源。
搜索事件说明内的特定文本。
定义特定的时间间隔以便从当前日期和时间向后扫描
注:要使用该工具您需要安装WindowsServer2003ResourceKitTools.安装完成后在命令提示符下输入EventCombMT即可
下载地址:/downloads/details.aspx?FamilyID=
9d467a69-57ff-4ae7-96ee-b18c4790cffd&DisplayLang=en
四、通过端口检测入侵攻击
端口是攻击者最喜欢的进入的大门,所以我们要养成查看端口的习惯
1、通过netstat命令。CMD提示符下
netstat-ano:检测当前开放的端口,并显示使用该端口程序的PID。
netstat-n:检测当前活动的连接
如果通过以上命令发现有不明的端口开放了,不是中了木马就是开放新的服务。 处理方法:
打开任务管理器,在查看菜单下选择列,勾选PID,点击确定。然后根据开放端口使用的PID在任务管理器中
查找使用该端口的程序文件名。在任务管理器杀掉该进程。
如果任务管理器提示杀不掉,可以使用ntsd命令,格式如下:c:\>ntsd-cq-pPID。
如果使用该PID的进程不是单独的程序文件而是调用的Svchost或lsass(现在有很多木马可以做到这一点)。那么
需要你有很志业的知识才能查找到。我的经验是下面的几种方法配合使用
在服务中查找使用Svchost或lsass的可疑服务。在命令提示符下输入tasklist/svc可以查看进程相关联的
PID和服务。
利用Windows优化大师中的进程管理去查找Svchost或lsass中可疑的.dll。
检查System32下最新文件:在命令提示符sytem32路径下输入dir/od
利用hijackthis工具可以查出系统启动的程序名和dll文件.下载地址:/soft/3992.htm
发现可疑的dll后如果不知道是否为病毒文件去Google吧
2、使用ActivePort软件
ActivePort软件安装后用的是图形化界面,它可以显示所有开放的端口,当前活动的端口,并可以将端口、
进程、程序名路径相关联。并且可以利用它来中断某个活动的连接
五、通过进程监控可疑程序
如果发现不正常的进程,及时杀掉,如果在任务管理器中无法杀掉可以去查找可疑的服务,将服务关闭后
再杀,当然也可以在提示符下利用ntsd命令。格式为:ntsd-cq-pPID
六、利用Svcmon.exe(serviceMonitoringTool)监视已安装的服务
这个工具可以用来监视本地或者是远程计算机服务的状态改变,当它发现一个服务开始或者是停止的时候,
这个工具将会通过发e-mail或者是ExchangeServer来通知你知道。要想使用这个工具需要安装ResourceKit。
但是去MS的网站/downloads/details.aspx?FamilyID=
9d467a69-57ff-4ae7-96ee-b18c4790cffd&DisplayLang=en下载的ResourceKit安装后没有找到这个工具,
其实还有很多工具这个ResourceKit没有。可能这是一个简单的ResourceKit包。后来又安装了2003
idea console中打开数据库操作的日志
idea console中打开数据库操作的日志
如何在控制台中打开数据库操作的日志?
在软件开发的过程中,数据库操作日志对于解决问题和排查错误非常重要。控制台中打开数据库操作日志,可以实时查看数据库操作的详细信息,帮助开发人员更快地找到问题所在。本文将一步一步回答如何在控制台中打开数据库操作的日志。
步骤一:确定数据库操作的日志记录功能是否已启用
在大多数关系型数据库管理系统(如MySQL、Oracle等)中,数据库操作日志记录功能默认是关闭的。在开始之前,我们需要确定是否已启用该功能。打开你的数据库管理系统,并登录到数据库服务器。
对于MySQL,我们可以通过以下命令查看是否启用了日志记录功能:
show variables like 'general_log%';
如果没有启用,可以使用以下命令启用日志记录功能:
set global general_log=on;
步骤二:确定日志文件的位置和名称 启用日志记录功能后,我们需要确定日志文件的位置和名称。不同的数据库管理系统有不同的默认配置。
对于MySQL,在控制台中输入以下命令可以查看日志文件的位置和名称:
show variables like 'general_log_file%';
步骤三:打开控制台并定位到日志文件所在的目录
现在我们需要打开控制台,并定位到日志文件所在的目录。这样我们就可以通过控制台来查看日志文件的内容。
步骤四:使用命令查看日志文件的内容
在控制台中输入以下命令,可以实时查看日志文件的内容:
tail -f 日志文件名
这个命令会将日志文件的内容实时输出到控制台,方便我们进行查看和分析。
步骤五:根据需要过滤日志内容
如果日志文件内容过于庞大,我们可以通过过滤来筛选出我们感兴趣的内容,以便更快地找到问题所在。
例如,我们可以使用以下命令只显示包含某个关键词的日志内容:
grep '关键词' 日志文件名
步骤六:关闭日志记录功能(可选)
linux下如何查看服务器的硬件配置信息
linux下如何查看服务器的硬件配置信息
性能测试时⼀定要确定测试环境和的硬件配置、软件版本配置,保证和线上⼀致,才更接近真实环境。
那么linux下如何查看服务器的硬件配置信息??
⼀、查看cpu信息
1、所有信息 lscpu
[root@redis02 ~]# lscpu
Architecture: x86_64 ##cpu架构
CPU op-mode(s): 32-bit, 64-bit
Byte Order: Little Endian
CPU(s): 8 ##总共有8核
On-line CPU(s) list: 0-7
Thread(s) per core: 1 ##每个cpu核,只能⽀持⼀个线程,即不⽀持超线程
Core(s) per socket: 8 ##每个cpu,有8个核
Socket(s): 1 ##总共有1⼀个cpu
NUMA node(s): 1
Vendor ID: GenuineIntel
CPU family: 6
Model: 79
Model name: Intel(R) Xeon(R) CPU E5-2620 v4 @ 2.10GHz
Stepping: 1
CPU MHz: 2095.139
BogoMIPS: 4190.27
Hypervisor vendor: Microsoft
Virtualization type: full
L1d cache: 32K
L1i cache: 32K
L2 cache: 256K
L3 cache: 20480K
NUMA node0 CPU(s): 0-7
2、查看逻辑cpu的数量
cat /proc/cpuinfo |grep "processor"|sort -u|wc -l
3、查看物理cpu的数量
grep "physical id" /proc/cpuinfo|sort -u|wc -l
4、查看每个物理cpu的内核数
grep "cpu cores" /proc/cpuinfo|uniq
Syslog架设windows日志服务器-qzt1023-51CTO技术博客
Syslog架设windows日志服务器-qzt1023-51CTO技术博客
Syslog架设windows日志服务器
1 winodws服务器的配置
因为windows服务器不支持日志服务器,因此需要安装一个转换软件:
下载地址为:
根据系统的版本下载32位和64位的程序。
解压后是两个文件evtsys.dll和evtsys.exe
把这两个文件拷贝到 c:\windows\system32目录下。
evtsys命令
Usage: evtsys.exe -i|-u|-d [-h host] [-p port] [-q char]
-i Install service (安装服务)
-u Uninstall service (卸载服务)
-d Debug: run as console program (以debug模式运行)
-h host Name of log host (日志服务器IP地址)
-p port Port number of syslogd (日志服务器端口,默认是514)
-q char Quote messages with character
打开Windows命令提示符(开始->运行 输入CMD)
C:\>evtsys –i –h 192.168.28.4 #(日志服务器的IP地址)
-i 表示安装成系统服务
-h 指定log服务器的IP地址
启动该服务:
C:\>net start evtsys
打开windows组策略编辑器 (开始->运行 输入 gpedit.msc)
在windows 设置-> 安全设置 -> 本地策略->审核策略中,打开你需要记录的windows日志。evtsys会实时的判断是否有新的windows日志产生,然后把新产生的日志转换成syslogd可识别的格式,通过UDP 3072端口发送给syslogd服务器。OK,所有的配置windows端配置完成.
如何进入惠普服务器系统日志察看工具
如何进入惠普服务器系统日志察看工具
1.2 smartstart 8.0 cd 引导查看
(1) 启动服务器,用smartstart cd引导启动。
(2) 进入smartstart home有三个按钮其中中间按钮“Maintain Server”用来维护服务器。
(3) 进入Maintain Server中点击“Diagnose Server”开始诊断服务器。并查看日志。
(4) 进入诊断选项前的服务器检测。
(5) 进入诊断模式,首页为“Survey”选项 ,右下角有“save”按钮,可以保存出来,该日志记录了服务器硬件配置和硬件信息等。又称“survey 报告”。另外“test”选项中用户可以自定义对服务器进行检测和测试。“status”中可以查看到检测硬件的状态。“log”选项中记录了检测日志,错误日志和iml日志。
(1)
Test log
(7)
Error log
(8) iml log,可以点击右下角“save”来保存iml日志。
solaris常用系统命令如何查看日志信息
solaris常用系统命令如何查看日志信息
删 除60天前的数据文件
find ./u/mydir -mtime +60 -name "al_*" -exec rm -f {} \;
如何查看日志信息 dmesg | more /var/adm/messages*
收集exlpore日志 /opt/SUNWexplo/bin/explorer -k ->/opt/SUNWexplo/output
系统的基本状况 showrev
系统运行时间,平均负载 uptime
版本信息 uname -a
Update版本 more /etc/release
系统补丁 showrev -p 已安装的 补丁信息 patchadd 123-12 打补丁
查看服务对应的端口 more /etc/services
系统变量设置 env,sysdef
Shell变量:bash,csh,ksh
收集explore日志
先查看有没有装
# pkginfo |grep SUNWexplo
如果有安装 的话:
# /opt/SUNWexplo/bin/explorer
收 集到的文件在:
# /opt/SUNWexplo/output
清空日志:cp /var/adm/messages /var/adm/messages.bkp #cat /dev/null > /var/adm/messages
如何查看Windows2003的系统日志
如何查看Windows2003的系统日志
Windows日志文件记录着Windows系统运行的每一个细节, 对Windows的稳定运行起着至关重要的作用。通过查看服务器中的Windows日志,管理员可以及时找出服务器出现故障的原因。下面店铺就为大家介绍一下如何查看Win 2003的系统日志吧,欢迎大家参考和学习。
一般情况下,网管都是在本地查看日志记录,由于目前的局域网规模都比较大,因此网管不可能每天都呆在服务器旁。一旦远离服务器,网管就很难及时了解到服务器系统的运行状况,维护工作便会受到影响。现在,利用Windows Server 2003(简称Windows 2003)提供的Web访问接口功能就可解决这个问题,让网管能够远程查看Windows 2003服务器的日志记录。
远程查看Windows 2003服务器的日志记录非常简单。在远程客户端(可采用Windows 98/2000/XP/2003系统),运行IE浏览器, 在地址栏中输入“https://Win2003服务器IP地址:8098”,如“https://192.168.0.1:8098”。在弹出的登录对话框中输入管理员的用户名和密码,点击“确定”按钮即可登录Web访问接口管理界面。接着在“欢迎使用”界面中点击“维护”链接,切换到“维护”管理页面,然后点击“日志”链接,进入到日志管理页面。在日志管理页面中,管理员可以查看、下载或清除Windows 2003服务器日志。
在日志管理页面中可列出Windows 2003服务器的所有日志分类,如应用程序日志、安全日志、系统日志、Web管理日志等。
查看某类日志记录非常简单,笔者以查看Web管理志为例,点击“Web管理日志”链接,进入日志查看页面,在日志文件列表框中选中要查
看的日志文件,然后点击右侧的“查看日志”按钮,就能浏览Web管理日志记录中的详细内容了。
清除某个日志文件也很简单,选中该日志文件后,点击“清除”按钮即可。如果你觉得远程查看日志不方便,想在本 地机器中进行查看,这时你 可以将日志文件下载到本地硬盘。选中某个日志文件,然后点击“下载日志”按钮,在弹出的“文件下载”对话框中点击“保存”按钮并指定存放路径即可。
java-中记录用户操作日志(方法入参结果出参)本地打印方便服务器中查看日志
java-中记录⽤户操作⽇志(⽅法⼊参结果出参)本地打印⽅便
服务器中查看⽇志
1package com.property.framework.aspectj;
2
3import com.alibaba.fastjson.JSON;
4import com.fasterxml.jackson.databind.ObjectMapper;
5import mon.utils.ServletUtils;
6import lombok.extern.slf4j.Slf4j;
7import ng3.StringUtils;
8import ng.JoinPoint;
9import ng.Signature;
10import ng.annotation.AfterReturning;
11import ng.annotation.Aspect;
12import ng.annotation.Before;
13import ng.annotation.Pointcut;
14import org.springframework.http.ResponseEntity;
15import ponent;
16import org.springframework.web.context.request.RequestContextHolder;
17import org.springframework.web.context.request.ServletRequestAttributes;
18
19import javax.servlet.http.HttpServletRequest;
设置 Syslog 日志服务器用来获取交换机日志
设置 Syslog 日志服务器用来获取交换机日志
(Syslog 日志服务器用来获取交换机日志CISCO和H3C交换机的设置)
注:配置日志服务器前先检查是否已安装了SYSLOG服务
执行 ps -e |grep syslogd 查看进程是否存在
没有安装 # apt-get install syslogd 安装,或下载用安装包
H3C交换机的设置举例
1. 组网需求
将系统的日志信息发送到 linux 日志主机;
日志主机的IP 地址为 1.2.0.1/16;
信息级别高于等于 informational 的日志信息将会发送到日志主机上;
日志信息的输出语言为英文,允许输出信息的模块为ARP 和 CMD。
2. 组网图
3. 配置步骤
(1) 设备上的配置。
# 开启信息中心。
system-view
[Sysname] info-center enable
# 指定向日志主机输出日志信息的通道为 loghost 通道。
[Sysname] info-center loghost 1.2.0.1 channel loghost
# 关闭所有模块日志主机的 log、trap、debug 的状态。
[Sysname] info-center source default channel loghost debug state off log state off
trap state off
注意:
由于系统对各通道允许输出的系统信息的缺省情况不一样,所以配置前必须将所有模块的需求通道(本例为loghost )上log、trap、debug 状态设为关闭,再根据当前的需求配置输出相应的系统信息。可以用display channel 命令查看通道的状态。
# 将 IP 地址为 1.2.0.1/16 的主机作为日志主机,设置信息级别为informational,输出语言为英文,允许输出信息的模块为所有模块。
服务器安全狗防护日志功能介绍
如何使用日志功能:
图1. 日志类型选择
系统成功防御攻击之后自动生成防护日志,记录包括攻击时间、攻击类型、攻击源IP、攻击源地理信息、攻击目的端口、攻击信息及处理结果在内的各项详细信息。用户可以通过个性化的日志查找功能,查看并判断相关攻击日志,对系统安全策略进行相应的调整。
图2.ARP攻击日志
对于部分多网卡用户,可能遇到系统不断提示ARP攻击。用户可以通过查看日志,检查是否是因为ARP防火墙“网关及DNS设置”配置错误导致系统误报。
图3.DDOS攻击日志 通过日志功能,用户可以对攻击做出相应的设置,避免或者减少因为攻击导致的损害。用户可以通过查看攻击日志,得到攻击者IP,以及攻击的目的端口,在“安全策略”处设置相应的端口防护规则,限制该攻击IP对端口的访问。
图4.防护日志记录时间查询
用户通过在“记录时间”处选择所需查找的时间段,选择“查询”即可查看对应时间段所有的防护日志;
图5.防护日志删除
对于无用的防护日志,通过单击点选该日志之后,选择“删除日志”从日志列表中清除。
图6.防护日志保存天数设置
防护日志保存时间范围可以通过设置“日志保存天数”,之后选择“设置”来确定,系统默认保存30天的防护日志,以供用户在做进一步安全策略的时候有更详细的参考。
windows 2012 配置syslog日志转发 -回复
windows 2012 配置syslog日志转发 -回复
如何在 Windows Server 2012 上配置 syslog 日志转发
Windows Server 2012 是微软推出的一款服务器操作系统,具有强大的功能和稳定性,可以广泛应用于企业和组织的网络环境中。在网络管理中,日志记录对于监控和故障排除至关重要。本文将介绍如何在 Windows
Server 2012 上配置 syslog 日志转发的步骤,以帮助管理员更好地管理和分析日志。
第一步:了解 syslog 日志转发的基本概念和原理
Syslog 是一种常见的网络协议,用于收集设备和应用程序的日志信息。它可以通过 UDP 或 TCP 连接将日志事件发送到指定的服务器。Syslog
服务器可以是实际的物理设备,也可以是运行特定软件的服务器。日志转发是指将从多个源设备收集到的日志事件转发到一个中央收集点的过程。这样可以集中管理日志,并进行统一的分析和报告。
第二步:下载和安装合适的 Syslog 服务器软件
Windows Server 2012 并不自带 Syslog 服务器功能,因此我们需要下载和安装第三方软件来实现此功能。市面上有很多免费或商业的 Syslog
服务器软件可供选择。其中一款常用的免费软件是 Kiwi Syslog Server,它具有易于使用和配置的界面,并提供了强大的日志管理和分析功能。
第三步:安装并配置 Kiwi Syslog Server
1. 下载和安装 Kiwi Syslog Server 软件。您可以从官方网站或其他可靠的软件下载网站下载安装程序。
2. 打开 Kiwi Syslog Server,并进行基本配置。设置管理员密码和日志存储路径等基本信息。
3. 在 Kiwi Syslog Server 中创建一个新的日志接收点(Log Receiver)。选择一个合适的网络接口,并指定监听的端口。一般情况下,常用的
