ウェブサイトが改ざんされた場合、どうすればよいですか?


10

apacheのrawアクセスログがあれば、会社のWebサイトが改ざんされています。いつ、何が問題だったかを分析するために何かできることはありますか?

何千、何千ものログの行の中で何に注意するべきですか?

助けてくれてありがとう

回答:


4

Daisetsuの答えは正しい行にあります。
ただし、フルタイムのエクスポートを採用しなくても、分析を行うことができる場合があります。
何ができるかの要点を与える短い記事へのリンクをいくつか追加します。

  1. WebAppSecでのWebセキュリティインタビューの質問
  2. Webサーバーログを使用して、DigitalOffenciveで侵害されたWebサーバーを見つける
  3. Webサイトの改ざん後にをすべきか?

提案:この質問をServerFaultに移動すると、何ができるかについてより直接的な回答が得られる可能性があります。


リンクと提案をありがとう、これをServerFaultに移動するにはどうすればよいですか?Serverfaultはこれを尋ねるのに最も適切な場所のようです
SteD

@SteD、あなたはそこにそれを投稿できたでしょう。しかし、今は2回目の投稿を行わないでください:-)それはすでにそこに移動されており、そのためには合計5票が必要です。私は私の中に追加しました-他の人が助けます。
nik

4

システムが危険にさらされたり、改ざんされたりした場合、すべてがクリーンアップされたかどうか確信が持てず、IMHOの最善の解決策は常に再インストールすることですが、何が起こったかを理解し、再発を防ぐためにフォレンジックを行う必要があります。

チェックする重要な事項のリストはここにあります:

  • 可能なすべてのログファイル、特にWebサーバーとシステムのログファイルを確認してください。ウェブサーバーのログファイルで、投稿を確認します
  • ルートキットチェッカーを実行します。彼らは無謀ではありませんが、正しい方向にあなたを導くことができます。chkrootkitと特にrkhunterは仕事のためのツールです
  • サーバーの外部からnmapを実行し、ポートに待機すべきでないポートがあるかどうかを確認
  • Rrdtoolトレンドアプリケーション(Cacti、Munin、Gangliaなど)を使用している場合は、グラフィックを見て、攻撃の可能な時間枠を検索してください。
  • ウェブサーバーのバージョンを確認し、既知のセキュリティ問題がないか確認してください。

また、常にこれに注意してください。

  • 不要なサービスをシャットダウンする
  • 定期的にバックアップをテストする
  • 最小特権の原則に従う
  • 特にセキュリティ更新に関して、サービスを更新する
  • デフォルトの認証情報を使用しない

お役に立てれば。


1
+1が侵害された場合、「新しい」コンテンツのコピーを保存し、バックアップからすべてを復元します。(適切なバックアップ保持するもう1つの理由)。
クリスS

1

はい、これはネットワークフォレンジックとして知られています。それは本質的に攻撃の起源と何が侵害されたかを見つけるためにネットワークとサーバーのログを調べています。これを行うには、通常は法医学の専門家が必要です。何が起こったのかがわかったとしても、最悪の場合、攻撃者を訴えるか、犯罪行為で起訴することができます。Webの改ざんは実際には大規模な犯罪とは見なされていません。つまり、攻撃の結果として会社によって金銭が失われた場合を除きます。それが深刻な場合は、適切な当局に連絡する必要があり、証拠の収集に役立ちます。サイバー犯罪の問い合わせ先は次のとおりです。 http://www.justice.gov/criminal/cybercrime/reporting.htm また、これは法的助言としてはカウントされません。


3
Apacheログを分析するために法医学の専門家が必要なのはなぜですか?LinuxとApacheの実用的な知識があれば十分です。
MDMarra

1
私は法的な観点から話していました。非公式のレビューが必要な場合は、ログをIT担当者の前に置きます。

@Daisetu-OPは攻撃者への法的影響について何も述べていません。彼は具体的に何が悪いのかを見つけるために何を探すべきかを尋ねました。
MDMarra
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.