您现在的位置是:人工智能 >>正文
应急响应之远程软件日志分析
人工智能16838人已围观
简介概述日常运营分析过程中,很少对远控软件日志进行分析,如向日葵、Todesk,关于这两款软件在日常运营分析过程中,最常和这两款软件有关的,可能是违规软件使用告警,多数情况下内网禁止使用此类软件。恰好最近 ...
概述
日常运营分析过程中,应急很少对远控软件日志进行分析,响应析如向日葵、远志分Todesk,程软关于这两款软件在日常运营分析过程中 ,应急最常和这两款软件有关的响应析,可能是远志分违规软件使用告警,多数情况下内网禁止使用此类软件。程软恰好最近做过一次简单的应急向日葵日志分析,本文将对两款常见软件日志进行分析。响应析平台上已有一篇《todesk日志分析》,远志分可供大家参考 ,程软本文也借鉴了该文章提供的应急特征进行分析。高防服务器
Todesk
ToDesk 是响应析一款多平台远程控制软件,支持主流操作系统Windows 、远志分Linux、Mac 、Android 、iOS跨平台协同操作 。
默认情况下todesk日志文件保存在安装目录同级目录Logs下,在4.7以前的版本中 ,目录下有以service为首的文件以及以client为首的文件 。其中service文件表示是被别人远控的日志 。云计算client文件表示是远控别人的日志 。在4.7后的版本含4.7中 ,目录下不再存在以client为首的文件 。
v4.6.2.3 日志目录结构 VS v4.7.0.2 日志目录结构
图片.png
v4.6日志分析
v4.7之前版本的日志分析可以参考该文章《todesk日志分析》进行分析。
本机远控其他主机通过client日志查找本机远程控制其他主机的日志行为 。匹配关键词“Room createMuxRoom server” 。
图片.png
其中user代表此设备代码 ,room代表远程控制设备代码 。
匹配关键词“Upnp stop”,查找关闭链接记录 。免费模板
图片.png
在server日志中匹配关键词“tcp begin connect ” ,可看到远程连接记录和对端的ip地址。其中Port为443的IP是官方服务器地址 ,可忽略。
图片.png
通过上述日志可以看到端口为20000的连接记录 。通过对address地址进行反查归属地址 ,可以确认是我们远程连接的主机地址 。
图片.png
v4.7日志分析
v4.7版本中的日志目录下并没有以client为首的日志文件 ,模板下载因此我们直接对server日志进行分析 。
本机远控其他主机由于没有client日志,因此v4.6中提及到的方法在v4.7中并不适用,可以在日志中匹配关键词"client recv connect request," 。
图片.png
myid代表此设备代码 ,destid代表远程控制设备代码 。
本机被其他主机远控记录在server日志中查找本机被其他主机远控记录与v4.6中的分析方法一致。同样在日志中匹配关键词“tcp begin connect ” ,可看到远程连接记录和对端的ip地址 。其中Port为443的IP是官方服务器地址 ,可忽略。源码下载
图片.png
通过上述日志可以看到端口为20000的连接记录。通过对address地址进行反查归属地址,可以确认是我们远程连接的主机地址。
图片.png
向日葵
向日葵远程控制软件是一款拥有多年远控技术经验的远程控制软件,可远程控制手机,远程桌面连接,远程开机,远程管理等,并深入各行各业提供企业远程办公 、企业IT运维、技术支持等企业远程解决方案 。
V 13.3 日志分析
本机远控其他主机针对向日葵的日志分析 ,可结合【向日葵远控】本地提取连接日志分析+手机号提取进行参考学习。由于日常中使用向日葵的机会较少,源码库所以直接对向日葵最新版本的日志进行分析。
控制端日志分析
图片.png
上图分别是本机控制端日志和被控端日志文件目录结构。首先对本机控制端日志(以sunlogin_service.+时间命名)文件进行分析 :
首先是当前主机的IP信息 、MAC地址、操作系统信息等。
图片.png
其次登录成功 :
图片.png
本机控制端日志中也存在一些网络连接行为 ,如443端口,多为向日葵的一些网站域名解析地址。在本机控制端日志中我并没有发现什么有价值的信息 ,如果你有更多的发现 ,也可私信我 。
被控端日志分析与控制端日志相比,被控端日志比较丰富,首先是目录结构,如下 :
图片.png
可以重点关注以sunlogin_service.+时间命名的文件 、history文件 。首先看history文件,记录了被远程连接的时间以及连接方式(识别码) ,在日常分析过程中,定位时间节点较为关键。
图片.png
接下来是以sunlogin_service.+时间命名的文件 ,同样也是获取本地的IP、MAC、主机名等信息 :
图片.png
直接在原始日志中日志匹配“remote ip” ,可以看到控制端的主机出口IP地址。
图片.png
端口为4118的IP地址则为向日葵相关域名的解析地址,可忽略 。如果不放心 ,可以使用情报平台的IP解析域名功能进行确认。
图片.png
图片.png
总结
在日常分析过程中,可结合上述特征进行分析定位异常。同时要注意各个版本之间的日志变化情况。日志格式并不是一成不变的 。也可以通过模拟各种常见场景,提取行为特征。毕竟实践才是检验真理的唯一标准。如果你有更好的方法或者思路,请私信我。
参考
https://www.freebuf.com/articles/endpoint/363274.html
https://zhuanlan.zhihu.com/p/558745599?utm_id=0
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/083c699910.html
相关文章
安全厂商发生数据泄漏,客户连夜更换API密钥
人工智能近日,安全和数据分析公司Sumo Logic确认发生了数据泄漏事件,在公告中Sumo Logic声称在11月3日发现有攻击者使用泄漏的凭证访问了Sumo Logic的AWS账户。Sumo Logic运 ...
【人工智能】
阅读更多荣耀体脂秤多少钱?荣耀体脂秤怎么样?值得入手吗
人工智能199元荣耀体脂秤图片介绍:荣耀9新品发布会上,荣耀首先发布了荣耀体脂秤新品,售价199元,该设备采用号称艺术品般的秤面工艺,精工打磨,有流畅的弧线美,并且荣耀表示荣耀体脂秤越用越准,将在6月18日京 ...
【人工智能】
阅读更多excel表格跨行批量删除数据的教程
人工智能excel软件是一款受人喜爱的表格制作软件,为用户带来了许多的便利和好处,并且深受用户的喜爱,当用户在使用excel软件来编辑表格文件时,会发现其中的功能是很强大的,能够很好的满足自己的编辑需求,并且 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)
- AM09(以AM09为主题的高性能电风扇的优势与使用指南)
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- 迈凯亚耳机的音质表现如何?(探索迈凯亚耳机音质的细节与特点)
- 光伏、中水、余热……2022北京13个数据中心能评展现五大趋势
- 倍轻松牌子的品质与性能评估(解析倍轻松牌子的创新科技与用户体验)
- 京品电源(京品电源的)
- 尼康D700(探索尼康D700的出色性能和多功能特点)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 小米膜的优点和特点(为你的手机屏幕保驾护航) 企业服务器网站建设b2b信息平台源码库香港物理机亿华云云服务器