[949] 2019-11-12_使用ELK实时分析SSH暴力破解

文档创建者:s7ckTeam
浏览次数:4
最后更新:2025-01-16
2019-11-12_使用ELK实时分析SSH暴力破解 使 E L K S S H   B y p a s s   B y p a s s   2 0 1 9 - 1 1 - 1 2 r s y s l o g r s y s l o g E L K 使 E L K S S H S S H I P S S H l i n u x / v a r / l o g / s e c u r e S S H G r o k G r o k 线 g r o k h t t p : / / g r o k d e b u g . h e r o k u a p p . c o m / N o v     7   0 0 : 5 7 : 5 0   l o c a l h o s t   s s h d [ 2 2 5 1 4 ] :   A c c e p t e d   p a s s w o r d   f o r   r o o t   f r o m   1 9 2 . 1 6 8 . 2 8 . 1   p o r t   1 8 4 1 5   s s h 2 N o v     7   0 0 : 5 7 : 5 0   l o c a l h o s t   s s h d [ 2 2 5 1 4 ] :   p a m _ u n i x ( s s h d : s e s s i o n ) :   s e s s i o n   o p e n e d   f o r   u s e r   r o o t   b y   ( u i d = 0 ) N o v     7   0 0 : 5 9 : 1 2   l o c a l h o s t   s s h d [ 2 2 6 0 2 ] :   F a i l e d   p a s s w o r d   f o r   r o o t   f r o m   1 9 2 . 1 6 8 . 2 8 . 1   p o r t   1 8 4 4 3   s s h 2 N o v     7   0 0 : 5 9 : 1 4   l o c a l h o s t   s s h d [ 2 2 6 0 2 ] :   e r r o r :   R e c e i v e d   d i s c o n n e c t   f r o m   1 9 2 . 1 6 8 . 2 8 . 1   p o r t   1 8 4 4 3 : 0 :     [ p r e a u t h ] #   S S H N o v     7   0 0 : 5 7 : 5 0   l o c a l h o s t   s s h d [ 2 2 5 1 4 ] :   A c c e p t e d   p a s s w o r d   f o r   r o o t   f r o m   1 9 2 . 1 6 8 . 2 8 . 1   p o r t   1 8 4 1 5   s s h 2 #     S S H N o v     7   0 0 : 5 9 : 1 2   l o c a l h o s t   s s h d [ 2 2 6 0 2 ] :   F a i l e d   p a s s w o r d   f o r   r o o t   f r o m   1 9 2 . 1 6 8 . 2 8 . 1   p o r t   1 8 4 4 3   s s h 2
L o g s t a s h 1 J D K 8 2 3 L o g s t a s h w g e t   h t t p s : / / a r t i f a c t s . e l a s t i c . c o / d o w n l o a d s / l o g s t a s h / l o g s t a s h - 7 . 3 . 2 . t a r . g z t a r   - z x v f   l o g s t a s h - 7 . 3 . 2 . t a r . g z c p   - r   l o g s t a s h - 7 . 3 . 2   / u s r / l o c a l / l o g s t a s h / u s r / l o c a l / l o g s t a s h / b i n / l o g s t a s h   - e   ' i n p u t   {   s t d i n { } }   o u t p u t {   s t d o u t { } } ' i n p u t   {     f i l e   {         p a t h   = >   " / v a r / l o g / s e c u r e "     } } f i l t e r   {         g r o k   {                 m a t c h   = >   {                         " m e s s a g e "   = >   " . * s s h d [ d + ] :   % { W O R D : s t a t u s }   . *   % { U S E R : u s e r n a m e }   f r o m . * % { I P : c l i e n t i p } . * "                 }         } } o u t p u t   {           i f   ( [ s t a t u s ]   = =   " A c c e p t e d "   o r   [ s t a t u s ]   = =   " F a i l e d " )   {                     e l a s t i c s e a r c h   {                         h o s t s   = >   [ " h t t p : / / 1 9 2 . 1 6 8 . 2 8 . 1 5 1 : 9 2 0 0 " ]
E l a s t i c s e a r c h 1 2 3 E S K i b a n a 使                         i n d e x   = >   " s e c u r e - % { + Y Y Y Y . M M . d d } "                         # u s e r   = >   " e l a s t i c "                         # p a s s w o r d   = >   " c h a n g e m e "                     }                     s t d o u t   {                         c o d e c   = >   r u b y d e b u g                     }         } } y u m   - y   i n s t a l l   e l a s t i c s e a r c h c d   / e t c / e l a s t i c s e a r c h / v i     e l a s t i c s e a r c h . y m l         n e t w o r k . h o s t :   0 . 0 . 0 . 0         h t t p . p o r t :   9 2 0 0 / b i n / s y s t e m c t l   d a e m o n - r e l o a d s y s t e m c t l   s t a r t   e l a s t i c s e a r c h #   y u m   - y   i n s t a l l   k i b a n a #   c d   / e t c / k i b a n a c p   k i b a n a . y m l   k i b a n a . y m l . b a k v i   k i b a n a . y m l         s e r v e r . p o r t :   5 6 0 1         s e r v e r . h o s t :   " 0 . 0 . 0 . 0 "         e l a s t i c s e a r c h . h o s t s :   [ " h t t p : / / 1 9 2 . 1 6 8 . 2 8 . 1 5 1 : 9 2 0 0 " ] #   s y s t e m c t l   d a e m o n - r e l o a d s y s t e m c t l   r e s t a r t   k i b a n a
线 线 Y X S S H I P 线 S S H s e c u r e G r o k E L K E L K
B y p a s s
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则