预览加载中,请您耐心等待几秒...
1/10
2/10
3/10
4/10
5/10
6/10
7/10
8/10
9/10
10/10

亲,该文档总共57页,到这已经超出免费预览范围,如果喜欢就直接下载吧~

如果您无法下载资料,请参考说明:

1、部分资料下载需要金币,请确保您的账户上有足够的金币

2、已购买过的文档,再次下载不重复扣费

3、资料包下载后请先用软件解压,在使用对应软件打开

第2章入侵检测系统2.1入侵检测流程(1)信息收集信息收集信息收集的来源(2)信息分析模式匹配统计分析完整性分析(3)结果处理11121314151617Windows日志监测通常有应用程序日志,安全日志、系统日志、DNS服务器日志、FTP日志、WWW日志等等,可能会根据服务器所开启的服务不同而略有变化。启动Windows时,事件日志服务会自动启动,所有用户都可以查看“应用程序日志”,但是只有系统管理员才能访问“安全日志”和“系统日志”。 应用程序日志、安全日志、系统日志、DNS日志默认位置:%systemroot%\system32\config,默认文件大小512KB,但有经验的系统管理员往往都会改变这个默认大小。 安全日志文件: c:\systemroot\system32\config\SecEvent.EVT 系统日志文件: c:\systemroot\system32\config\SysEvent.EVT 应用程序日志文件: c:\systemroot\system32\config\AppEvent.EVT Internet信息服务FTP日志默认位置:c:\systemroot\system32\logfiles\ms\。 Internet信息服务WWW日志默认位置:c:\systemroot\system32\logfiles\w3svc1\。Windows2000中提供了一个叫做安全日志分析器(CyberSafeLogAnalyst,CLA)的工具,有很强的日志管理功能。 一旦黑客在获得服务器的系统管理员权限之后就可以随意破坏系统上的文件了,包括日志文件,想要隐藏自己的入侵踪迹,就必须对日志进行修改。 对事件日志移位能做到很好的保护。移位虽是一种保护方法,但只要在命令行输入dirc:\*.evt/s(如系统安装在D盘,则盘符为D),一下就可查找到事件日志位置。 232425262728293031323334默认配置syslog日志363738394041WWW日志FTP日志4445464748495051525354555657