时间:2021-05-25
前言
WAF上线之后,处理最多的是误报消除。
产生误报有多种原因,比如web应用源码编写时允许客户端提交过多的cookie;比如单个参数提交的数值太大。
把误报降低到了可接受的范围后,还要关注漏报。WAF不是神,任何WAF都可能被绕过。所以还需要定位漏过的攻击,明确漏报的原因,才能update WAF的策略。
要定位漏报,就必须分析Web应用的访问日志了。一个站点,每天产生的access日志大概接近1GB,显然靠肉眼看是不现实的。这就需要用python帮助自动分析。
实现思路
拿我司某Web系统举例:
apache开启了access日志记录
日志规则是每小时生成一个日志文件,以站点名称为文件名,以日期+时间为后缀。例如:special.XXXXXX.com.cn.2016101001
要分析这些散碎的日志文件,我的思路如下:
1、根据用户命令行输入获取日志文件所在目录;
2、遍历目录下所有文件,合并到一个文件;
3、定义web攻击常见payload的字符串:
SQLi的:select、union、+–+;
Struts的:ognl、java
webshell常见的:base64、eval、excute
使用正则逐行匹配,将命中的日志复制到单独的文件。
实现代码
代码如下:
# -*-coding: utf-8 -*-import os,re,sysif len(sys.argv) != 2 : print 'Usage : python logaudit.py <path>' sys.exit()logpath = sys.argv[1]#获取输入参数的文件路径'merge = re.compile(r'.*(\d[10])')for root , dirs , files in os.walk(logpath): for line in files: #遍历日志文件夹,合并所有内容到一个文件 pipei = merge.match(line) if pipei != None: tmppath = root + '\\' +line logread1 = open(tmppath,'r') logread = logread1.read() log2txt = open('.\\log.txt','a') log2txt.write(logread) log2txt.close() logread1.close() else: exitlog = open('.//log.txt','r')logread = log.readlines()auditString = re.compile(r'.*[^_][sS][eE][lL][eE][cC][tT][^.].*|.*[uU][nN][iI][Oo][nN].*|.*[bB][aA][sS][eE][^.].*|.*[oO][gG][nN][lL].*|.*[eE][vV][aA][lL][(].*|.*[eE][xX][cC][uU][tT][eE].*')writelog = open('.//result.txt','a')for lines in logread: auditResult = auditString.match(lines) if auditResult != None: writelog.write(auditResult.group()) writelog.write('\n') else: exitwritelog.close()log.close()总结
以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作能带来一定的帮助,如果有疑问大家可以留言交流。
声明:本页内容来源网络,仅供用户参考;我单位不保证亦不表示资料全面及准确无误,也不保证亦不表示这些资料为最新信息,如因任何原因,本网内容或者用户因倚赖本网内容造成任何损失或损害,我单位将不会负任何法律责任。如涉及版权问题,请提交至online#300.cn邮箱联系删除。
本文实例讲述了python实现的分析并统计nginx日志数据功能。分享给大家供大家参考,具体如下:利用python脚本分析nginx日志内容,默认统计ip、访问
本文实例讲述了python实现分析apache和nginx日志文件并输出访客ip列表的方法。分享给大家供大家参考。具体如下:这里使用python分析apache
access中报表的作用是: 1、用来进行数据分析 access有强大的数据处理、统计分析能力,利用access的查询功能,可以方便地进行各类汇总、平均等统
使用Python分析Nginxaccess日志,根据Nginx日志格式进行分割并存入MySQL数据库。一、Nginxaccess日志格式如下:复制代码代码如下:
学习Python的过程中,我们会遇到Access的读写问题,这时我们可以利用win32.client模块的COM组件访问功能,通过ADODB操作Access的文