iT邦幫忙

2022 iThome 鐵人賽

DAY 9
0
Security

none系列 第 9

1-9 使用Splunk實作 4-1

  • 分享至 

  • xImage
  •  

1-7 查到主機"we1149srv"有異常,加到關鍵搜尋

2016-08-10 14:56:18 host we1149srv 3791.exe

index="botsv1" "we1149srv" Task=3

查看之後有3筆網路行為,連到另一台主機"we8105desk"
https://ithelp.ithome.com.tw/upload/images/20220924/20077752NA6k4YZ7Ed.jpg

2016-08-24 09:34:06 host we8105desk dest_ip 192.168.250.70:137

前面資訊顯示另一台主機"we8105desk"在8/24有異狀,可能有AD連線行為
index="botsv1" "we8105desk" sourcetype="stream:ldap"

2016-08-24 9:30:36 to 2016-08-24 11:18:37
Src IP 192.168.250.100 to Dest IP 192.168.250.20:389

IDS檢測到Cerber惡意軟體,來調查其觸發的規則
index="botsv1" "Cerber" sourcetype=suricata

https://ithelp.ithome.com.tw/upload/images/20220924/20077752v8lyFcTg3U.jpg


上一篇
1-8 啟動調查
下一篇
1-10 用Splunk實作 4-2
系列文
none36
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言