日志分析入门:access.log找攻击痕迹

日志分析完整指南:access.log 攻击痕迹查找、关键词过滤、IP聚类、路径分析、UA分析。

写在前面:合法学习边界

日志分析只在授权环境进行。

一、日志分析流程

日志分析流程
1
① 采集日志 → ② 关键词过滤 → ③ IP 聚类 → ④ 路径分析 → ⑤ UA 分析 → ⑥ 取证

二、常用命令

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
# SQL 注入
grep -E "union|select|sleep" access.log

# XSS
grep -E "<script|alert\(" access.log

# 路径遍历
grep -E "\.\./|\.\.\\\\|/etc/passwd" access.log

# WebShell
grep -E "\.jsp\?cmd|cmd=" access.log

# IP 请求统计
awk '{print $1}' access.log | sort | uniq -c | sort -rn

三、分析维度

1
2
3
4
5
IP 维度:异常高频 IP · 扫描器 IP
路径维度:敏感路径访问 · 404 高频
UA 维度:扫描器 UA(sqlmap/nikto)
时间维度:深夜异常访问 · 频率突变
状态码维度:500 错误 · 200/404 比例异常

四、小结

日志分析是应急响应和安全审计的核心技能。掌握 grep/awk/sort/uniq 组合,可快速定位攻击痕迹和异常行为。