用OSSIM可视化显示SSH异常行为
发表于:2025-12-02 作者:千家信息网编辑
千家信息网最后更新 2025年12月02日,当遇到SSH异常行为时我们通常选择到日志服务器上被动查看和分析日志,这样往往无法实时发现可疑IP的异常行为,下面通过OSSIM平台大数据分析智能筛选出疑似Attack行为。场景再现:小张最近在使用某云
千家信息网最后更新 2025年12月02日用OSSIM可视化显示SSH异常行为
当遇到SSH异常行为时我们通常选择到日志服务器上被动查看和分析日志,这样往往无法实时发现可疑IP的异常行为,下面通过OSSIM平台大数据分析智能筛选出疑似Attack行为。
场景再现:
小张最近在使用某云服务器的过程中,被比特币Hacker光顾了服务器....,损失惨重。在备份好重要资料之后,重新安装了系统,没过多久服务器又挂了。
在随后的调查中,小张在服务器中发现了一些蛛丝马迹,auth.log文件有很多不明IP通过22端口尝试以ssh用户名密码的方式登录服务器....
#grep "Failed password " /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -nr | more
2990 Failed
2208 222.186.50.190
654 94.102.3.151
303 106.186.21.162
299 115.239.248.90
... ... ...
... ... ...
通过日志分析很有可能SSH A t t a c k 。有什么办法能第一时间发现此类问题呢?
下面我们通过OSSIM报警平台实时观察到网络异常行为报警。
图1 网络异常行为可视化
点击气泡图中某天的一条报警聚合信息
图2 事件聚合
查看详细事件
图3 详细日志
查看疑似异常行为主机的网络信息以及IP地理位置信息
图4 IP定位
图5 关联分析所得到的Alarm
每一条Alarm中系统提供了此事件的知识库
图6 KDB 信息描述
关注OSSIM公众号可观看视频讲解
行为
服务器
服务
信息
日志
分析
事件
网络
报警
实时
平台
系统
小张
可视化
惨重
重要
可疑
蛛丝马迹
主机
位置
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
云层网络技术是什么
怎么查电脑在哪个服务器
网络安全经历的几个阶段
网络安全海报用语
网络安全法中的网络数据是指
theisle服务器介绍
银行的数据库是技术部门吗
导出mysql数据库
网狐大富靠版本的数据库表
数据库 -803
软件开发与测试需要考研么
超微服务器开机卡91
数据库技术方案
阿里云服务器搬迁了吗
网络安全法 央视新闻
市场监管网络安全宣传周
数据库管理软件中国的
sql数据库删除语句
区网络安全等级保护领导小组
ntp服务器版本号
武汉医疗软件开发公司
辽宁彭福寿互联网科技有限公司
温州游戏app软件开发定制
虹口区企业金融网络技术服务
登录数据库连接失败的原因
服务器出口ip地址是什么意思
服务器宕机
msi热力学数据库
超市系统的数据库服务器
百度云服务器异常稍后再试