Nginx日志分析详解在应急响应过程中,日志分析是还原攻击场景、发现网站潜在安全威胁的重要手段。Nginx作为常用的中间件,提供了灵活的日志记录功能,支持为每个模块配置独立日志。以下从日志类型、配置方法、分析思路及案例等方面详细介绍Nginx日志分析。
一、Nginx日志类型
Nginx日志主要分为两种类型:
- 访问日志(Access.log):记录每一次HTTP请求的访问状态,包括访问者IP、访问时间、请求方式、请求地址、协议版本、请求状态、请求页面大小、用户浏览器信息、代理地址等。
- 错误日志(Error.log):记录Nginx处理HTTP请求的错误状态以及Nginx本身服务的运行错误状态。
二、Nginx日志配置
Nginx日志可记录的内容丰富,若需自定义访问日志的输出内容,可在Nginx.conf文件中修改Log_format参数实现。Log_format参数的常用变量如下:
通过合理配置这些变量,可以灵活定制访问日志的格式,满足不同的分析需求。
三、Nginx日志分析思路
日志分析的关键在于确定入侵时间,并以时间为线索排查期间内的可疑日志,从而还原整个入侵过程。具体步骤如下:
1. 确定入侵时间使用木马查杀工具等手段,发现系统创建可疑文件的时间点,这些时间点往往是攻击者活动的关键时刻。例如,在测试环境中发现系统在11:46、14:08、14:09三个时间点创建了三个可疑文件:
2. 分析入侵期间产生的日志提取Nginx日志进行排查,重点关注入侵时间点附近的日志记录。
- 目录扫描攻击判断:若某段时间内存在大量访问记录且状态码为403和404,则系统可能遭受了目录扫描攻击。例如,在11:05期间发现大量此类记录:
- 远程代码执行攻击判断:根据URL的访问特征,可判断网站是否遭受了特定类型的远程代码执行攻击。例如,在11:17到11:21期间,网站可能遭受了Think PHP远程代码执行攻击:
- 可疑文件写入判断:若攻击者利用漏洞在网站根目录下成功写入可疑文件,日志中会有相应的记录。例如,在11:31期间攻击者利用Think PHP远程代码执行漏洞在网站根目录下成功写入可疑文件shell.php:
- 文件上传判断:通过分析攻击者访问可疑文件的时间点,可判断其是否上传了其他文件。例如,在11:36期间攻击者最后一次访问shell.php文件,在11:47期间第一次访问shell1.php文件,由此判断可能在11:36期间最后一次访问shell.php文件期间上传了shell1.php文件:
- 后续攻击行为判断:继续分析后续时间点的日志,可发现攻击者的其他攻击行为。例如,在14:08和14:09期间攻击者利用Think PHP远程代码执行漏洞在网站根目录下成功写入了可疑文件title.php和foot.php:
四、Nginx日志分析的意义
通过对Nginx日志进行分析,可以掌握可疑文件的植入过程,在还原入侵场景的过程中,既找到了攻击者,又发现了网站存在的漏洞。这有助于后续对漏洞进行修复,进一步保障网站的安全。