爱美容
当前位置: 首页 美容百科

查看软件执行了adb命令(AD日志分析平台WatchAD安装教程)

时间:2023-05-24 作者: 小编 阅读量: 5 栏目名: 美容百科

查看软件执行了adb命令WatchAD介绍WatchAD收集所有域控上的事件日志和kerberos流量,通过特征匹配、Kerberos协议分析、历史行为、敏感操作和蜜罐账户等方式来检测各种已知与未知威胁,功能覆盖了大部分目前的常见内网域渗透手法。该项目在360内部上线运行半年有余,发现多起威胁活动,取得了较好的效果。现决定开源系统中基于事件日志的检测部分。如果后期服务稳定了,可以执行`docker-composeup-d`后台运行。

查看软件执行了adb命令?WatchAD收集所有域控上的事件日志和kerberos流量,通过特征匹配、Kerberos协议分析、历史行为、敏感操作和蜜罐账户等方式来检测各种已知与未知威胁,功能覆盖了大部分目前的常见内网域渗透手法该项目在360内部上线运行半年有余,发现多起威胁活动,取得了较好的效果现决定开源系统中基于事件日志的检测部分,接下来我们就来聊聊关于查看软件执行了adb命令?以下内容大家不妨参考一二希望能帮到您!

查看软件执行了adb命令

WatchAD介绍

WatchAD收集所有域控上的事件日志和kerberos流量,通过特征匹配、Kerberos协议分析、历史行为、敏感操作和蜜罐账户等方式来检测各种已知与未知威胁,功能覆盖了大部分目前的常见内网域渗透手法。该项目在360内部上线运行半年有余,发现多起威胁活动,取得了较好的效果。现决定开源系统中基于事件日志的检测部分。

项目地址:http://github.com/0Kee-Team/WatchAD/blob/master/README_zh-cn.md

安装环境

    安装python 3.6查看文档:http://bigyoung.cn/blog/posts/21/

    安装docker查看文档:http://www.runoob.com/docker/centos-docker-install.html

    安装docker-compose查看文档:http://bigyoung.cn/blog/posts/22/

安装WatchAD

    下载WatchAD源码git clone http://github.com/0Kee-Team/WatchAD.git 如果提示没有git命令, 请安装git:yum install git

    安装python 依赖包进到下载的WatchAD的目录下,执行pip3 install -r requirements.txt

    安装数据库依赖在WatchAD的目录下,执行docker-compose up,前提是前边的docker和docker-compos都正确安装了。

注意:

执行这步时,需要先到http://hub.docker.com/ 平台注册账号,然后在服务器上执行docker login,然后输入你注册激活过的账号密码否则直接操作,会报错:ERROR: unauthorized: authentication required,而且登录过后的下载速度,也明显加快了,不知道为什么

    安装winlogbeat4.1 修改winlogbeat.yml 文件打开我们提供的配置文件 {project_home}/settings/winlogbeat/winlogbeat.yml ,修改output.logstash 的 hosts字段值为你安装Logstash的IP和端口(默认5044),假设你安装Logstash的IP为10.10.10.10,此时配置文件为:

winlogbeat.event_logs:- name: Securityignore_older: 1houtput.logstash:hosts: ["10.10.10.10:5044"]

如果你跟我的教程安装了,这里的ip就是你现在这个服务器的IP4.2 下载winlogbeat到Windows 服务器上WatchAD要求下载6.2版本,这里是下载链接:http://www.elastic.co/cn/downloads/past-releases/winlogbeat-6-2-04.3 安装winlogbeat

- 把下载的winlogbeat 6.2压缩包,解压到中C:\Program Files。- 将winlogbeat-<version>目录重命名为Winlogbeat。- 打开Winlogbeat目录下的winlogbeat.yml文件,把内容都删除了,然后复制4.1步骤中修改的内容到文件中,保存- 以管理员身份打开PowerShell提示符(右键单击PowerShell图标,然后选择“以管理员身份运行”)。- 在PowerShell提示符下,运行以下命令以安装服务:```bashcd 'C:\Program Files\Winlogbeat'.\install-service-winlogbeat.ps1```> 注意:> ```bash如果在系统上禁用了脚本执行,则需要为当前会话设置执行策略以允许脚本运行。例如: PowerShell.exe -ExecutionPolicy UnRestricted -File .\install-service-winlogbeat.ps1。```5. 初始化WatchAD配置> 注意:执行以下操作时,需要先开一窗口,运行`docker-compose up`,把基础数据库环境运行起来,好观察输入日志。如果后期服务稳定了,可以执行`docker-compose up -d`后台运行。

WatchAD使用python将一些配置信息自动化完成:```pythonUsage:WatchAD.py <options> [settings]

Options:-h, --helpshow this help message and exit--install执行WatchAD初始化安装,在次之前请确保已完整环境安装和配置。-d DOMAIN, --domain=DOMAINAD服务器的域名A FQDN domain name of detection.-s server, --ldap-server=SERVER服务器地址,如果域名解析了,可以域名Server address for LDAP search. e.g: dc01.corp.com-u USERNAME, --domain-user=USERNAME连接AD的账户,格式:域名\\账户Username for LDAP search. e.g: CORP\peter-p PASSWORD, --domain-passwd=PASSWORD管理员密码Password for LDAP search.--check检查各个数据库连接状态、消息队列状态--start启动检测引擎--restart重启检测引擎--stop停止引擎 (删除现有消息队列,防止数据量过大造成积压)--status查看当前引擎状态```直接执行安装命令,如:`python3 WatchAD.py --install -d adtest.intra -s 192.168.1.1 -u adtest\\administrator -p password`

运行WatchAD

执行命令:python3 WatchAD.py --start

WatchAD-web安装(Web监控端服务)下载WatchAD-Web源码

git clone http://github.com/0Kee-Team/WatchAD-Web.git

修改配置

修改连接数据库的配置:

把{WatchAD-Web}/server/config/database_config.py 此文件中的127.0.0.1全改为WatchAD所在的服务器IP。

修改前端页面配置:

把WatchAD-Web/frontend/.env.production和WatchAD-Web/frontend/.env.development此文件中的127.0.0.1改为WatchAD-Web所在服务器的IP。我的WatchAD和WatchAD-Web搭建在一个服务器了,所以IP一样。

进行编译

进到下载WatchAD-Web目录,执行:docker-compose build,如果上一步的配置有修改或者代码有变动,需要重新执行此命令,下一步的docker-compose up才会对修改生效

注意:

编译时,报错:

ERROR: Service 'server' failed to build: The command '/bin/sh -c pip install -r requirements.txt -i http://pypi.tuna.tsinghua.edu.cn/simple' returned a non-zero code: 2

原因:因为环境中,pip默认指向的是python2.7版的。

解决办法:修改{WatchAD-Server}/server/Dockerfile文件中的pip为pip3 就可以了

安装

执行命令: docker-compose up -d启动后,就可以访问WatchAD-Web前端页面了,地址:http://服务器ip/activity_timeline.html

参考链接:

    http://www.elastic.co/guide/en/beats/winlogbeat/current/winlogbeat-installation.html

    http://github.com/0Kee-Team/WatchAD

    http://github.com/0Kee-Team/WatchAD/wiki/Install(中文)

    http://github.com/0Kee-Team/WatchAD-Web

本文原创于http://bigyoung.cn,欢迎大家访问。

    推荐阅读
  • 刺梅果根的功效与作用(刺梅果根的功效与作用有哪些)

    刺梅果根的功效与作用止血刺梅果根入药以后起到止血作用,而且止血效果特别好,它能缩短人体凝血时间,平时人们出现外伤出血时可以把它导碎制成细末,直接外敷在伤处,用药后能尽快止血,而且能防止牲畜感染,加快伤处愈合。收敛止泻刺梅果根还具有它不但能消除人类肠道炎症,还能尽快止泻,能维持人类肠道健康,平时人们出现肠炎,腹泻和痢疾等正式都能直接用它煎水喝,多数患者服用后病情能明显减轻,肠道功能也能尽快恢复正常。

  • 怎么解决汽车轮胎被扎(汽车轮胎被钉子扎了咋办)

    我们的车子在日常行驶过程中,轮胎难免会被异物所扎破。如果汽车轮胎被钉子扎破了,可以试试用应急补胎枪,适用于各种真空胎车型,不需要其他辅助工具,一枪即可完成补胎,不会对汽车轮胎造成伤害。所以,建议跑长途的司机在车上常备补胎器,遇到意外扎胎漏气的情况,应急必备的真空胎补胎工具就派上了用场,它具有方便快捷省力的特点,是开车出行必备的好物。

  • 2022江西城乡居民养老保险业务暂停及恢复办理时间安排

    江西省人力资源和社会保障厅发布公告,宣布2022年8月15日18时-8月25日24时暂停全省城乡居民养老保险业务经办,具体安排详见正文。

  • 叠组词(叠怎么组词)

    以下内容希望对你有帮助!叠组词商圈重叠:不同位置的商店商圈彼此重叠。

  • 瓜子血糖升高吗(1把瓜子等于6碗米饭)

    有些人认为每天吃点瓜子有利于心血管健康,而有的人却持完全相反的看法,认为瓜子里面的热量太高,吃一把等于吃六碗米饭,不仅会导致肥胖,还会损害健康。还有的人认为瓜子的热量高,吃多了会增加脂肪含量,加重肝脏的代谢负担,损害肝脏健康。一般建议,成年人每日的瓜子摄入量不要超过50g,成年人手抓一把的量大概就是这个量。另外在吃完瓜子之后要多喝水,避免上火。

  • 三从四德指的是什么意思(三从四德的意思)

    三从四德指的是什么意思?我们一起去了解并探讨一下这个问题吧!三从四德指的是什么意思三从四德:是中国古代到解放前妇女应有的品德,三从是未嫁从(听从)父、既嫁从(辅助)夫、夫死从(抚养)子,四德指妇德、妇言、妇容、妇功。三从四德是中国古代封建社会用于约束妇女的行为准则与道德规范,“三从”与“四德”的合称。

  • 3dvnand是mlc还是tlc(mlc 3dnand)

    三星手机是三星集团研发的智能手机,三星手机真正开始风靡全球是从A系列开始。A系列最初为折叠手机系列,最早三星SGH、A188、SGH、A288都是经典之作。

  • oppo什么时候收购的一加(OPPO有孙子了)

    据外媒TheMobilelndian爆料,一加正在考虑将旗下Nord产线剥离,成立一个全新的子品牌,经营关系类似于一加和OPPO。Nord有望在近期宣布具体消息,以更加独立的实体面向消费者,只在某些重大场合使用“一加”品牌前缀,证明与母公司没有完全剥离。如果以上消息得到证实,欧加集团将成为最大赢家,旗下共有OPPO、一加、realme、Nord四大品牌产线“儿孙绕膝”。

  • 土味情话大全撩男生(土味情话集锦)

    女:那你已经喜欢上70%的我了。大象的鼻子,熊猫的眼圈,鸟儿的翅膀,蜗牛的壳,我的你。如果你前女友和现女友同时掉到水里,我可以做你女朋友吗?

  • 我是小小营养师教案大班(幼儿园小小营养师教案)

    引导幼儿进行猜测。长期食用还会导致肥胖、营养不良的现象,所以我们应该尽量少吃。活动中,教师可以了解食物金字塔的含义,尝试科学配餐等方式达成教学目标。2.尝试根据“食物金字塔”设计搭配科学合理的营养午餐方案。