爱美容
当前位置: 首页 美容百科

查看软件执行了adb命令(AD日志分析平台WatchAD安装教程)

时间:2023-05-24 作者: 小编 阅读量: 5 栏目名: 美容百科

查看软件执行了adb命令WatchAD介绍WatchAD收集所有域控上的事件日志和kerberos流量,通过特征匹配、Kerberos协议分析、历史行为、敏感操作和蜜罐账户等方式来检测各种已知与未知威胁,功能覆盖了大部分目前的常见内网域渗透手法。该项目在360内部上线运行半年有余,发现多起威胁活动,取得了较好的效果。现决定开源系统中基于事件日志的检测部分。如果后期服务稳定了,可以执行`docker-composeup-d`后台运行。

查看软件执行了adb命令?WatchAD收集所有域控上的事件日志和kerberos流量,通过特征匹配、Kerberos协议分析、历史行为、敏感操作和蜜罐账户等方式来检测各种已知与未知威胁,功能覆盖了大部分目前的常见内网域渗透手法该项目在360内部上线运行半年有余,发现多起威胁活动,取得了较好的效果现决定开源系统中基于事件日志的检测部分,接下来我们就来聊聊关于查看软件执行了adb命令?以下内容大家不妨参考一二希望能帮到您!

查看软件执行了adb命令

WatchAD介绍

WatchAD收集所有域控上的事件日志和kerberos流量,通过特征匹配、Kerberos协议分析、历史行为、敏感操作和蜜罐账户等方式来检测各种已知与未知威胁,功能覆盖了大部分目前的常见内网域渗透手法。该项目在360内部上线运行半年有余,发现多起威胁活动,取得了较好的效果。现决定开源系统中基于事件日志的检测部分。

项目地址:http://github.com/0Kee-Team/WatchAD/blob/master/README_zh-cn.md

安装环境

    安装python 3.6查看文档:http://bigyoung.cn/blog/posts/21/

    安装docker查看文档:http://www.runoob.com/docker/centos-docker-install.html

    安装docker-compose查看文档:http://bigyoung.cn/blog/posts/22/

安装WatchAD

    下载WatchAD源码git clone http://github.com/0Kee-Team/WatchAD.git 如果提示没有git命令, 请安装git:yum install git

    安装python 依赖包进到下载的WatchAD的目录下,执行pip3 install -r requirements.txt

    安装数据库依赖在WatchAD的目录下,执行docker-compose up,前提是前边的docker和docker-compos都正确安装了。

注意:

执行这步时,需要先到http://hub.docker.com/ 平台注册账号,然后在服务器上执行docker login,然后输入你注册激活过的账号密码否则直接操作,会报错:ERROR: unauthorized: authentication required,而且登录过后的下载速度,也明显加快了,不知道为什么

    安装winlogbeat4.1 修改winlogbeat.yml 文件打开我们提供的配置文件 {project_home}/settings/winlogbeat/winlogbeat.yml ,修改output.logstash 的 hosts字段值为你安装Logstash的IP和端口(默认5044),假设你安装Logstash的IP为10.10.10.10,此时配置文件为:

winlogbeat.event_logs:- name: Securityignore_older: 1houtput.logstash:hosts: ["10.10.10.10:5044"]

如果你跟我的教程安装了,这里的ip就是你现在这个服务器的IP4.2 下载winlogbeat到Windows 服务器上WatchAD要求下载6.2版本,这里是下载链接:http://www.elastic.co/cn/downloads/past-releases/winlogbeat-6-2-04.3 安装winlogbeat

- 把下载的winlogbeat 6.2压缩包,解压到中C:\Program Files。- 将winlogbeat-<version>目录重命名为Winlogbeat。- 打开Winlogbeat目录下的winlogbeat.yml文件,把内容都删除了,然后复制4.1步骤中修改的内容到文件中,保存- 以管理员身份打开PowerShell提示符(右键单击PowerShell图标,然后选择“以管理员身份运行”)。- 在PowerShell提示符下,运行以下命令以安装服务:```bashcd 'C:\Program Files\Winlogbeat'.\install-service-winlogbeat.ps1```> 注意:> ```bash如果在系统上禁用了脚本执行,则需要为当前会话设置执行策略以允许脚本运行。例如: PowerShell.exe -ExecutionPolicy UnRestricted -File .\install-service-winlogbeat.ps1。```5. 初始化WatchAD配置> 注意:执行以下操作时,需要先开一窗口,运行`docker-compose up`,把基础数据库环境运行起来,好观察输入日志。如果后期服务稳定了,可以执行`docker-compose up -d`后台运行。

WatchAD使用python将一些配置信息自动化完成:```pythonUsage:WatchAD.py <options> [settings]

Options:-h, --helpshow this help message and exit--install执行WatchAD初始化安装,在次之前请确保已完整环境安装和配置。-d DOMAIN, --domain=DOMAINAD服务器的域名A FQDN domain name of detection.-s server, --ldap-server=SERVER服务器地址,如果域名解析了,可以域名Server address for LDAP search. e.g: dc01.corp.com-u USERNAME, --domain-user=USERNAME连接AD的账户,格式:域名\\账户Username for LDAP search. e.g: CORP\peter-p PASSWORD, --domain-passwd=PASSWORD管理员密码Password for LDAP search.--check检查各个数据库连接状态、消息队列状态--start启动检测引擎--restart重启检测引擎--stop停止引擎 (删除现有消息队列,防止数据量过大造成积压)--status查看当前引擎状态```直接执行安装命令,如:`python3 WatchAD.py --install -d adtest.intra -s 192.168.1.1 -u adtest\\administrator -p password`

运行WatchAD

执行命令:python3 WatchAD.py --start

WatchAD-web安装(Web监控端服务)下载WatchAD-Web源码

git clone http://github.com/0Kee-Team/WatchAD-Web.git

修改配置

修改连接数据库的配置:

把{WatchAD-Web}/server/config/database_config.py 此文件中的127.0.0.1全改为WatchAD所在的服务器IP。

修改前端页面配置:

把WatchAD-Web/frontend/.env.production和WatchAD-Web/frontend/.env.development此文件中的127.0.0.1改为WatchAD-Web所在服务器的IP。我的WatchAD和WatchAD-Web搭建在一个服务器了,所以IP一样。

进行编译

进到下载WatchAD-Web目录,执行:docker-compose build,如果上一步的配置有修改或者代码有变动,需要重新执行此命令,下一步的docker-compose up才会对修改生效

注意:

编译时,报错:

ERROR: Service 'server' failed to build: The command '/bin/sh -c pip install -r requirements.txt -i http://pypi.tuna.tsinghua.edu.cn/simple' returned a non-zero code: 2

原因:因为环境中,pip默认指向的是python2.7版的。

解决办法:修改{WatchAD-Server}/server/Dockerfile文件中的pip为pip3 就可以了

安装

执行命令: docker-compose up -d启动后,就可以访问WatchAD-Web前端页面了,地址:http://服务器ip/activity_timeline.html

参考链接:

    http://www.elastic.co/guide/en/beats/winlogbeat/current/winlogbeat-installation.html

    http://github.com/0Kee-Team/WatchAD

    http://github.com/0Kee-Team/WatchAD/wiki/Install(中文)

    http://github.com/0Kee-Team/WatchAD-Web

本文原创于http://bigyoung.cn,欢迎大家访问。

    推荐阅读
  • 属虎家里放什么花好(属虎的房间放什么花好)

    虎是属于森林百兽之王,牡丹花的寓意和属虎的特性相呼应。这种特点就像是万众瞩目的属虎人一般。属虎的人有着爱恨分明的性格,工作和生活中往往令人印象深刻。属虎的人面对工作的压力,导致精神压力比较大,金钱方面容易有小状况发生。所以属虎的人可以在自家的客厅摆放一盆七叶莲,能够让属虎的人在赚钱的过程中平稳前进,对财气也有稳定作用,能够守住赚取的钱财。

  • 天津关于阶段性缓缴职工基本医疗保险单位缴费有关事项的通知

    参保人出现离职、申请办理职工退休人员待遇、办理关系转移等情形的,缓缴单位应为其补齐缓缴的职工医保单位缴费;缓缴单位出现注销等情形的,应在注销前补齐缓缴的职工医保单位缴费。

  • 翡翠玉佛价格(翡翠玉佛价格怎么样)

    市场上冰种以上的翡翠玉佛价格很容易达到十几万元以上,也有不少颗粒粗糙、干瘪的豆种、油青种翡翠玉佛价格几百元一件。翡翠玉佛的工艺也是不能忽略的。在品相上翡翠玉佛五官要端正、样貌要慈祥、脸部大小要匀称、整体比例要协调,在雕工上翡翠玉佛线条要流畅自然。总的来说,翡翠玉佛的价格,不能一概而论,翡翠玉佛价格受品质以及品相影响,上至几十万甚至更高,下到几百元一件的翡翠玉佛都比皆是。

  • 祈祷自己有个好心态(心理揭秘愿望不是欲望)

    发愿实际上是我们做出了一种选择,做出了一个决定,决定把心愿交托出去,而不是靠小我的孤单力量来达成。希望流星能够实现自己的心愿。本心就是一体心,所以说发愿必须与一体心保持一致,而不能是建立在小我的需求和私欲之上。愿望则来自于心灵的愿力,愿望一旦产生,它必然是真的。更不要把自己的心愿交托给那些乱七八糟的东西。最好是利于大众,利益社会,利益国家的。他们的愿望都是利于国家,利于民众的。

  • 哈尔滨市老楼能涨价吗(楼下有个星巴克)

    但那些改善板块、甚至豪宅区域,是很少看到这样热闹景象的。这其实是房地产领域很有意思的经济现象:只有兰州拉面和麻辣烫的地方是刚需板块;有麦当劳、肯德基就是刚改板块;有星巴克才能算改善板块。板块定位重要吗?快跟小编了解一下哈尔滨星巴克的分布,有意思也有意义!▲数据来源星巴克小程序第一名毫无疑问,道里区,共有12家星巴克门店。第二名南岗区,8家,比香坊多6家。哈尔滨历史最悠久、最出名、客流量最集中的板块。

  • 8本引人入胜又涨知识的小说(几本看一眼便沉沦的极品小说)

    当最后卫渊终于能在和平岁月里,躺着木椅眯眼晒太阳的时候,背后的博物馆里已经封印了无数的妖魔鬼怪。中央皇朝崩坏,各地群雄割据,门派独立。有野心者试图席卷天下,建立王朝,也有大义者,意图挽救苍生,重建家园。滚开也算老作者了,传统优点看过的都知道,我就不重复了。

  • 调理好孩子的脾胃,要注意四大禁忌 调理好孩子的脾胃,要注意四大禁忌之一

    要想孩子少生病,合理饮食、调理脾胃是关键。超过这个量,身体不能承受,不但营养过剩,造成虚胖,还会损伤脾胃的收纳、运化功能。其实,7岁以内的小孩发生便秘,大多数是因为脾胃功能没发育好,平时又不节制饮食,从而造成“食滞”,并不是真正的“上火”。晚饭后则要少吃或不吃,即使晚上要加餐,也要提早在睡前1小时吃完。其实,虚应该受得了补,之所以“虚不受补”是因为补得不是时候。

  • 电脑中病毒了怎么修复(如何解决电脑中病毒)

    我们一起去了解并探讨一下这个问题吧!电脑中病毒了怎么修复首先我们点击电脑右下角的安全卫士图标,我们电脑都会有安全软件,我们点击右下角的图标进入即可。之后我们在上方点击木马查杀选项。之后即可自动检测电脑中的病毒,我们等待一会即可检测完成。处理完成我们点击重启电脑或是稍后重启都可以,我们最后重启一下电脑在使用,才能将病毒彻底清除干净。

  • 2022南京栖霞寺开放时间是什么时候(栖霞寺2021春节开放吗)

    最新消息:栖霞古寺将于2022年4月30日有序恢复对外开放,开放后,寺院继续按照从严从紧的要求,严格落实不举行聚集性宗教活动;严格落实入寺人员预约措施。交通:公交138路、194路、195路、196路、197路、326路、327路、332路到栖霞寺站下,206路栖霞站下、207路栖霞山站下。地铁1号线至南京站、3号线至新庄站、4号线至聚宝山站,转乘206路公交到栖霞站下。地铁2号线至学则路站,转乘138路公交到栖霞站下。

  • 潘周聃被多少人模仿(潘周聃成热梗)

    时隔两年,《最强大脑第七季》中的一个节目片段最近意外在网上走红。今年以来,“林黛玉发疯文学”、“你是我的神”、“羊胎素”等更是不断引起模仿潮。因此,很多“热梗”走红之后,往往与其原本的内涵相去甚远。目前,潘周聃的抖音粉丝数已超过200万。在短视频平台,潘周聃这样表达自己走红后的心情。这也造成“梗”的更新速度较快,当一个“梗”被无范围无底线地使用时,人们就会自动摈弃。