爱美容
当前位置: 首页 美容百科

查看软件执行了adb命令(AD日志分析平台WatchAD安装教程)

时间:2023-05-24 作者: 小编 阅读量: 5 栏目名: 美容百科

查看软件执行了adb命令WatchAD介绍WatchAD收集所有域控上的事件日志和kerberos流量,通过特征匹配、Kerberos协议分析、历史行为、敏感操作和蜜罐账户等方式来检测各种已知与未知威胁,功能覆盖了大部分目前的常见内网域渗透手法。该项目在360内部上线运行半年有余,发现多起威胁活动,取得了较好的效果。现决定开源系统中基于事件日志的检测部分。如果后期服务稳定了,可以执行`docker-composeup-d`后台运行。

查看软件执行了adb命令?WatchAD收集所有域控上的事件日志和kerberos流量,通过特征匹配、Kerberos协议分析、历史行为、敏感操作和蜜罐账户等方式来检测各种已知与未知威胁,功能覆盖了大部分目前的常见内网域渗透手法该项目在360内部上线运行半年有余,发现多起威胁活动,取得了较好的效果现决定开源系统中基于事件日志的检测部分,接下来我们就来聊聊关于查看软件执行了adb命令?以下内容大家不妨参考一二希望能帮到您!

查看软件执行了adb命令

WatchAD介绍

WatchAD收集所有域控上的事件日志和kerberos流量,通过特征匹配、Kerberos协议分析、历史行为、敏感操作和蜜罐账户等方式来检测各种已知与未知威胁,功能覆盖了大部分目前的常见内网域渗透手法。该项目在360内部上线运行半年有余,发现多起威胁活动,取得了较好的效果。现决定开源系统中基于事件日志的检测部分。

项目地址:http://github.com/0Kee-Team/WatchAD/blob/master/README_zh-cn.md

安装环境

    安装python 3.6查看文档:http://bigyoung.cn/blog/posts/21/

    安装docker查看文档:http://www.runoob.com/docker/centos-docker-install.html

    安装docker-compose查看文档:http://bigyoung.cn/blog/posts/22/

安装WatchAD

    下载WatchAD源码git clone http://github.com/0Kee-Team/WatchAD.git 如果提示没有git命令, 请安装git:yum install git

    安装python 依赖包进到下载的WatchAD的目录下,执行pip3 install -r requirements.txt

    安装数据库依赖在WatchAD的目录下,执行docker-compose up,前提是前边的docker和docker-compos都正确安装了。

注意:

执行这步时,需要先到http://hub.docker.com/ 平台注册账号,然后在服务器上执行docker login,然后输入你注册激活过的账号密码否则直接操作,会报错:ERROR: unauthorized: authentication required,而且登录过后的下载速度,也明显加快了,不知道为什么

    安装winlogbeat4.1 修改winlogbeat.yml 文件打开我们提供的配置文件 {project_home}/settings/winlogbeat/winlogbeat.yml ,修改output.logstash 的 hosts字段值为你安装Logstash的IP和端口(默认5044),假设你安装Logstash的IP为10.10.10.10,此时配置文件为:

winlogbeat.event_logs:- name: Securityignore_older: 1houtput.logstash:hosts: ["10.10.10.10:5044"]

如果你跟我的教程安装了,这里的ip就是你现在这个服务器的IP4.2 下载winlogbeat到Windows 服务器上WatchAD要求下载6.2版本,这里是下载链接:http://www.elastic.co/cn/downloads/past-releases/winlogbeat-6-2-04.3 安装winlogbeat

- 把下载的winlogbeat 6.2压缩包,解压到中C:\Program Files。- 将winlogbeat-<version>目录重命名为Winlogbeat。- 打开Winlogbeat目录下的winlogbeat.yml文件,把内容都删除了,然后复制4.1步骤中修改的内容到文件中,保存- 以管理员身份打开PowerShell提示符(右键单击PowerShell图标,然后选择“以管理员身份运行”)。- 在PowerShell提示符下,运行以下命令以安装服务:```bashcd 'C:\Program Files\Winlogbeat'.\install-service-winlogbeat.ps1```> 注意:> ```bash如果在系统上禁用了脚本执行,则需要为当前会话设置执行策略以允许脚本运行。例如: PowerShell.exe -ExecutionPolicy UnRestricted -File .\install-service-winlogbeat.ps1。```5. 初始化WatchAD配置> 注意:执行以下操作时,需要先开一窗口,运行`docker-compose up`,把基础数据库环境运行起来,好观察输入日志。如果后期服务稳定了,可以执行`docker-compose up -d`后台运行。

WatchAD使用python将一些配置信息自动化完成:```pythonUsage:WatchAD.py <options> [settings]

Options:-h, --helpshow this help message and exit--install执行WatchAD初始化安装,在次之前请确保已完整环境安装和配置。-d DOMAIN, --domain=DOMAINAD服务器的域名A FQDN domain name of detection.-s server, --ldap-server=SERVER服务器地址,如果域名解析了,可以域名Server address for LDAP search. e.g: dc01.corp.com-u USERNAME, --domain-user=USERNAME连接AD的账户,格式:域名\\账户Username for LDAP search. e.g: CORP\peter-p PASSWORD, --domain-passwd=PASSWORD管理员密码Password for LDAP search.--check检查各个数据库连接状态、消息队列状态--start启动检测引擎--restart重启检测引擎--stop停止引擎 (删除现有消息队列,防止数据量过大造成积压)--status查看当前引擎状态```直接执行安装命令,如:`python3 WatchAD.py --install -d adtest.intra -s 192.168.1.1 -u adtest\\administrator -p password`

运行WatchAD

执行命令:python3 WatchAD.py --start

WatchAD-web安装(Web监控端服务)下载WatchAD-Web源码

git clone http://github.com/0Kee-Team/WatchAD-Web.git

修改配置

修改连接数据库的配置:

把{WatchAD-Web}/server/config/database_config.py 此文件中的127.0.0.1全改为WatchAD所在的服务器IP。

修改前端页面配置:

把WatchAD-Web/frontend/.env.production和WatchAD-Web/frontend/.env.development此文件中的127.0.0.1改为WatchAD-Web所在服务器的IP。我的WatchAD和WatchAD-Web搭建在一个服务器了,所以IP一样。

进行编译

进到下载WatchAD-Web目录,执行:docker-compose build,如果上一步的配置有修改或者代码有变动,需要重新执行此命令,下一步的docker-compose up才会对修改生效

注意:

编译时,报错:

ERROR: Service 'server' failed to build: The command '/bin/sh -c pip install -r requirements.txt -i http://pypi.tuna.tsinghua.edu.cn/simple' returned a non-zero code: 2

原因:因为环境中,pip默认指向的是python2.7版的。

解决办法:修改{WatchAD-Server}/server/Dockerfile文件中的pip为pip3 就可以了

安装

执行命令: docker-compose up -d启动后,就可以访问WatchAD-Web前端页面了,地址:http://服务器ip/activity_timeline.html

参考链接:

    http://www.elastic.co/guide/en/beats/winlogbeat/current/winlogbeat-installation.html

    http://github.com/0Kee-Team/WatchAD

    http://github.com/0Kee-Team/WatchAD/wiki/Install(中文)

    http://github.com/0Kee-Team/WatchAD-Web

本文原创于http://bigyoung.cn,欢迎大家访问。

    推荐阅读
  • 张铎妈妈令人窒息(张铎妈妈想要无片酬演戏)

    近日,家庭伦理类综艺节目《婆婆和妈妈》正在持续热播中,该节目从播出到现在也有一段时间了,马上就要到结尾阶段了。程莉莎选择了花束,没想到陈松伶的婆婆和杨子也是花束,这个新的家庭也是很有趣了。程莉莎直接将杨子当作自己的老公一样使唤,杨子本来想用对待黄圣依的方式来对待程莉莎,但是发现压根就不管用,直接就被程莉莎给碾压了。

  • 入门眼线教程(画眼线的方法)

    入门眼线教程棉签按住上眼皮,会比用手指的接触感更干爽,接触眼皮面积也会很小。在同一个点,左右反复描绘几次,直至完成整条内眼线,具体可看图中示范。外眼线的部分不需要太夸张,用棉签按住眼尾轻轻向外拉,用眼线笔贴近睫毛根部,画一条细细的眼线即可。眼尾的部分稍稍向外平拉,眼尾钝一些,可以瞎按的整个眼更自然。划过眼线之后,用棉棒在沿线位置按压一下,用来吸走多余油分,也可以防止眼线脱妆。

  • 梅艳芳帅气角色(几千人中被选中饰演梅艳芳)

    距离传奇巨星梅艳芳逝世十八年时,这部关于她的传记电影《梅艳芳》终于来了,该片将于11月12日上映。备受瞩目的梅艳芳饰演者,是模特出道、从几千人中拿到角色的新人演员王丹妮。遗憾的是,今年3月廖启智因病去世,没能赶上“徒弟”王丹妮的出师。《梅艳芳》不仅是传记片,从头到尾还穿插了大量的歌舞,这给王丹妮带来了又一挑战。经过半年的特训,王丹妮已经分不清哪部分是自己,哪部分是梅艳芳了。

  • 虾线是在背上还是肚子下(虾线到底是在背上还是肚子下)

    以下内容希望对你有帮助!虾线是在背上还是肚子下虾线是虾的消化道,在虾的背部。虾的腹部也有一条线,但是这条线并不是虾的肠道,也不是我们日常生活中所说的虾线。如果想要除掉虾线,这个时候可以准备一个牙签并将它插入虾体内,然后把牙签往上挑直到将虾线挑出来,最后把虾线完整地拽出来。还可以将虾头掰断,将虾头中的内脏挤出来,接着也能将虾线给拉出来。

  • 福特野马哪款车型最好看(福特全新SUV售价5款车型任你选)

    MachE是福特旗下将推出的一款纯电SUV,新车或将定位为紧凑级车型。近日海外媒体曝光了福特全新MachE的车型售价,新车预计将推出5款车型,海外起售价为43,895美元兑,并将于下周即将开幕的2019年洛杉矶车展上正式发布。动力方面,新车将采用纯电形式驱动,并配备前后双电机,最大续航里程可达600km。外观方面,新车前脸采用了封闭式格栅设计,车身侧面呈溜背式造型,车尾与野马跑车车型保持一致。

  • 理睬的意思是什么一个一个字解释(理睬可以怎么解释)

    我们一起去了解并探讨一下这个问题吧!理睬的意思是什么一个一个字解释理睬的意思为对别人言行给以注意并表示态度。理的释义有四个,分别为:物质本身的纹路、层次,客观事物本身的次序,如心理、肌理、条理、事理。自然科学,有时特指“物理学”,如理科、数理化、理疗。按事物本身的规律或依据一定的标准对事物进行加工、处置,如理财、理事、管理、自理、修理、总理。睬的释义为理会、搭理。

  • 九江庐山市春节期间黄码人员核酸检测点

    健康码黄码人员需接受必要的核酸检测、健康监测等措施。请提前报告社区,并在做好防护后再前往以下黄码人员核酸采样点。提交成功后,县区解码专员会在24小时内在线审核,实现网上转码全闭环操作。如还有其他需要解答的问题,请与属地指挥部或社区工作人员联系。

  • 初唐四杰是谁 盛唐四杰是谁

    与四杰同时代的张说在《赠太尉裴公神道碑》中称:“在选曹,见骆宾王、卢照邻、王勃、杨炯”。

  • 牛种类 牛有几种

    牛是我们常见的一种动物,起源于中新世,是由原古鹿类分化的一支混杂而进步的支系,牛的用途有很多,那么牛种类有哪些?乳用品种是生长牛奶和奶制品为主,如荷兰牛。肉用品种是生产牛肉和牛肉制品,如短角牛,海福特牛,安格斯牛等。役用品种主要是用来耕作,如中国的水牛,黄牛等。兼用品种是乳肉兼用、肉役,如西门塔尔牛,丹麦红牛,瑞士褐牛等。