安全技术研究日志注入攻击
介绍
日志注入(也称为日志伪造)攻击的原因是将不可信的输入引入到应用程序或系统日志文件中,从而损害其中数据的完整性。实施该技术的恶意行为者可以篡改或伪造日志,以误导日志审计过程,篡改应用程序记录以掩盖攻击的痕迹,在最极端的情况下,还可以在应用程序上实现远程代码执行。日志注入攻击只是众多注入攻击中的一种,在OWASPweb应用程序安全风险的TOP10列表中占据了一席之地。
可审计的、按时间顺序排列的事件和事务列表由web应用程序、服务和操作系统记录,可以用于许多用价值的场景,例如;性能优化、数据收集、日志记录和调试。例如,SIEM系统摄取日志文件以识别可能需要标记和警报的行为模式。不幸的是,如果开发人员在读取和写入应用程序日志之前不考虑在有效的过滤和验证,那么这个历史记录的功能所带来的危害可能远大于其价值。
如果允许不受信任的数据进入应用程序,或者将数据写入此类应用程序或其系统日志文件,就会发生这种性质的攻击。
影响及危害
不同类型的日志注入攻击会有不同的结果:日志可能会被篡改或添加,这可能是反数字取证调查的手段,来避免被溯源调查;客户端注入攻击,如XSS攻击,可以设计这样一种方式,以日志的形式保存恶意的XSS代码,然后客户端执行;如果应用程序允许对日志记录进行解析,那么可能将可执行代码注入到web应用程序中。
这种关于日志伪造的案例可能对系统的影响相对较小。然而,如果类似的日志伪造被用于改变犯罪分子甚至国家安全调查的路径,那就后果很严重了。
但在2021年12月,一个影响Log4j框架的漏洞被发现并披露给了Apache基金会,Log4J是该基金会负责维护的开源软件,并且被全球无数个组织的核心基础设施使用。报道援引美国网络安全和基础设施安全局(CISA)负责人的话说,这是我在整个职业生涯中见过的最严重的漏洞之一这个说法并不算夸张,因为该漏洞会导致数以亿计的应用程序瞬间就容易受到这样一个易于执行的RCE的攻击。
远程命令执行漏洞的原因是什么?一个特别制作的日志消息,如果启用了消息查找替代选项(默认情况下是这样),则触发远程类加载、消息查找和内容执行。
场景
假设应用程序具有记录失败登录尝试的功能,并在记录了一定数量的具有相同登录标识的失败尝试后触发警报;这些日志可以提醒分析师这里可能存在暴力破解的攻击。假设事件管理系统上的配置设置为:如果在一分钟内同一登录出现10条类似下面日志,则产生告警:May20:2022:16:35:47:ApplicationName:FailedLogin,Idadmin
如果在达到告警阈值之前发生登录成功事件,系统将重置。然而,如果恶意行为者能够在日志文件中添加信息,那么恶意行为者就能够使用伪造的ID登录,将日志修改成以下内容:otheruserrMay20:2022:16:35:47:ApplicationName:SuccessfulLogin,Idadmin
如果应用程序无法验证传入值的登录id并成功记录它,则日志文件将显示两个条目;第一个不成功,第二个成功:May20:2022:16:35:47:ApplicationName:FailedLogin,IdadminotheruserMay20:2022:16:35:47:ApplicationName:SuccessfulLogin,Idadmin
伪造的记录就可以重置监控系统中关于失败的登录尝试的计数,从而防止产生任何警报。
如何防护
应用程序对这种攻击的敏感性高度依赖于对日志写入的权限控制和内容过滤。针对日志注入攻击的一个主要防御措施是通过实现一个允许字符列表来严格清除出站日志消息。这可能包括所有日志中字母数字字符和空格,并限制其他控制、转移符号等。
双十一的落寞,是时代的必然静悄悄地,2022年双十一就这样过去了。无论是现实生活中的喧闹,还是网络热搜数据,双十一都将成为历史,逐渐湮灭于那代人的记忆中。兴也忽也,亡也忽也!双十一何以兴亡如此迅速,自有其内
明朝的制度十分严格,为何明朝亡于变态的政治制度呢?历朝历代的政治制度都有利有弊,而像明朝制度如此变态的却很少见。这种变态的制度也为明朝的灭亡埋下了祸根。明朝皇帝大多不信任大臣。无论是文臣还是武将,明朝皇帝都像防贼一样防着他们。为此
雅典民主制度的发展克里斯提尼改革公元前546年,雅典产生了第一位僭主西特拉图。雅典人民很快发现将人生而应得权利寄托圣明的君主的恩赐并不是明智的选择,尽管西特拉图是一位较为开明的僭主,他致力于减少贵族特权,赞助文化
被米粉怒喷半年后,小米终于认怂了开头问大伙儿一个问题。在这个手机厂商内卷严重的时间点,你们购买手机还会注重性能和堆料吗?小雷先来回答,如果手机各方面没啥短板,我还是愿意会买单的。实际也是如此,大概在一年半前,我购
通信协议CAN的位同步和帧格式解析(二)上一篇文章已经简述了CAN总线的一些基本特性和数据的时序位的构成,接下来分析CAN总线的协议构成!CAN的位同步数据同步(1)CAN的位同步在CAN中使用了位同步的方式来抵抗干扰吸
大白话什么是Web3。0最近火得一塌糊涂的web3。0概念股都炒的鸡毛飞上天了,并且在不久的将来还可能继续火下去。天地在线,榕基软件,福石控股,天下秀等都狠狠地炒了一波。在搞清楚什么时候Web3。0之前首
特斯拉不够个性怎么办?改装厂交给我呀!电动汽车问世后,加速性能突然间崩盘,成了极为廉价的东西。而在众多电动汽车品牌中,特斯拉又是其中的独角兽,所以很多原本打算花费重金购买顶级超跑的人,扭头选择了特斯拉。但是特斯拉也有自
情感故事绣着蓝蜻蜓的白手帕在我的记忆深处,一场情感的风暴始终挥之不去。不久前深秋的一个夜晚,窗外的雨淅淅沥沥地下个不停,好像永远也扯不断的帘,在拉拽着我心灵深处的那段记忆。也许是人老了,喜欢回忆往事。在这个
最适合旅行的摩旅神车长途旅行的摩友,在选择摩托车作为交通工具出行的时候都会想到一些拉力车巡航车之类的车型,而踏板车也是比较适合于长途的摩旅的,对于踏板车的优势来看,骑行都比较舒适,而宽大的坐垫设计也是
协同新办公全力助增长以数字之力提升企业竞争势能疫情催化之下,协同办公理念逐步升级,伴随企业进入到以数字办公为基础的新周期。以提升管理效率为目的的协同办公在人工智能大数据等新技术的加持下,快速步入赋能业务提升业务效率的自律型协作
杨颖倪妮高圆圆陈妍希张小斐关晓彤柳岩姚晨大秀来了11月12日,第35届金鸡奖红毯隆重举办,这次的红毯秀很有面子和排场,请来了很多大咖和明星,刘德华也来了,苏有朋久违走红毯,高圆圆很久没走过红毯了吧,这次也盛装亮相了这次的红毯。这