内存取证实战:Volatility 分析入侵痕迹
内存取证能发现磁盘取证遗漏的隐藏进程、无文件恶意代码与外连记录。本文给出 LiME 与 AVML 内存采集命令、SHA256 证据固定流程、Volatility 3 的 pslist/malfind/sockstat/bash 分析方法,以及生产环境采集对业务影响的控制措施。
面向站长与运维的实战型安全教程:WAF规则配置、Nginx/IIS服务器加固、CC攻击与DDoS防御、SSH暴力破解防护、日志审计。每篇附可复制执行的完整命令与配置文件,即学即用。
内存取证能发现磁盘取证遗漏的隐藏进程、无文件恶意代码与外连记录。本文给出 LiME 与 AVML 内存采集命令、SHA256 证据固定流程、Volatility 3 的 pslist/malfind/sockstat/bash 分析方法,以及生产环境采集对业务影响的控制措施。
子域名接管源于 CNAME 记录仍指向已失效的第三方托管服务,攻击者注册同名资源即可控制子域名。本文提供 dnspython 批量悬空检测脚本、第三方服务指纹库、dig 与 curl 交叉验证方法,并给出删除记录、CAA 限制与每日定时监控的修复方案。
点击劫持通过透明 iframe 覆盖诱导用户点击,X-Frame-Options 与 CSP frame-ancestors 是成本最低的防御手段。本文给出 Nginx、Apache、Tomcat、Spring Security 四层可复制配置,说明 always 参数与指令合并不生效的坑,并提供
日志审计需要集中留存与快速检索。本文用 docker compose 部署 Promtail + Loki + Grafana,给出三份完整配置文件、标签基数设计约束、攻击特征 LogQL 检索语句(SQL 注入/扫描器/SSH 爆破)、ruler 自动告警规则、30 天保留策略与端到端自测验证方
越权访问(IDOR)只需要把请求里的资源 ID 换成别人的值即可读取他人数据。本文用两个账号 curl 复现水平越权与垂直越权,给出服务层对象级鉴权改造(归属条件写入 WHERE)、UUID 对外标识改造、Spring Security 注解与 MyBatis 语句示例、网关兜底拦截与 CI 回归
HSTS 让浏览器在指定周期内强制使用 HTTPS,从根上阻断 SSL 剥离与跳转降级劫持。本文讲解 max-age、includeSubDomains、preload 三个参数的作用边界,给出 Nginx 与 Apache 可直接复制的配置、分阶段放大 max-age 的上线节奏、预加载列表申请
CC 攻击不会一次打崩服务器,而是用大量看似正常的请求慢慢耗死动态页面。本文用 8 个问答讲清 CC 应急的正确顺序、服务降级的思路、Nginx 限速与静态兜底配置,以及 503 友好错误页 + Retry-After 的写法。
域名解析被打是最容易被忽略的 DDoS 形式:攻击者不打服务器,只把海量 DNS 查询砸向你的权威 DNS,全站就解析超时打不开。本文用 8 个问答讲清 DNS Flood 与泛解析攻击的区别、如何判断解析层故障、BIND 限速配置与托管云解析的选型。
Fail2ban 防 SSH 爆破配置全流程:systemd 日志后端选择、jail.local 中 maxretry/findtime/bantime 阈值调优、mode=aggressive 规则集、ipset 高性能封禁动作、ignoreip 白名单防自锁、封禁解封验证命令,以及与 sshd 禁用密码登录的配合要点和四类排查。
Nginx 访问日志分析是攻击溯源第一手证据。本文给出可复用流程:自定义 forensic log_format 补齐耗时与 XFF、TOP IP 与 404 统计、SQLi/路径遍历/扫描器特征识别、单 IP 时间线还原、ipset 与 map 封禁落地、Fail2ban 对接及自动化日报脚本与验证方法。
SSTI 模板注入把用户输入当模板源码渲染,危害等同 RCE。本文给出完整防御链:Flask 最小复现、Jinja2 与 Twig/Freemarker 引擎识别、SandboxedEnvironment 沙箱改造、输入白名单与渲染分层、ModSecurity 定界符拦截规则、代码审计 grep 与配置验证方法。
现在的采集爬虫会伪造 UA、挂代理、控制访问速度,单看 IP 和 User-Agent 已经分不出来。本文用 8 个问答讲清从访问节奏、路径规律、资源加载三个维度识别伪装爬虫的实战方法,附 Nginx 日志字段配置、awk 分析命令与分级处置策略。