Cyber Security Academy · Урок

Источники журналов: ОС, сеть и приложения

Разберитесь, какие сведения содержат журналы событий Windows, syslog, Apache/Nginx и межсетевых экранов.

Урок 1 из 413 шагов

«Источники журналов: ОС, сеть и приложения» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Почему важны журналы

Журналы — основной источник доказательств при расследовании инцидентов безопасности. Каждый вход в систему, сетевое подключение и действие приложения оставляют след. Без журналов атаки невидимы, а восстановление картины инцидента по цифровым следам невозможно.

Журналы событий Виндовс

Виндовс организует журналы по каналам: «Безопасность», «Система», «Приложение» и пользовательским каналам приложений. Журнал «Безопасность» содержит события аутентификации, контроля доступа и аудита — он наиболее важен для анализа безопасности.

# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc

# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}

# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logon

Системный журнал и журнал Systemd в Линуксе

Линукс записывает журналы в /var/log/ через syslog, включая rsyslog и syslog-ng, а также через journald системы systemd. Ключевые файлы: auth.log для аутентификации, syslog для общих событий, kern.log для ядра и журналы отдельных приложений.

# View auth log
tail -f /var/log/auth.log

# Search for failed SSH logins
grep "Failed password" /var/log/auth.log

# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -b

Журналы доступа веб-серверов

Журналы доступа Апачи и Нгинкса записывают каждый запрос HTTP: IP клиента, временную отметку, метод, URL, код состояния и пользовательский агент. Они незаменимы для обнаружения сканирования, попыток эксплуатации и вывода данных.

# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287

# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rn

Журналы брандмауэра и сетевых устройств

Журналы брандмауэра записывают решения о разрешении или запрете сетевого трафика: исходный и целевой IP, порт, протокол и действие. Они необходимы для отслеживания перемещения внутри сети и попыток вывода данных.

# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "

# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog

# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytes

Журналы DNS

Запросы DNS показывают, с какими узлами устанавливается связь. Вредоносные программы используют DNS для связи с C2, включая передачу маяков и туннелирование DNS, а также для вывода данных. Записывайте все запросы DNS, а не только неудачные.

# Enable query logging in BIND
# named.conf:
logging {
    channel query_log {
        file "/var/log/named/queries.log";
        severity info;
        print-time yes;
    };
    category queries { query_log; };
};

# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20

Журналы DHCP

Журналы DHCP сопоставляют IP-адреса с MAC-адресами и именами узлов в определённый момент времени — это необходимо, чтобы установить, какое физическое устройство использовало IP-адрес во время инцидента.

# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases

# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log

# Correlate: IP address → MAC → hostname → user

Журналы приложений и баз данных

Журналы приложений раскрывают атаки на бизнес-логику: попытки внедрения команд в запросы к БД в журналах запросов, обход аутентификации в журналах приложений и повышение привилегий в таблицах аудита. В тестовых средах всегда включайте ведение журналов запросов к БД.

# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log

# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0

# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"

Журналы VPN и аутентификации

Журналы VPN показывают, какие пользователи, откуда и когда подключались. Аномалии — невозможное перемещение, например вход из NY и Лондона в течение одного часа, доступ в нерабочее время и новые страны — указывают на скомпрометированные учётные данные.

Хранение и целостность журналов

Журналы необходимо хранить достаточно долго для расследований (минимум 90 дней; 1 год — для соблюдения требований). Немедленно отправляйте журналы в централизованную систему, защищённую от несанкционированных изменений: злоумышленники могут очистить локальные журналы.

Нормализация и разбор

Журналы поступают в десятках форматов. Нормализация преобразует их в общую схему (IP, временная метка, тип события, пользователь), что позволяет сопоставлять данные из разных источников в SIEM.

Быстрая проверка

Какой ID события Windows указывает на неудачную попытку входа?

Итог: источники журналов

Эффективный мониторинг безопасности требует журналов со всех уровней: событий аутентификации OS, сетевого межсетевого экрана и DNS, доступа к веб-серверу, приложений и баз данных, а также VPN. Немедленно отправляйте журналы в централизованную систему: злоумышленники очищают локальные журналы. Нормализуйте форматы для сопоставления данных из разных источников и храните журналы не менее 90 дней, чтобы поддерживать расследования.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Источники журналов: ОС, сеть и приложения» бесплатный?

Да — полный текст урока «Источники журналов: ОС, сеть и приложения» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Источники журналов: ОС, сеть и приложения»?

Разберитесь, какие сведения содержат журналы событий Windows, syslog, Apache/Nginx и межсетевых экранов. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Источники журналов: ОС, сеть и приложения»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Источники журналов: ОС, сеть и приложения
  2. Архитектура SIEM и сбор журналов
  3. Написание правил обнаружения и корреляция
  4. Сортировка оповещений и рабочий процесс SOC
← Назад к Cyber Security Academy