freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

todesk日志分析
gncao 2023-04-11 20:21:31 346347
所属地 安徽省

一、概述

在应急响应过程中不可避免的要分析操作系统日志、数据库日志、应用系统日志,近期在应急过程中需要对远程工具todesk进行分析,现将todesk日志分析结果同步给大家,希望能给大家一些帮助。

todesk、向日葵、anydesk目前都是大家日常办公使用的远程软件,在方便大家办公的同时也方便了攻击者,攻击者可以直接利用todesk类的远程软件直接操作目标主机,绕过防护软件的策略。

二、日志位置

默认情况下todesk日志文件保存在安装目录同级目录Logs下,目录下有service开头的文件以及client开头的文件。

service开头的文件表示的是被别人远控的日志。

client开头的文件表示的是远控别人机器的日志。

三、日志分析

1,远控别人的日志

查看client日志

匹配关键词“Room createMuxRoom server

1681215485_64354ffde7f781ec164dd.png!small

关闭连接日志,匹配关键词“Upnp stop

1681215510_64355016330958400ae04.png!small

2,被别人远控的日志

查看service.log文件

匹配关键词“tcp begin connect 

即可看到远程连接记录和对端的ip地址

1681215540_64355034516deea16c973.png!small

port443IPtodesk官方服务器的IP,忽略

1681215565_6435504dc685322d94fe8.png!small

关闭连接记录,匹配关键词“host connection sendCloseEvent

1681215586_643550621a99ace2b9568.png!small

四、防护建议

1,不需要使用远程功能时软件退出运行

2,密码一次一改,仅使用临时密码,建议缩短临时密码的有效期

3,将终端todesk日志收集至一处,对todesk日志设置监控策略,在非工作时间内连接上线的记录进行告警

# 日志分析 # ToDesk
本文为 gncao 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
gncao LV.4
这家伙太懒了,还未填写个人描述!
  • 11 文章数
  • 23 关注者
不成熟的第三方组件漏洞治理
2023-03-28
甲方纵深防御体系范畴和落地实践
2023-01-30
系统安全之SSH入侵的检测与响应
2019-02-17
文章目录