狠狠撸

狠狠撸Share a Scribd company logo
毎日見よう
アクセスログ
2018/06/30
hogeuga
Abstruct
ハニーポット運用で一番時間がかかるのは、ログの確認と分析、だと思います。
カジュアルにハニーポットを始めた人は、ここで挫折し、引退してしまいます。
これについて、ログを見るコストを下げることで、継続的にログを見る/分析でき
るような環境を作るのが、本発表の目的です。
※「LT枠空いてたし、何かしゃべろうかなぁ」というのが動機、じゃないよ、多分
お前誰よ
■ Twitter: @hogehuga
■ 趣味
– 職業分類上、コンサルタントです。
– 趣味の似非リサーチャー
■ 今は業務が忙しくて…
■ インシデント情報収集分析が好き
– バイクだよ
■ CBR250RR, CrossCAB,V-Twin Magna
■ 神戸の勉強会に、バイクでよく行く
– Love 四川麻婆豆腐、激辛料理
– Vuls
■ https://vuls.io/
■ https://vuls-github.slack.com/
– IoTSecJP
■ http://ruffnex.net/iotsecjp/
■ https://iotsecjp.slack.com/
本発表の対象
■ 対象者
– これからハニーポッターになろうという人
– 自分みたいに、ショボい (??ω?`) ハニーポッター
– 帰宅後に、家でPCを開くのが苦痛な人
– ログ転送したKibanaとか、重くてiPhoneで見れねーんだよ、な人
■ 対象外の人
– プロの人、経験豊富な人
– 毎日帰宅後にPCを開くのが苦痛じゃない人
– 目grepの達人
ハニーポッターになろう
■ ハニーポッターになるためにやることは?
– ハニーポットを…
■ 設置先を検討する
■ 設置する
■ メンテナンスする
■ ログを見て分析する
■ 分析結果を公開する
■ この中で一番面倒かつ時間がかかるのは「ログを見て分析する」こと
– 継続力を試される
■ 自慢じゃないが、すぐ飽きるよ
– そもそも見る環境が必要
■ PCでないと、快適に見れない。家帰ってまでPC触りたくないよ
– T-Pot、お前だよ!iPhoneじゃ見れないことが多いんだよ!
普通に、サーバ運用ですね。
ログに関しては、運用レポート相当。
ハニーポッターと挫折の部屋
■ 興味あるから、植えてみよう
– WOWHoneyPotとか入れるの楽やん
– T-Potとか、フルセットのハニポが簡単導入だ!
■ 植えて最初のうちは
– 作ったんだしログ見よう
– 初めて見た!面白い!
– Kiabanaやsshログイン、面倒だけど面白い!
■ そして迎える、マンネリ
– ログ見るために準備するのめんどくさい
– いつものログでしょ?
■ いつの間にか、ハニーポットレスになる
– 面倒だから、もういいや(??ω?`)
そんなのもったいない
だったら、ログを見るのを簡略化して、生活の一部に取り込もう!
挫折要因と対策
■ ログの確認/分析以外は、一度設置したら放置でも問題ないことが多い。
– 一度設置したら、動かさないほうが良いかも
■ グローバルIPによって傾向が違うことが多い
– 気が付いたらバージョンアップする/自動アップデート
■ OSは自動アップデート、ハニポなら cronで git pull
■ むしろ、放置の人も多いのでは?
■ ログを見るの、面倒じゃね?
– 「見に行く」「取りに行く」という行為が面倒
■ Pushさせる、自動化する
– 家でPC開きたくないよ = iPhone/Android で何とかできんの?
– Kibanaとか、PCで見るべきでしょ
■ iPadならまだしも、iPhone Xとかのサイズだと、ね
生活の一部にハニポを取り込もう!
■ Pull型の情報はめんどくさい
– ログとかを、まとめてPushすればいいんじゃない
■ PCで見ないと、見づらいよね
– GUIベースではなく、テキストベースの情報配信がよさそう
– iPhone等で見れるようにしたいね
定時にログをまとめて送ってくれるシステムがいい!
→寝る前にログを見る習慣
こういうのに向いてるのがあった。LogWatchだ!
■ いろいろいじらないとだめね
– 長いリクエストは、端折られる
– SSHのログ処理が残念
– メールかよ!
それ、Slackでいいじゃない
■ Slack、使ってますよね?
– iPhoneやAndroid用のアプリがあり、操作性はそこそこ良い
– Slackに届けば、スマホにPush通知が出て、気づく
■ 受動的に、スマホを持っていれば情報が届く
– メールと違い、スレッド管理やインタラクティブにアクションしやすい
– WebHookでテキスト飛ばせばいいので、ボットは不要
■ EndpointはSlackとして、送るデータをどうしよう
– 適当に自分でまとめたのを、WebHookで送ればいい。自由だ。
– おおよそ1日分のログを送り付ける、のがよいかも
■ 最初のうちは、日々の傾向等を知るために毎日見たほうがよいのでは?
■ 慣れてきたり、ログ集約方法が固まったら、変えればいいよ
■ ログ保存は?
– Slackの有料プラン(独り利用)なら 1000円以下
– 検索もできる!
ショボい (??ω?`) の作ったよ
■ dailyLogCheck
– https://github.com/hogehogehugahuga/dailyLogCheck
■ 適当に、その日一日のログから以下を集計してSlackに送るためのセット
– SourceIP/ASN集計
– UserAgent集計
– Request集計
– (マージしてないけど、sshの集計)
内容自体は比較的どうでもよくて、ログを毎日見ることで異変に気付ける(?)体質訓
練になるのでは。
Readmeに、GEOIPLOOKUP必要と書いてない…等
不足情報等あるので、自分で改造!PR推奨!
まとめ
■ 「趣味の」ハニーポッターの挫折要因は、ログを見る部分ではないか?
– 見るコストを下げよう
■ Pushさせる
■ いつも使うツールに送る(メールは経験上、だめだ)
– Slackに送るといいんじゃない
■ 気づいたことをその場でThreadに書いたりできる
■ 情報収集等に利用できる (RSSのインテグレーションがある)
– 情報元を集約できる
– ショボい とりあえず実装 を出したから、改造して楽しめばよいのでは
■ 初めてなら、こんなのでも十分。
■ 機能不足を感じたら、SIEMへステップアップ
おしまい
以上、ご清聴ありがとうございました。
Ad

Recommended

贬辞苍测辫辞迟のログを见る
贬辞苍测辫辞迟のログを见る
hogehuga
?
「自分のとこでは動くけど…」を無くす devcontainer
「自分のとこでは動くけど…」を無くす devcontainer
Yuta Matsumura
?
厂补濒别蝉蹿辞谤肠别连携のための翱顿补迟补入门
厂补濒别蝉蹿辞谤肠别连携のための翱顿补迟补入门
Shunji Konishi
?
Grafana LokiではじめるKubernetesロギングハンズオン(NTT Tech Conference #4 ハンズオン資料)
Grafana LokiではじめるKubernetesロギングハンズオン(NTT Tech Conference #4 ハンズオン資料)
NTT DATA Technology & Innovation
?
殺しても死なないアプリ ?Core Bluetooth の「状態の保存と復元」機能?
殺しても死なないアプリ ?Core Bluetooth の「状態の保存と復元」機能?
Shuichi Tsutsumi
?
Apache Arrow - データ処理ツールの次世代プラットフォーム
Apache Arrow - データ処理ツールの次世代プラットフォーム
Kouhei Sutou
?
础苍蝉颈产濒别て?始めるインフラ构筑自动化
础苍蝉颈产濒别て?始めるインフラ构筑自动化
dcubeio
?
笔谤辞尘别迟丑别耻蝉入门から运用まで彻底解説
笔谤辞尘别迟丑别耻蝉入门から运用まで彻底解説
貴仁 大和屋
?
自宅サーバ仮想化
自宅サーバ仮想化
anubis_369
?
Django REST Framework における API 実装プラクティス | PyCon JP 2018
Django REST Framework における API 実装プラクティス | PyCon JP 2018
Masashi Shibata
?
OpenID ConnectとAndroidアプリのログインサイクル
OpenID ConnectとAndroidアプリのログインサイクル
Masaru Kurahayashi
?
今さら聞けない人のためのGitLabの始め方 Ubuntu編
今さら聞けない人のためのGitLabの始め方 Ubuntu編
VirtualTech Japan Inc./Begi.net Inc.
?
惭补惫别苍の真実とウソ
惭补惫别苍の真実とウソ
Yoshitaka Kawashima
?
无料で仮想闯耻苍辞蝉环境を手元に作ろう
无料で仮想闯耻苍辞蝉环境を手元に作ろう
akira6592
?
ゼロから始める厂辫补谤办厂蚕尝彻底活用!
ゼロから始める厂辫补谤办厂蚕尝彻底活用!
Nagato Kasaki
?
コンテナネットワーキング(颁狈滨)最前线
コンテナネットワーキング(颁狈滨)最前线
Motonori Shindo
?
NGSIv1 を知っている開発者向けの NGSIv2 の概要 (Orion 3.2.0対応)
NGSIv1 を知っている開発者向けの NGSIv2 の概要 (Orion 3.2.0対応)
fisuda
?
100%Kotlin ORM Ktormを試してみた
100%Kotlin ORM Ktormを試してみた
Keita Tsukamoto
?
顿辞肠办别谤と笔辞诲尘补苍の比较
顿辞肠办别谤と笔辞诲尘补苍の比较
Akihiro Suda
?
Supabase Edge Functions と Netlify Edge Functions を使ってみる – 機能とその比較 –
Supabase Edge Functions と Netlify Edge Functions を使ってみる – 機能とその比較 –
虎の穴 開発室
?
Azure Monitor Logで実現するモダンな管理手法
Azure Monitor Logで実現するモダンな管理手法
Takeshi Fukuhara
?
Raspberry PiのUSB OTGを試す
Raspberry PiのUSB OTGを試す
Kenichiro MATOHARA
?
今话题のいろいろなコンテナランタイムを比较してみた
今话题のいろいろなコンテナランタイムを比较してみた
Kohei Tokunaga
?
罢测辫别厂肠谤颈辫迟で书く尝补尘产诲补を颁顿碍でいい感じに管理する.辫辫迟虫
罢测辫别厂肠谤颈辫迟で书く尝补尘产诲补を颁顿碍でいい感じに管理する.辫辫迟虫
ssuser8b389c
?
SSII2022 [TS2] 自律移動ロボットのためのロボットビジョン? オープンソースの自動運転ソフトAutowareを解説 ?
SSII2022 [TS2] 自律移動ロボットのためのロボットビジョン? オープンソースの自動運転ソフトAutowareを解説 ?
SSII
?
LiDAR-SLAM チュートリアル資料
LiDAR-SLAM チュートリアル資料
Fujimoto Keisuke
?
Python と型ヒント (Type Hints)
Python と型ヒント (Type Hints)
Tetsuya Morimoto
?
辫颈虫颈惫のインフラを支える技术
辫颈虫颈惫のインフラを支える技术
Ryuta Kamizono
?
レトロゲーム勉強会:Diablo2の話Diablo II(オリジナル: 2000年-)は再び甦る
レトロゲーム勉強会:Diablo2の話Diablo II(オリジナル: 2000年-)は再び甦る
hogehuga
?
LT大会資料 URL踏むとBSoDになる、心あたたまるお話
LT大会資料 URL踏むとBSoDになる、心あたたまるお話
hogehuga
?

More Related Content

What's hot (20)

自宅サーバ仮想化
自宅サーバ仮想化
anubis_369
?
Django REST Framework における API 実装プラクティス | PyCon JP 2018
Django REST Framework における API 実装プラクティス | PyCon JP 2018
Masashi Shibata
?
OpenID ConnectとAndroidアプリのログインサイクル
OpenID ConnectとAndroidアプリのログインサイクル
Masaru Kurahayashi
?
今さら聞けない人のためのGitLabの始め方 Ubuntu編
今さら聞けない人のためのGitLabの始め方 Ubuntu編
VirtualTech Japan Inc./Begi.net Inc.
?
惭补惫别苍の真実とウソ
惭补惫别苍の真実とウソ
Yoshitaka Kawashima
?
无料で仮想闯耻苍辞蝉环境を手元に作ろう
无料で仮想闯耻苍辞蝉环境を手元に作ろう
akira6592
?
ゼロから始める厂辫补谤办厂蚕尝彻底活用!
ゼロから始める厂辫补谤办厂蚕尝彻底活用!
Nagato Kasaki
?
コンテナネットワーキング(颁狈滨)最前线
コンテナネットワーキング(颁狈滨)最前线
Motonori Shindo
?
NGSIv1 を知っている開発者向けの NGSIv2 の概要 (Orion 3.2.0対応)
NGSIv1 を知っている開発者向けの NGSIv2 の概要 (Orion 3.2.0対応)
fisuda
?
100%Kotlin ORM Ktormを試してみた
100%Kotlin ORM Ktormを試してみた
Keita Tsukamoto
?
顿辞肠办别谤と笔辞诲尘补苍の比较
顿辞肠办别谤と笔辞诲尘补苍の比较
Akihiro Suda
?
Supabase Edge Functions と Netlify Edge Functions を使ってみる – 機能とその比較 –
Supabase Edge Functions と Netlify Edge Functions を使ってみる – 機能とその比較 –
虎の穴 開発室
?
Azure Monitor Logで実現するモダンな管理手法
Azure Monitor Logで実現するモダンな管理手法
Takeshi Fukuhara
?
Raspberry PiのUSB OTGを試す
Raspberry PiのUSB OTGを試す
Kenichiro MATOHARA
?
今话题のいろいろなコンテナランタイムを比较してみた
今话题のいろいろなコンテナランタイムを比较してみた
Kohei Tokunaga
?
罢测辫别厂肠谤颈辫迟で书く尝补尘产诲补を颁顿碍でいい感じに管理する.辫辫迟虫
罢测辫别厂肠谤颈辫迟で书く尝补尘产诲补を颁顿碍でいい感じに管理する.辫辫迟虫
ssuser8b389c
?
SSII2022 [TS2] 自律移動ロボットのためのロボットビジョン? オープンソースの自動運転ソフトAutowareを解説 ?
SSII2022 [TS2] 自律移動ロボットのためのロボットビジョン? オープンソースの自動運転ソフトAutowareを解説 ?
SSII
?
LiDAR-SLAM チュートリアル資料
LiDAR-SLAM チュートリアル資料
Fujimoto Keisuke
?
Python と型ヒント (Type Hints)
Python と型ヒント (Type Hints)
Tetsuya Morimoto
?
辫颈虫颈惫のインフラを支える技术
辫颈虫颈惫のインフラを支える技术
Ryuta Kamizono
?
自宅サーバ仮想化
自宅サーバ仮想化
anubis_369
?
Django REST Framework における API 実装プラクティス | PyCon JP 2018
Django REST Framework における API 実装プラクティス | PyCon JP 2018
Masashi Shibata
?
OpenID ConnectとAndroidアプリのログインサイクル
OpenID ConnectとAndroidアプリのログインサイクル
Masaru Kurahayashi
?
无料で仮想闯耻苍辞蝉环境を手元に作ろう
无料で仮想闯耻苍辞蝉环境を手元に作ろう
akira6592
?
ゼロから始める厂辫补谤办厂蚕尝彻底活用!
ゼロから始める厂辫补谤办厂蚕尝彻底活用!
Nagato Kasaki
?
コンテナネットワーキング(颁狈滨)最前线
コンテナネットワーキング(颁狈滨)最前线
Motonori Shindo
?
NGSIv1 を知っている開発者向けの NGSIv2 の概要 (Orion 3.2.0対応)
NGSIv1 を知っている開発者向けの NGSIv2 の概要 (Orion 3.2.0対応)
fisuda
?
100%Kotlin ORM Ktormを試してみた
100%Kotlin ORM Ktormを試してみた
Keita Tsukamoto
?
顿辞肠办别谤と笔辞诲尘补苍の比较
顿辞肠办别谤と笔辞诲尘补苍の比较
Akihiro Suda
?
Supabase Edge Functions と Netlify Edge Functions を使ってみる – 機能とその比較 –
Supabase Edge Functions と Netlify Edge Functions を使ってみる – 機能とその比較 –
虎の穴 開発室
?
Azure Monitor Logで実現するモダンな管理手法
Azure Monitor Logで実現するモダンな管理手法
Takeshi Fukuhara
?
今话题のいろいろなコンテナランタイムを比较してみた
今话题のいろいろなコンテナランタイムを比较してみた
Kohei Tokunaga
?
罢测辫别厂肠谤颈辫迟で书く尝补尘产诲补を颁顿碍でいい感じに管理する.辫辫迟虫
罢测辫别厂肠谤颈辫迟で书く尝补尘产诲补を颁顿碍でいい感じに管理する.辫辫迟虫
ssuser8b389c
?
SSII2022 [TS2] 自律移動ロボットのためのロボットビジョン? オープンソースの自動運転ソフトAutowareを解説 ?
SSII2022 [TS2] 自律移動ロボットのためのロボットビジョン? オープンソースの自動運転ソフトAutowareを解説 ?
SSII
?
LiDAR-SLAM チュートリアル資料
LiDAR-SLAM チュートリアル資料
Fujimoto Keisuke
?
Python と型ヒント (Type Hints)
Python と型ヒント (Type Hints)
Tetsuya Morimoto
?
辫颈虫颈惫のインフラを支える技术
辫颈虫颈惫のインフラを支える技术
Ryuta Kamizono
?

More from hogehuga (20)

レトロゲーム勉強会:Diablo2の話Diablo II(オリジナル: 2000年-)は再び甦る
レトロゲーム勉強会:Diablo2の話Diablo II(オリジナル: 2000年-)は再び甦る
hogehuga
?
LT大会資料 URL踏むとBSoDになる、心あたたまるお話
LT大会資料 URL踏むとBSoDになる、心あたたまるお話
hogehuga
?
水风吕道
水风吕道
hogehuga
?
本当は怖いフリー奥颈贵颈(社内怪谈尝罢)
本当は怖いフリー奥颈贵颈(社内怪谈尝罢)
hogehuga
?
最近のドローン界隈(仮)
最近のドローン界隈(仮)
hogehuga
?
サウナととのいと水风吕ととのい
サウナととのいと水风吕ととのい
hogehuga
?
Vuls祭り5 ; 脆弱性トリアージの考え方
Vuls祭り5 ; 脆弱性トリアージの考え方
hogehuga
?
厂滨贰惭やログ监査で重要な事
厂滨贰惭やログ监査で重要な事
hogehuga
?
Owasp io t_top10_and_drone
Owasp io t_top10_and_drone
hogehuga
?
Drone collection2019
Drone collection2019
hogehuga
?
ハラスメントについて
ハラスメントについて
hogehuga
?
ドローンの现状とハッキング(概要版)
ドローンの现状とハッキング(概要版)
hogehuga
?
痴耻濒蝉祭り惫辞濒3
痴耻濒蝉祭り惫辞濒3
hogehuga
?
ハニーポッターと谜のアクセス
ハニーポッターと谜のアクセス
hogehuga
?
WEBサイトのセキュリティ対策 -継続的なアップデート-
WEBサイトのセキュリティ対策 -継続的なアップデート-
hogehuga
?
20170408 securiy-planning
20170408 securiy-planning
hogehuga
?
Vuls ローカルスキャンモードの活用方法
Vuls ローカルスキャンモードの活用方法
hogehuga
?
20170325 institute of-vulnerability_assessment
20170325 institute of-vulnerability_assessment
hogehuga
?
SETTING METHOD IN CONSIDERATION OF THE PCI/DSS
SETTING METHOD IN CONSIDERATION OF THE PCI/DSS
hogehuga
?
(痴耻濒蝉で)脆弱性対策をもっと楽に!
(痴耻濒蝉で)脆弱性対策をもっと楽に!
hogehuga
?
レトロゲーム勉強会:Diablo2の話Diablo II(オリジナル: 2000年-)は再び甦る
レトロゲーム勉強会:Diablo2の話Diablo II(オリジナル: 2000年-)は再び甦る
hogehuga
?
LT大会資料 URL踏むとBSoDになる、心あたたまるお話
LT大会資料 URL踏むとBSoDになる、心あたたまるお話
hogehuga
?
本当は怖いフリー奥颈贵颈(社内怪谈尝罢)
本当は怖いフリー奥颈贵颈(社内怪谈尝罢)
hogehuga
?
最近のドローン界隈(仮)
最近のドローン界隈(仮)
hogehuga
?
サウナととのいと水风吕ととのい
サウナととのいと水风吕ととのい
hogehuga
?
Vuls祭り5 ; 脆弱性トリアージの考え方
Vuls祭り5 ; 脆弱性トリアージの考え方
hogehuga
?
厂滨贰惭やログ监査で重要な事
厂滨贰惭やログ监査で重要な事
hogehuga
?
Owasp io t_top10_and_drone
Owasp io t_top10_and_drone
hogehuga
?
Drone collection2019
Drone collection2019
hogehuga
?
ハラスメントについて
ハラスメントについて
hogehuga
?
ドローンの现状とハッキング(概要版)
ドローンの现状とハッキング(概要版)
hogehuga
?
痴耻濒蝉祭り惫辞濒3
痴耻濒蝉祭り惫辞濒3
hogehuga
?
ハニーポッターと谜のアクセス
ハニーポッターと谜のアクセス
hogehuga
?
WEBサイトのセキュリティ対策 -継続的なアップデート-
WEBサイトのセキュリティ対策 -継続的なアップデート-
hogehuga
?
20170408 securiy-planning
20170408 securiy-planning
hogehuga
?
Vuls ローカルスキャンモードの活用方法
Vuls ローカルスキャンモードの活用方法
hogehuga
?
20170325 institute of-vulnerability_assessment
20170325 institute of-vulnerability_assessment
hogehuga
?
SETTING METHOD IN CONSIDERATION OF THE PCI/DSS
SETTING METHOD IN CONSIDERATION OF THE PCI/DSS
hogehuga
?
(痴耻濒蝉で)脆弱性対策をもっと楽に!
(痴耻濒蝉で)脆弱性対策をもっと楽に!
hogehuga
?
Ad

ハニーポットのログ、毎日アクセスログを见よう