접속한 기록 등이 컴퓨터 내에 남아있는 것, 로그 파일은 컴퓨터의 모든 사용내역을 기록하고 있는 파일이다. 누가 언제(기록 순서 월 일시), 무엇을 어디서 어떻게 등의 정보를 알 수 있으며 운영체제마다 기록 방법이 다르다

[파일명] 명령문 끝에 '>'을 붙여 파일명을 적으면 해당파일에 저장 '>>' 을 사용하면 기존 파일에 내용이 추가
grep 옵션
출처 : https://recipes4dev.tistory.com/157

sed문 : 치환할 때 사용
[ ] : 대괄호, Braket
$ sudo apt install gcc
$ tar zxvf argus-clients-3.0.8.tar.gz
$ cd argus-clients-3.0.8/
$ sudo apt install make
$ sudo ./configure
$ sudo make && make install
ra -nzr [파일명]
n : number(숫자), z : 상세, r : read file
ra -nzr 1_merged_total.arg | head -20

DNS (Domain name Server)의 레코드 타입
DNS레코드 설명 https://win100.tistory.com/360
$ mkdir /home/j/log
$ sudo cp access.log.3.gz/home/j/log
$ cd /home/j/log
$ sudo gzip -d access.log.3.gz
$ sudo cat access.log.3 | awk '{print $11}' | sort | uniq -c | sort -rn | head -20
sort : 정렬
uniq -c : 중복 제거, 카운트
sort -rn : 내림차순
sort -n : 오름차순
head -20 : 위에서 20개만

DNS로그 분석

특징
구분자 제거
[**]를 제거하면 도네임과 ip의 위치는 $5 $9이다
cat 2_dns.log | sed 's/\[\*\*\]//g' | awk '{print $5,$9}' | sort| uniq -c | sort -rn

Response만 구분하여 dns_search에 저장
cat 2_dns.log | sed 's/\[\*\*\]//g' | awk '$2~/Response/ && $6~"A" {print $5, $9}' | sort | uniq -c | sort -rn | head -20 > dns_search

ra -nzr 1_merged_total.arg - "src net 192.168.1.0/24 and dst port (443 or 80) and tcp" > web.log

데이터가 너무 많으므로 중복을 제거하고 다시 추출
ra -nzr 1_merged_total.arg -s saddr,daddr,dport - "src net 192.168.1.0/24 and dst port (443 or 80) and tcp" | sort | uniq -c | sort -rn > web.log

tcp 포트로 출발하는 IP 통계를 구하시오
ra -nzr 1_merged_total.arg -s saddr - "tcp" | sort | uniq -c | sort –rn

TCP 연결 하는 출발지IP, 목적지IP, 목적지Port를 추출해서 중복제거하고 내림차순 정렬 후 tcp_connection으로 저장
ra -nzr 1_merged_total.arg -s saddr,daddr,stime,dport - "tcp" | awk '{print $1,$2,$4}' | sort | uniq -c | sort -rn

cat tcp_connection | awk '$3!~/^192\.168\.|^172\.16\.|^10\./ {print $2,$3,$4}' | head -30 > top30


cat 2_dns.log | sed 's/\[\*\*\]/|/g' | awk -F"|" '$2~/Response/ && $4~"A" {print $3,$6}' | sort -u > dns.lookup


root@vm:/home/j/다운로드# cat top30 | while read line
> do
> dip=$(echo $line | awk '{print $2}')
> domain=$(cat dns.lookup | awk -v ip=$dip '$2==ip {print $1}' | head -1)
> echo $line $domain
> done > dns_matched

ra -nzr 1_merged_total.arg -s saddr,daddr - "dst host 188.53.211.186" | awk '{print $1}' | sort -u

71,72번이 가능성이 가장 높은 것임을 알 수 있으며 해당 PC를 포렌식 조사를 실시한다.