本文介绍容器安全相关的日志类型及字段说明,包括 K8s API 审计日志、仓库镜像风险、基线管理、容器 bash 日志、容器启动审计、容器资产、应用 web 资产、本地镜像风险、运行时安全、进程端口资产、镜像拦截事件、集群安全管理、集群资产、高级防御等日志的内容和概述,以及各类日志中具体字段的名称、说明、中英文名和示例。
说明:
日志样例和字段说明仅为参考,具体字段可能因版本更新发生变化,请以实际采集数据为准。
日志类型说明
日志类型 | 日志内容 | 日志概述 |
K8s 集群 API Server 审计事件信息,包含请求路径、 API 版本、请求方法、用户名、来源 IP 、响应状态码、事件阶段等。 | 记录集群所有 API 调用审计轨迹,用于追溯资源变更操作与异常访问行为。 | |
仓库镜像漏洞与合规风险信息,包含仓库名称、镜像名称、标签、摘要、镜像层数据、漏洞详情、敏感信息检测、修复建议等。 | 记录镜像仓库中托管镜像的安全扫描结果,覆盖漏洞风险与敏感信息泄露两类检测维度。 | |
基线检测项名称、检测结果状态、风险等级、所属基线策略、检测规则详情、受影响主机信息以及修复建议等。 | 合规检查结果,输出检测项级别的合规/不合规状态,发现配置隐患并辅助整体加固。 | |
容器内 bash 命令执行记录,含集群 ID/名称、 Pod/容器信息、执行命令内容、执行用户、进程链、进程参数及时间戳等。 | 记录容器内交互式 shell 命令操作,用于运维排查及可疑命令行为审计溯源。 | |
容器创建/启动事件记录,含集群 ID/名称、镜像信息、容器配置、 Pod 标签及命名空间等。 | 审计容器启动环节,识别特权容器、敏感目录挂载、不安全配置等风险行为。 | |
容器资产指纹信息,含集群 ID/名称、容器基本信息、镜像信息、Pod/Node 信息、网络配置、创建时间等。 | 容器资产台账,构建全部容器资产的详细画像,支撑资产管理与可疑容器定位。 | |
容器内 Web 应用资产信息,含集群 ID/名称、容器/Pod 信息、Web 应用协议、监听端口/地址、域名、 URL 路径、框架组件识别等。 | 自动发现容器内对外暴露的 Web 服务资产,构建 Web 资产清单。 | |
运行节点上的本地镜像安全信息,含集群 ID/名称、镜像 ID/名称/标签/大小/层数、镜像创建时间、漏洞详情、敏感信息检测结果、关联容器列表等。 | 扫描节点上已拉取的本地镜像,发现漏洞与敏感信息风险。 | |
容器运行时多维度安全事件,涵盖:容器逃逸、异常进程、文件篡改、恶意外连、高危系统调用等;含完整进程上下文与攻击链路。 | 实时监控容器运行态行为,覆盖逃逸、恶意进程、文件篡改、网络外联等多类场景,支持告警与自动拦截。 | |
容器内进程与端口资产信息,含集群 ID/名称、容器/Pod 信息、进程详情、端口信息。 | 刻画容器内部进程拓扑与网络监听状况,辅助异常进程发现与未授权端口识别。 | |
镜像创建拦截记录,含集群 ID/名称、镜像信息、拦截原因、命中规则、拦截动作、容器/Pod 上下文、事件时间。 | 镜像拉取创建容器时实施策略校验与拦截,阻止违规镜像在集群中落地运行。 | |
集群层面的安全检查与风险信息,包含:集群漏洞风险、集群配置风险,以及集群 ID/名称/版本/类型/接入状态等基础信息。 | 面向集群维度的安全态势评估,综合检测基础设施漏洞与平台配置缺陷,输出风险项级清单。 | |
K8s 集群资产台账,含集群 ID/名称/版本/类型、状态、Agent 接入/防护状态、节点数量/规格、运行时长等元数据。 | 集群级别资产总览,建立所管理全部集群的资产档案。 | |
高级威胁防御模块的检测结果,包括: K8S API 异常请求、反弹 Shell 、恶意命令、横向渗透、无文件攻击、内存马检测等高级威胁事件,附带完整进程链路与网络上下文。 | 高级威胁检测引擎输出,面向 APT 、逃逸利用、内存马注入等复杂场景进行深度行为分析与攻击链还原。 |
日志字段说明
K8s 审计日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx90 |
cluster_id | K8s 集群的唯一标识 ID ,格式为 cls-xxxxxxxx ,用于在腾讯云容器服务中唯一标识一个集群 | 集群 ID | Cluster ID | cls-4i2gvm6r |
cluster_name | K8s 集群的名称,由用户创建集群时指定,用于友好展示和集群识别 | 集群名称 | Cluster Name | zunlong-test |
kind | K8s API 对象的类型,如 Event 、 Pod 、 Deployment 等,用于区分不同类型的 K8S 资源 | 资源类型 | Kind | Event |
apiVersion | K8s API 的版本,如 audit.k8s.io/v1 ,用于 API 版本兼容和识别 | API 版本 | API Version | audit.k8s.io/v1 |
level | K8s 审计日志的等级,表示记录详细程度,如 Metadata(元数据级)、 Request(请求级)、 RequestResponse(请求响应级) | 日志等级 | Level | Metadata |
auditID | K8s API 审计日志的唯一标识 ID(UUID 格式),用于在审计日志中唯一标识一条 API 请求记录 | 审计 ID | Audit ID | 5043a185-xxxx-xxxx-xxxx-xxxxxxxxxxxx |
stage | API 请求的处理阶段,如 RequestReceived(已接收)、 ResponseComplete(响应完成) 等 | 请求阶段 | Stage | ResponseComplete |
requestURI | API 请求的完整 URI 路径,包含 API 路径和查询参数,用于了解请求的具体资源 | 请求 URI | Request URI | /api/v1/namespaces/kube-system/configmaps/... |
verb | API 请求的操作类型,如 get 、 list 、 watch 、 create 、 update 、 delete 等,对应 HTTP 方法 | 操作类型 | Verb | update |
sourceIPs | 发起 API 请求的客户端 IP 地址列表,用于审计和溯源分析 | 来源 IP | Source IPs | ["127.214.23.193"] |
userAgent | 发起 API 请求的客户端标识,通常是 K8S 客户端或控制器的名称和版本 | 用户代理 | User Agent | eks-admission-controller/v0.0.0... |
requestReceivedTimestamp | API 请求到达 API Server 的时间戳,格式为 ISO 8601 ,用于时间分析 | 请求接收时间 | Request Received Timestamp | 2026-03-20T02:10:49.553317Z |
stageTimestamp | API 请求当前处理阶段的时间戳,格式为 ISO 8601 ,用于性能分析 | 阶段时间戳 | Stage Timestamp | 2026-03-20T02:10:49.612611Z |
objectRef | API 请求操作的对象引用,包含资源类型、名称、命名空间等信息,用于了解操作目标 | 对象引用 | Object Reference | |
responseStatus | API 请求的响应状态,包含 HTTP 状态码和错误信息,用于判断请求是否成功 | 响应状态 | Response Status | {"code": 200} |
仓库镜像风险
敏感信息
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
image_id | 镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要(digest),用于唯一标识一个镜像版本 | 镜像 ID | Image ID | sha256:abc123... |
content | 镜像中检测到的敏感内容,如明文密码、 API 密钥、证书等,用于安全审计和风险识别 | 敏感内容 | Sensitive Content | password=xxx |
description | 对敏感信息检测结果的详细描述,用于帮助安全运营人员理解风险详情 | 描述 | Description | 发现明文密码 |
behavior | 敏感信息的行为类型标识,用于区分不同类型的敏感信息(如明文密码、密钥、证书等) | 行为类型 | Behavior | 3 |
risk_level | 敏感信息的风险等级评定,用于标识风险的严重程度,辅助安全人员优先级排序 | 风险等级 | Risk Level | HIGH |
rule_type | 命中规则的类型标识,用于区分系统预定义规则和用户自定义规则 | 规则类型 | Rule Type | SYSTEM_DEFINED_RULE |
木马病毒
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
image_id | 镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要(digest),用于唯一标识一个镜像版本 | 镜像 ID | Image ID | sha256:abc123... |
md5 | 木马病毒文件的 MD5 哈希值(32 位十六进制),用于文件完整性校验和恶意文件识别 | 文件 MD5 | File MD5 | d41d8cd98f00b204e9800998ecf8427e |
file_path | 木马病毒文件在镜像中的完整路径,用于定位风险文件的具体位置 | 文件路径 | File Path | /usr/bin/malware |
risk_level | 木马病毒的风险等级评定,用于标识风险的严重程度 | 风险等级 | Risk Level | CRITICAL |
file_type | 木马病毒文件的类型标识,如 ELF(Linux 可执行文件)、 PNG(图片文件) 等,用于文件类型识别 | 文件类型 | File Type | ELF |
file_name | 木马病毒文件的名称(不含路径),用于快速识别文件类型 | 文件名 | File Name | malware |
virus_name | 木马病毒的名称,通常由杀毒引擎命名,用于识别恶意代码类型 | 病毒名称 | Virus Name | Trojan.Linux.Generic |
file_size | 木马病毒文件的大小,单位为字节(Byte),用于文件大小过滤和异常检测 | 文件大小 | File Size | 12345 |
file_mtime | 木马病毒文件的最后修改时间,格式为 YYYY-MM-DD HH:MM:SS ,用于文件变更审计 | 文件修改时间 | File Modify Time | 2026-03-15 10:00:00 |
layer_id | 木马病毒文件所在的镜像层 ID(SHA256 摘要),用于定位风险文件在镜像中的具体层级 | 层 ID | Layer ID | sha256:abc123... |
漏洞风险
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
name | 漏洞的名称,用于简要描述漏洞类型(如 OpenSSL 远程代码执行漏洞),便于安全人员快速识别 | 漏洞名称 | Vulnerability Name | OpenSSL 远程代码执行漏洞 |
cve_id | 漏洞的 CVE 编号,格式为 CVE-YYYY-NNNNN ,是通用的漏洞唯一标识符 | CVE 编号 | CVE ID | CVE-2022-12345 |
image_id | 存在漏洞的镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要,用于定位受影响的镜像 | 镜像 ID | Image ID | sha256:abc123... |
image_name | 存在漏洞的镜像的名称(包含仓库地址和标签),格式为[仓库地址/]镜像名:标签 | 镜像名称 | Image Name | nginx:latest |
level | 漏洞的风险等级评定,用于标识漏洞的严重程度,指导修复优先级 | 风险等级 | Risk Level | CRITICAL |
category_type | 漏洞的分类类型标识,用于区分系统漏洞、应用漏洞等大类 | 漏洞分类类型 | Category Type | SYSTEM |
category | 漏洞的子类标识,用于进一步细分漏洞类型(如缓冲区溢出、权限提升等) | 漏洞子类 | Category | BUFFER_OVERFLOW |
status | 漏洞事件的处理状态,表示漏洞当前的处理进度(如未处理、已修复等) | 处理状态 | Status | EVENT_UNDEALT |
submit_time | 漏洞的公开披露时间,格式为 YYYY-MM-DD HH:MM:SS ,用于了解漏洞的曝光时间 | 漏洞披露时间 | Submit Time | 2022-01-15 00:00:00 |
found_time | 在镜像中首次发现该漏洞的时间,格式为 YYYY-MM-DD HH:MM:SS ,用于漏洞生命周期分析 | 首次发现时间 | Found Time | 2026-03-20 10:00:00 |
基线管理
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
asset_name | 基线检测对应的资产名称,用于友好展示资产标识(如容器名称、主机名称等) | 资产名称 | Asset Name | nginx-container |
check_status | 基线检测项的执行状态,用于标识检测项是否已通过检查 | 检测状态 | Check Status | 2 |
check_result | 基线检测的结果,用于判断配置是否符合安全基线要求 | 检测结果 | Check Result | 0 |
node_name | 基线检测所属的集群节点名称,用于定位检测项所在的具体节点 | 节点名称 | Node Name | node-001 |
cluster_name | 基线检测所属的集群名称,用于标识检测项所在的集群 | 集群名称 | Cluster Name | production-cluster |
risk_level | 基线检测项的风险等级评定,用于标识配置不合规的严重程度 | 风险等级 | Risk Level | 3 |
item_name | 基线检测项的具体名称,用于描述配置检查项 | 检测项名称 | Check Item Name | 确保 AppArmor 配置正确 |
容器 bash 日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx90 |
uuid | 主机安全 Agent 的唯一标识 UUID ,用于在系统中唯一标识一台主机上的 Agent 实例 | Agent UUID | Agent UUID | b8355a0b-3587-8d43-d967e903759b |
quuid | 腾讯云主机实例的唯一标识 UUID ,对应 CVM 实例的 QUUID ,用于在腾讯云体系内唯一标识一台主机 | 腾讯云 UUID | Tencent Cloud UUID | b8355a0b-3587-8d43-d967e903759b |
cluster_id | 容器所属集群的唯一标识 ID ,格式为 cls-xxxxxxxx ,用于在腾讯云容器服务中唯一标识一个集群 | 集群 ID | Cluster ID | - |
cluster_name | 容器所属集群的名称,由用户创建集群时指定,用于友好展示和集群识别 | 集群名称 | Cluster Name | - |
node_id | 容器所属节点的唯一标识 ID ,用于在集群内唯一标识一个节点 | 节点 ID | Node ID | - |
image_id | 容器所用镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要,用于唯一标识一个镜像版本 | 镜像 ID | Image ID | sha256:1dc785547989... |
container_id | 容器的唯一标识 ID ,通常是 Docker 或 Containerd 分配的完整容器 ID(64 位十六进制) | 容器 ID | Container ID | 8e7d1a3bb48f... |
image_name | 容器所用镜像的名称(包含仓库地址和标签),格式为[仓库地址/]镜像名:标签 | 镜像名称 | Image Name | alpine:latest |
container_name | 容器的名称,由用户或编排系统指定,用于友好展示和容器识别 | 容器名称 | Container Name | /relaxed_sanderson |
cmd | 容器内执行的 bash 命令的命令行参数,用于审计容器内的操作行为 | 命令行参数 | Command | ls |
容器启动审计
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx90 |
uuid | 主机安全 Agent 的唯一标识 UUID ,用于在系统中唯一标识一台主机上的 Agent 实例 | Agent UUID | Agent UUID | 8124109f-xxxx-xxxx-xxxx-xxxxxxxxxxxx |
QUUID | 腾讯云主机实例的唯一标识 UUID ,对应 CVM 实例的 QUUID ,用于在腾讯云体系内唯一标识一台主机 | 腾讯云 UUID | Tencent Cloud UUID | 8124109f-xxxx-xxxx-xxxx-xxxxxxxxxxxx |
cluster_id | 容器所属集群的唯一标识 ID ,格式为 cls-xxxxxxxx ,用于在腾讯云容器服务中唯一标识一个集群 | 集群 ID | Cluster ID | cls-cuszrpiu |
cluster_name | 容器所属集群的名称,由用户创建集群时指定,用于友好展示和集群识别 | 集群名称 | Cluster Name | test |
node_id | 容器所属节点的唯一标识 ID ,通常用于标识启动容器的宿主机节点 | 节点 ID | Node ID | eklet-subnet-a2sycge2-i2hzg4a3 |
container_id | 容器的唯一标识 ID ,通常是 Docker 或 Containerd 分配的完整容器 ID(64 位十六进制) | 容器 ID | Container ID | 3680bf9a1ee0... |
status | 容器的当前运行状态,用于标识容器在启动审计事件中的状态(如创建中、运行中、已停止等) | 容器状态 | Container Status | die |
id | 容器的唯一标识 ID(与 container_id 字段含义相同,均表示容器 ID) | 容器 ID | Container ID | 3680bf9a1ee0... |
from | 容器所基于的基础镜像名称(包含仓库地址和标签),用于了解容器的镜像来源 | 基础镜像 | Base Image | docker.io/bynedo/alpine-curl:0.1.8 |
Type | 容器启动审计的事件类型标识,用于区分事件来源(如 container 表示容器事件) | 事件类型 | Event Type | container |
Action | 对容器执行的操作动作,用于标识容器的生命周期事件(如 create 、 start 、 die 、 destroy 等) | 操作动作 | Action | die |
scope | 容器的部署方式标识,用于区分容器的部署模式(如 local 表示本地部署) | 部署方式 | Deployment Scope | local |
容器资产
主机信息
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
UUID | 主机安全 Agent 的唯一标识 UUID ,用于在系统中唯一标识一台主机上的 Agent 实例 | Agent UUID | Agent UUID | b8355a0b-3587-8d43-d967e903759b |
QUUID | 腾讯云主机实例的唯一标识 UUID ,对应 CVM 实例的 QUUID ,用于在腾讯云体系内唯一标识一台主机 | 腾讯云 UUID | Tencent Cloud UUID | b8355a0b-3587-8d43-d967e903759b |
instance_id | 腾讯云主机实例 ID ,格式为 ins-xxxxxxxx ,用于唯一标识一台云服务器 | 实例 ID | Instance ID | ins-xxxxxxxx |
hostname | 主机的主机名,由系统管理员设置,用于主机标识和网络通信 | 主机名 | Hostname | node-001 |
host_ip | 主机的内网 IP 地址,用于标识主机在私有网络中的位置 | 主机 IP | Host IP | 10.0.0.100 |
public_ip | 主机的公网 IP 地址,用于主机与外部网络的通信,若无公网 IP 则为空 | 公网 IP | Public IP | 203.0.113.100 |
region | 主机所在的腾讯云地域标识,如 ap-guangzhou 表示广州地域,用于资源归属识别 | 地域 | Region | ap-guangzhou |
cluster_id | 主机所属集群的唯一标识 ID ,格式为 cls-xxxxxxxx ,用于标识主机所在的 K8S 集群 | 集群 ID | Cluster ID | cls-xxxxxxxx |
cluster_name | 主机所属集群的名称,由用户创建集群时指定,用于友好展示和集群识别 | 集群名称 | Cluster Name | production-cluster |
node_type | 主机在集群中的节点类型,用于区分集群中的不同角色节点 | 节点类型 | Node Type | NORMAL |
status | 主机的当前运行状态,用于标识主机是否在线、离线、已销毁等状态 | 运行状态 | Status | running |
node_id | 主机在集群中的节点唯一标识 ID ,用于在集群内唯一标识一个节点 | 节点 ID | Node ID | node-xxxxxxxx |
node_name | 主机在集群中的节点名称,通常用于 K8S 节点标识 | 节点名称 | Node Name | node-001 |
subnet_id | 主机所属的子网 ID ,格式为 subnet-xxxxxxxx ,用于网络隔离和路由控制 | 子网 ID | Subnet ID | subnet-xxxxxxxx |
仓库镜像信息
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
image_id | 镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要(digest),用于唯一标识一个镜像版本 | 镜像 ID | Image ID | sha256:1dc785547989... |
image_name | 镜像的名称(不含仓库地址和标签),用于快速识别镜像类型 | 镜像名称 | Image Name | nginx |
image_size | 镜像的大小,单位为字节(Byte),用于镜像存储成本分析和大镜像识别 | 镜像大小 | Image Size | 142543532 |
registry_type | 镜像仓库的类型标识,用于区分 TCR 、 CCR 等不同仓库类型 | 仓库类型 | Registry Type | tcr |
registry_name | 镜像仓库的名称,由用户创建仓库时指定,用于镜像来源识别 | 仓库名称 | Registry Name | my-registry |
namespace | 镜像仓库的项目空间名称,用于多租户场景下的镜像隔离和管理 | 项目空间 | Namespace | production |
image_tag | 镜像的标签,通常用于标识镜像的版本,如 latest 、 v1.0.0 等 | 镜像标签 | Image Tag | v1.0.0 |
image_digest | 镜像的摘要值(SHA256),是镜像内容的唯一哈希标识,用于镜像完整性校验 | 镜像摘要 | Image Digest | sha256:abc123... |
image_repo_address | 镜像仓库的完整地址(包含仓库域名和路径),用于镜像拉取和来源追踪 | 镜像仓库地址 | Image Repository Address | ccr.ccs.tencentyun.com/production/nginx |
image_created_time | 镜像的创建时间,格式为 YYYY-MM-DD HH:MM:SS ,用于镜像生命周期管理 | 镜像创建时间 | Image Created Time | 2026-03-01 10:00:00 |
container_cnt | 当前使用该镜像运行的容器数量,用于了解镜像的使用广度和影响范围 | 关联容器数 | Container Count | 10 |
component_cnt | 镜像中检测到的组件(软件包、依赖库等) 数量,用于组件资产统计 | 关联组件数 | Component Count | 120 |
latest_scan_time | 镜像最近一次安全扫描的时间,格式为 YYYY-MM-DD HH:MM:SS ,用于了解扫描覆盖情况 | 最近扫描时间 | Latest Scan Time | 2026-03-20 06:00:00 |
virus_cnt | 镜像中检测到的木马病毒风险数量,用于评估镜像的安全风险 | 木马风险数 | Virus Count | 0 |
vul_cnt | 镜像中检测到的漏洞风险数量,用于评估镜像的安全风险 | 漏洞风险数 | Vulnerability Count | 3 |
risk_cnt | 镜像中检测到的敏感信息风险数量,用于评估镜像的安全风险 | 敏感信息风险数 | Sensitive Info Count | 1 |
容器信息
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
image_id | 本地镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要(digest),用于唯一标识一个镜像版本 | 镜像 ID | Image ID | sha256:1dc785547989... |
image_name | 本地镜像的名称(包含标签),格式为镜像名:标签,用于快速识别镜像类型和版本 | 镜像名称 | Image Name | nginx:latest |
image_size | 本地镜像的大小,单位为字节(Byte),用于镜像存储成本分析和大镜像识别 | 镜像大小 | Image Size | 142543532 |
repo_digests | 本地镜像的 digest 标识列表,用于镜像拉取时的内容寻址和完整性校验 | 镜像 Digest 标识 | Repository Digests | nginx@sha256:... |
image_created_time | 本地镜像的创建时间,格式为 YYYY-MM-DD HH:MM:SS ,用于镜像生命周期管理 | 镜像创建时间 | Image Created Time | 2026-03-01 10:00:00 |
host_cnt | 当前使用该本地镜像的主机数量,用于了解镜像的使用广度和影响范围 | 关联主机数 | Host Count | 5 |
container_cnt | 当前使用该本地镜像运行的容器数量,用于了解镜像的使用广度和影响范围 | 关联容器数 | Container Count | 10 |
component_cnt | 本地镜像中检测到的组件(软件包、依赖库等) 数量,用于组件资产统计 | 关联组件数 | Component Count | 120 |
latest_scan_time | 本地镜像最近一次安全扫描的时间,格式为 YYYY-MM-DD HH:MM:SS ,用于了解扫描覆盖情况 | 最近扫描时间 | Latest Scan Time | 2026-03-20 06:00:00 |
virus_cnt | 本地镜像中检测到的木马病毒风险数量,用于评估镜像的安全风险 | 木马风险数 | Virus Count | 0 |
vul_cnt | 本地镜像中检测到的漏洞风险数量,用于评估镜像的安全风险 | 漏洞风险数 | Vulnerability Count | 3 |
risk_cnt | 本地镜像中检测到的敏感信息风险数量,用于评估镜像的安全风险 | 敏感信息风险数 | Sensitive Info Count | 1 |
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
uuid | 主机安全 Agent 的唯一标识 UUID ,用于在系统中唯一标识一台主机上的 Agent 实例 | Agent UUID | Agent UUID | b8355a0b-3587-8d43-d967e903759b |
quuid | 腾讯云主机实例的唯一标识 UUID ,对应 CVM 实例的 QUUID ,用于在腾讯云体系内唯一标识一台主机 | 腾讯云 UUID | Tencent Cloud UUID | b8355a0b-3587-8d43-d967e903759b |
host_ip | 容器所在主机的内网 IP 地址,用于标识容器运行的宿主机位置 | 主机 IP | Host IP | 10.0.0.100 |
public_ip | 容器所在主机的公网 IP 地址,用于外部访问和通信 | 公网 IP | Public IP | 203.0.113.100 |
cluster_id | 容器所属集群的唯一标识 ID ,格式为 cls-xxxxxxxx ,用于在腾讯云容器服务中唯一标识一个集群 | 集群 ID | Cluster ID | cls-xxxxxxxx |
container_id | 容器的唯一标识 ID ,通常是 Docker 或 Containerd 分配的完整容器 ID(64 位十六进制) | 容器 ID | Container ID | 8e7d1a3bb48f... |
cluster_name | 容器所属集群的名称,由用户创建集群时指定,用于友好展示和集群识别 | 集群名称 | Cluster Name | production-cluster |
container_name | 容器的名称,由用户或编排系统指定,用于友好展示和容器识别 | 容器名称 | Container Name | /nginx-container |
node_type | 容器所在节点的类型,用于区分集群中的不同角色节点 | 节点类型 | Node Type | NORMAL |
pod_ip | 容器所属 Pod 的 IP 地址,是 Pod 在集群网络中的唯一标识,用于 Pod 间的网络通信 | Pod IP | Pod IP | 172.16.0.100 |
pod_name | 容器所属 Pod 的名称,格式通常为 deployment-name-xxx ,用于在命名空间中唯一标识一个 Pod | Pod 名称 | Pod Name | nginx-deployment-xxx |
image_id | 容器所用镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要,用于唯一标识一个镜像版本 | 镜像 ID | Image ID | sha256:1dc785547989... |
image_name | 容器所用镜像的名称(包含仓库地址和标签),格式为[仓库地址/]镜像名:标签 | 镜像名称 | Image Name | nginx:latest |
cmdline | 容器的完整启动命令行,包括命令名和所有参数,用于容器行为分析和异常检测 | 命令行 | Command Line | nginx -g daemon off; |
run_status | 容器的当前运行状态,用于标识容器是否正常运行 | 运行状态 | Run Status | running |
isolate_status | 容器的隔离状态,用于了解容器是否已被安全隔离(如被恶意行为触发隔离) | 隔离状态 | Isolate Status | NORMAL |
isolate_opr_time | 容器最近一次隔离操作的时间,格式为 YYYY-MM-DD HH:MM:SS ,用于隔离操作审计 | 隔离操作时间 | Isolate Operation Time | 2026-03-20 10:30:00 |
container_create_time | 容器的创建时间,格式为 YYYY-MM-DD HH:MM:SS ,用于容器生命周期管理 | 容器创建时间 | Container Created Time | 2026-03-19 08:00:00 |
本地镜像信息
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
image_id | 本地镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要(digest),用于唯一标识一个镜像版本 | 镜像 ID | Image ID | sha256:1dc785547989... |
image_name | 本地镜像的名称(包含标签),格式为镜像名:标签,用于快速识别镜像类型和版本 | 镜像名称 | Image Name | nginx:latest |
image_size | 本地镜像的大小,单位为字节(Byte),用于镜像存储成本分析和大镜像识别 | 镜像大小 | Image Size | 142543532 |
repo_digests | 本地镜像的 digest 标识列表,用于镜像拉取时的内容寻址和完整性校验 | 镜像 Digest 标识 | Repository Digests | nginx@sha256:... |
image_created_time | 本地镜像的创建时间,格式为 YYYY-MM-DD HH:MM:SS ,用于镜像生命周期管理 | 镜像创建时间 | Image Created Time | 2026-03-01 10:00:00 |
host_cnt | 当前使用该本地镜像的主机数量,用于了解镜像的使用广度和影响范围 | 关联主机数 | Host Count | 5 |
container_cnt | 当前使用该本地镜像运行的容器数量,用于了解镜像的使用广度和影响范围 | 关联容器数 | Container Count | 10 |
component_cnt | 本地镜像中检测到的组件(软件包、依赖库等) 数量,用于组件资产统计 | 关联组件数 | Component Count | 120 |
latest_scan_time | 本地镜像最近一次安全扫描的时间,格式为 YYYY-MM-DD HH:MM:SS ,用于了解扫描覆盖情况 | 最近扫描时间 | Latest Scan Time | 2026-03-20 06:00:00 |
virus_cnt | 本地镜像中检测到的木马病毒风险数量,用于评估镜像的安全风险 | 木马风险数 | Virus Count | 0 |
vul_cnt | 本地镜像中检测到的漏洞风险数量,用于评估镜像的安全风险 | 漏洞风险数 | Vulnerability Count | 3 |
risk_cnt | 本地镜像中检测到的敏感信息风险数量,用于评估镜像的安全风险 | 敏感信息风险数 | Sensitive Info Count | 1 |
应用 Web 资产
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
container_id | 运行 Web 应用的容器唯一标识 ID ,通常是 Docker 或 Containerd 分配的完整容器 ID | 容器 ID | Container ID | 8e7d1a3bb48f... |
container_name | 运行 Web 应用的容器名称,由用户或编排系统指定,用于友好展示和容器识别 | 容器名称 | Container Name | /nginx-container |
argv | 运行 Web 应用的进程启动命令行参数,用于了解进程的启动方式和配置 | 命令行参数 | Arguments | nginx: master process... |
exe | 运行 Web 应用的进程可执行文件路径,用于精确识别进程的来源文件 | 执行路径 | Executable Path | /usr/sbin/nginx |
main_type | Web 资产的综合类型分类,用于区分 Web 服务、应用程序、数据库等大类 | 服务综合类型 | Main Type | web "app "db |
sub_type | Web 资产的具体类型标识,用于区分具体的服务或应用类型(如 nginx 、 redis 、 mysql 等) | 服务类型 | Sub Type | nginx redis mysql |
pod_ip | 运行 Web 应用的 Pod 的 IP 地址,是 Pod 在集群网络中的唯一标识 | Pod IP | Pod IP | 172.16.0.100 |
pod_name | 运行 Web 应用的 Pod 名称,格式通常为 deployment-name-xxx ,用于在命名空间中唯一标识一个 Pod | Pod 名称 | Pod Name | nginx-deployment-xxx |
host_ip | 运行 Web 应用的主机内网 IP 地址,用于标识应用运行的宿主机位置 | 主机 IP | Host IP | 10.0.0.100 |
proc_user | 运行 Web 应用进程的系统用户名称,用于权限分析和访问控制审计 | 启动账号 | Process User | root |
version | Web 应用或服务的版本号,用于版本管理和漏洞影响范围评估 | 版本 | Version | 1.21.0 |
本地镜像风险
敏感信息
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
name | 敏感信息的名称,用于简要描述敏感信息类型(如明文密码、 API 密钥等) | 敏感信息名称 | Sensitive Info Name | OpenSSL 远程代码执行漏洞 |
cve_id | 关联漏洞的 CVE 编号(如有),格式为 CVE-YYYY-NNNNN ,是通用的漏洞唯一标识符 | CVE 编号 | CVE ID | CVE-2022-12345 |
image_id | 存在敏感信息的本地镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要,用于定位受影响的镜像 | 镜像 ID | Image ID | sha256:... |
image_name | 存在敏感信息的本地镜像的名称(包含标签),格式为镜像名:标签 | 镜像名称 | Image Name | nginx:latest |
level | 敏感信息的风险等级评定,用于标识风险的严重程度,指导处置优先级 | 风险等级 | Risk Level | CRITICAL |
category_type | 敏感信息的分类类型标识,用于区分系统漏洞、应用漏洞等大类 | 分类类型 | Category Type | SYSTEM |
category | 敏感信息的子类标识,用于进一步细分风险类型 | 风险子类 | Category | BUFFER_OVERFLOW |
status | 敏感信息事件的处理状态,表示事件当前的处理进度 | 处理状态 | Status | EVENT_UNDEAL |
submit_time | 关联漏洞的公开披露时间,格式为 YYYY-MM-DD HH:MM:SS ,用于了解漏洞的曝光时间 | 漏洞披露时间 | Submit Time | 2022-01-15 00:00:00 |
found_time | 在本地镜像中首次发现该敏感信息的时间,格式为 YYYY-MM-DD HH:MM:SS ,用于风险生命周期分析 | 首次发现时间 | Found Time | 2026-03-20 10:00:00 |
木马病毒
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
image_id | 存在木马病毒的本地镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要,用于定位受影响的镜像 | 镜像 ID | Image ID | sha256:... |
md5 | 木马病毒文件的 MD5 哈希值(32 位十六进制),用于文件完整性校验和恶意文件识别 | 文件 MD5 | File MD5 | d41d8cd98f00b204e9800998ecf8427e |
file_path | 木马病毒文件在本地镜像中的完整路径,用于定位风险文件的具体位置 | 文件路径 | File Path | /usr/bin/malware |
risk_level | 木马病毒的风险等级评定,用于标识风险的严重程度, | 风险等级 | Risk Level | CRITICAL |
file_type | 木马病毒文件的类型标识,如 ELF(Linux 可执行文件) 等,用于文件类型识别 | 文件类型 | File Type | ELF |
file_name | 木马病毒文件的名称(不含路径),用于快速识别文件类型 | 文件名 | File Name | malware |
virus_name | 木马病毒的名称,通常由杀毒引擎命名,用于识别恶意代码类型 | 病毒名称 | Virus Name | Trojan.Linux.Generic |
file_size | 木马病毒文件的大小,单位为字节(Byte),用于文件大小过滤和异常检测 | 文件大小 | File Size | 12345 |
file_mtime | 木马病毒文件的最后修改时间,格式为 YYYY-MM-DD HH:MM:SS ,用于文件变更审计 | 文件修改时间 | File Modify Time | 2026-03-15 10:00:00 |
漏洞风险
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
image_id | 存在漏洞的本地镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要,用于定位受影响的镜像 | 镜像 ID | Image ID | sha256:... |
content | 本地镜像中检测到的敏感内容,如明文密码、 API 密钥、证书等,用于安全审计和风险识别 | 敏感内容 | Sensitive Content | password=xxx |
description | 对敏感信息检测结果的详细描述,用于帮助安全运营人员理解风险详情 | 描述 | Description | 发现明文密码 |
behavior | 敏感信息的行为类型标识,用于区分不同类型的敏感信息 | 行为类型 | Behavior | 3 |
risk_level | 敏感信息的风险等级评定,用于标识风险的严重程度, | 风险等级 | Risk Level | HIGH |
rule_type | 命中规则的类型标识,用于区分系统预定义规则和用户自定义规则 | 规则类型 | Rule Type | SYSTEM_DEFINED_RULE |
运行时安全
反弹 Shell
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx90 |
uuid | 主机安全 Agent 的唯一标识 UUID ,用于在系统中唯一标识一台主机上的 Agent 实例 | Agent UUID | Agent UUID | b8355a0b-... |
quuid | 腾讯云主机实例的唯一标识 UUID ,对应 CVM 实例的 QUUID ,用于在腾讯云体系内唯一标识一台主机 | 腾讯云 UUID | Tencent Cloud UUID | b8355a0b-... |
host_ip | 检测到反弹 Shell 事件的主机内网 IP 地址,用于标识事件发生的宿主机位置 | 主机 IP | Host IP | 10.0.0.100 |
instance_id | 检测到反弹 Shell 事件的主机实例 ID ,格式为 ins-xxxxxxxx ,用于唯一标识一台云服务器 | 实例 ID | Instance ID | ins-xxxxxxxx |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | Log Type | reverse_shell |
event_status | 日志事件的状态,表示事件是新增、修改还是删除 | 事件状态 | Event Status | create |
event_name | 安全事件的名称,"反弹 Shell"用于简要描述事件类型 | 事件名称 | Event Name | 反弹 Shell |
event_type | 反弹 Shell 事件的具体类型标识,用于区分不同子类型的反弹 Shell 行为 | 事件类型 | Event Type | |
status | 反弹 Shell 告警的处理状态,表示事件当前的处理进度 | 告警状态 | Alert Status | EVENT_UNDEAL |
create_time | 反弹 Shell 事件在系统中创建的时间,格式为 YYYY-MM-DD HH:MM:SS | 创建时间 | Create Time | 2026-03-20 10:30:00 |
update_time | 反弹 Shell 事件记录最后一次更新的时间,格式为 YYYY-MM-DD HH:MM:SS | 修改时间 | Update Time | 2026-03-20 10:35:00 |
insert_time | 反弹 Shell 事件记录写入数据库的时间戳,格式为 ISO 8601 标准时间 | 写入时间 | Insert Time | 2026-03-20T10:30:00Z |
event_id | 反弹 Shell 事件的唯一标识 ID ,用于在系统中唯一定位和检索一条事件记录 | 事件 ID | Event ID | 12345 |
node_type | 事件所在节点的类型,用于区分集群中的不同角色节点, | 节点类型 | Node Type | NORMAL |
node_id | 事件所在节点的唯一标识 ID ,用于在集群内唯一标识一个节点 | 节点 ID | Node ID | node-xxxxxxxx |
cluster_id | 事件所属集群的唯一标识 ID ,格式为 cls-xxxxxxxx ,用于在腾讯云容器服务中唯一标识一个集群 | 集群 ID | Cluster ID | cls-xxxxxxxx |
cluster_name | 事件所属集群的名称,由用户创建集群时指定,用于友好展示和集群识别 | 集群名称 | Cluster Name | production-cluster |
pod_ip | 事件所在 Pod 的 IP 地址,是 Pod 在集群网络中的唯一标识 | Pod IP | Pod IP | 172.16.0.100 |
pod_name | 事件所在 Pod 的名称,格式通常为 deployment-name-xxx ,用于在命名空间中唯一标识一个 Pod | Pod 名称 | Pod Name | nginx-xxx |
container_id | 事件所在容器的唯一标识 ID ,通常是 Docker 或 Containerd 分配的完整容器 ID | 容器 ID | Container ID | 8e7d1a3bb48f... |
container_name | 事件所在容器的名称,由用户或编排系统指定,用于友好展示和容器识别 | 容器名称 | Container Name | /nginx |
image_id | 事件所在容器所用镜像的唯一标识 ID ,通常是镜像的 SHA256 摘要 | 镜像 ID | Image ID | sha256:... |
image_name | 事件所在容器所用镜像的名称(包含仓库地址和标签) | 镜像名称 | Image Name | nginx:latest |
proc_group | 执行反弹 Shell 进程的账号所属组名称,用于权限分析和访问控制审计 | 进程用户组 | Process Group | root |
argv | 执行反弹 Shell 进程的完整命令行参数,用于了解进程的启动方式和参数配置 | 进程参数 | Process Arguments | -c /bin/bash |
pstree | 执行反弹 Shell 进程的完整调用链,格式为父进程->子进程->...->当前进程,用于攻击链分析 | 进程链 | Process Tree | bash->sh->curl |
proc_file_privilege | 执行反弹 Shell 进程的可执行文件的权限位,格式为 rwxr-xr-x ,用于分析进程的文件权限配置 | 进程文件权限 | Process File Privilege | -rwxr-xr-x |
pid | 执行反弹 Shell 进程的 ID(Process ID),是操作系统分配给进程的唯一数字标识 | 进程 PID | Process ID | 1234 |
proc_name | 执行反弹 Shell 进程的名称,通常是可执行文件的名称(不含路径),用于快速识别进程类型 | 进程名 | Process Name | bash |
proc_path | 执行反弹 Shell 进程的可执行文件的完整路径,用于精确识别进程的来源文件 | 进程路径 | Process Path | /bin/bash |
proc_run_path | 执行反弹 Shell 进程的运行时工作目录路径,用于了解进程的执行环境 | 进程运行路径 | Process Run Path | /app |
parent_argv | 父进程的启动参数,用于了解父进程的启动方式和行为 | 父进程参数 | Parent Process Arguments | -l |
ppid | 执行反弹 Shell 进程的父进程 ID(Parent Process ID),用于了解进程的父子关系 | 父进程 ID | Parent Process ID | 1 |
parent_proc_name | 父进程名,用于标识和记录相关的业务数据 | 父进程名 | Parent Process Name | init |
parent_proc_path | 父进程的可执行文件路径,用于精确识别父进程来源 | 父进程路径 | Parent Process Path | /sbin/init |
count | 同一反弹 Shell 事件在统计周期内的出现次数,用于事件频率分析和告警聚合 | 出现次数 | Count | 1 |
is_inner_ip | 目标 IP 是否为内网 IP 的布尔标识,用于区分内网反弹和外网反弹,辅助判断攻击意图 | 是否内网 IP | Is Inner IP | false |
dst_port | 反弹 Shell 连接的目标端口号,用于识别攻击者的监听端口 | 目标端口 | Destination Port | 4444 |
dst_ip | 反弹 Shell 连接的目标 IP 地址,通常是攻击者的监听地址,用于溯源和封禁 | 目标 IP | Destination IP | 203.0.113.200 |
容器逃逸
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用 ID ,用于标识用户身份 | 用户 AppID | appid | 12xxxxxx90 |
uuid | 主机上 Agent 的唯一标识符 | Agent UUID | uuid | b8355a0b-... |
quuid | 主机上 Agent 的唯一标识符(QUUID 格式) | Agent QUUID | quuid | b8355a0b-... |
host_ip | 触发事件的主机 IP 地址 | 主机 IP | host_ip | 10.0.0.100 |
instance_id | 主机在云平台的实例唯一标识 | 实例 ID | instance_id | ins-xxxxxxxx |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | container_escape |
event_status | 日志事件的状态,表示事件是新增还是更新 | 日志事件状态 | event_status | create |
event_name | 逃逸事件的名称描述 | 事件名称 | event_name | 容器逃逸 |
event_type | 容器逃逸的具体类型,如挂载敏感路径等 | 事件类型 | event_type | MOUNT_SENSITIVE_PATH |
status | 告警事件的处理状态,如未处理、已处理等 | 告警状态 | status | EVENT_UNDEAL |
create_time | 逃逸事件在系统中首次创建的时间 | 创建时间 | create_time | 2026-03-20 10:30:00 |
update_time | 逃逸事件最后一次更新的时间 | 修改时间 | update_time | 2026-03-20 10:35:00 |
insert_time | 日志数据写入 CKafka 的消息时间戳 | 写入时间 | insert_time | 2026-03-20T10:30:00Z |
event_id | 逃逸事件在系统中的唯一标识 ID | 事件 ID | event_id | 12345 |
node_type | 节点的类型,如普通节点、超级节点等 | 节点类型 | node_type | NORMAL |
node_id | 节点的唯一标识符 | 节点 ID | node_id | node-xxxxxxxx |
cluster_id | 集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | 集群的自定义名称 | 集群名称 | cluster_name | production-cluster |
pod_ip | 容器所属 Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | 容器所属 Pod 的名称 | Pod 名称 | pod_name | nginx-xxx |
container_id | 容器的唯一标识符(容器运行时分配) | 容器 ID | container_id | 8e7d1a3bb48f... |
container_name | 容器的名称,通常为镜像名或服务名 | 容器名称 | container_name | /nginx |
image_id | 容器所用镜像的唯一哈希标识 | 镜像 ID | image_id | sha256:... |
image_name | 容器所用镜像的名称及版本标签 | 镜像名称 | image_name | nginx:latest |
proc_group | 触发逃逸的进程所属的用户组名称 | 进程账号所属组 | proc_group | root |
argv | 触发逃逸的进程启动时的完整参数 | 进程参数 | argv | -c /bin/bash |
pstree | 触发逃逸的进程完整的父子调用链 | 进程链 | pstree | bash->sh->curl |
proc_file_privilege | 触发逃逸的进程文件的权限位信息 | 进程文件属性 | proc_file_privilege | -rwxr-xr-x |
pid | 触发逃逸的进程在容器内的进程号 | 进程 PID | pid | 1234 |
proc_name | 触发逃逸的进程的名称 | 进程名 | proc_name | bash |
proc_path | 触发逃逸的进程对应的可执行文件路径 | 进程路径 | proc_path | /bin/bash |
proc_run_path | 触发逃逸的进程运行时所在的工作目录 | 进程运行路径 | proc_run_path | /app |
parent_argv | 触发逃逸的进程的父进程的启动参数 | 父进程参数 | parent_argv | -l |
ppid | 触发逃逸的进程的父进程号 | 父进程 ID | ppid | 1 |
parent_proc_name | 触发逃逸的进程的父进程名称 | 父进程名 | parent_proc_name | init |
parent_proc_path | 触发逃逸的进程的父进程对应的可执行文件路径 | 父进程路径 | parent_proc_path | /sbin/init |
description | 对本次容器逃逸行为的详细描述信息 | 描述 | description | 检测到容器逃逸行为 |
syscall | 触发容器逃逸行为所利用的系统调用名称 | 系统调用 | syscall | mount |
恶意外连
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用 ID ,用于标识用户身份 | 用户 AppID | appid | 12xxxxxx90 |
uuid | 主机上 Agent 的唯一标识符 | Agent UUID | uuid | b8355a0b-... |
quuid | 主机上 Agent 的唯一标识符(QUUID 格式) | Agent QUUID | quuid | b8355a0b-... |
host_ip | 触发事件的主机 IP 地址 | 主机 IP | host_ip | 10.0.0.100 |
instance_id | 主机在云平台的实例唯一标识 | 实例 ID | instance_id | ins-xxxxxxxx |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | abnormal_connection |
event_status | 日志事件的状态,表示事件是新增还是更新 | 日志事件状态 | event_status | create |
event_name | 外连事件的名称描述 | 事件名称 | event_name | 恶意外连 |
event_type | 恶意外连的具体类型,如域名外连、 IP 外连等 | 事件类型 | event_type | DOMAIN |
status | 告警事件的处理状态,如未处理、已处理等 | 告警状态 | status | EVENT_UNDEAL |
create_time | 外连事件在系统中首次创建的时间 | 创建时间 | create_time | 2026-03-20 10:30:00 |
update_time | 外连事件最后一次更新的时间 | 修改时间 | update_time | 2026-03-20 10:35:00 |
insert_time | 日志数据写入 CKafka 的消息时间戳 | 写入时间 | insert_time | 2026-03-20T10:30:00Z |
event_id | 外连事件在系统中的唯一标识 ID | 事件 ID | event_id | 12345 |
node_type | 节点的类型,如普通节点、超级节点等 | 节点类型 | node_type | NORMAL |
node_id | 节点的唯一标识符 | 节点 ID | node_id | node-xxxxxxxx |
cluster_id | 集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | 集群的自定义名称 | 集群名称 | cluster_name | production-cluster |
pod_ip | 容器所属 Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | 容器所属 Pod 的名称 | Pod 名称 | pod_name | nginx-xxx |
container_id | 容器的唯一标识符(容器运行时分配) | 容器 ID | container_id | 8e7d1a3bb48f... |
container_name | 容器的名称,通常为镜像名或服务名 | 容器名称 | container_name | /nginx |
image_id | 容器所用镜像的唯一哈希标识 | 镜像 ID | image_id | sha256:... |
image_name | 容器所用镜像的名称及版本标签 | 镜像名称 | image_name | nginx:latest |
proc_group | 发起外连的进程所属的用户组名称 | 进程账号所属组 | proc_group | root |
argv | 发起外连的进程启动时的完整参数 | 进程参数 | argv | -c /bin/bash |
pstree | 发起外连的进程完整的父子调用链 | 进程链 | pstree | bash->sh->curl |
proc_file_privilege | 发起外连的进程文件的权限位信息 | 进程文件属性 | proc_file_privilege | -rwxr-xr-x |
pid | 发起外连的进程在容器内的进程号 | 进程 PID | pid | 1234 |
proc_name | 发起外连的进程的名称 | 进程名 | proc_name | bash |
proc_path | 发起外连的进程对应的可执行文件路径 | 进程路径 | proc_path | /bin/bash |
proc_run_path | 发起外连的进程运行时所在的工作目录 | 进程运行路径 | proc_run_path | /app |
parent_argv | 发起外连的进程的父进程的启动参数 | 父进程参数 | parent_argv | -l |
ppid | 发起外连的进程的父进程号 | 父进程 ID | ppid | 1 |
parent_proc_name | 发起外连的进程的父进程名称 | 父进程名 | parent_proc_name | init |
parent_proc_path | 发起外连的进程的父进程对应的可执行文件路径 | 父进程路径 | parent_proc_path | /sbin/init |
url | 进程发起外连请求的目标地址,包含协议、域名或 IP | 请求地址 | url | http://malicious.example.com/http://malicious.example.com |
rule_type | 命中恶意外连检测的规则类型 | 规则类型 | rule_type | SYSTEM |
rule_name | 命中恶意外连检测的规则名称 | 规则名称 | rule_name | 恶意域名检测 |
feature_label | 对本次外连行为打上的恶意特征标签 | 特征标签 | feature_label | C2_SERVER |
count | 同一外连行为在统计周期内的出现次数 | 出现次数 | count | 5 |
proc_start_time | 发起外连的进程被执行的开始时间 | 进程执行时间 | proc_start_time | 2026-03-20 10:00:00 |
proc_create_time | 发起外连的进程在系统中的启动时间 | 进程启动时间 | proc_create_time | 2026-03-20 09:55:00 |
文件查杀
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用 ID ,用于标识用户身份 | 用户 AppID | appid | 12xxxxxx90 |
uuid | 主机上 Agent 的唯一标识符 | Agent UUID | uuid | b8355a0b-... |
quuid | 主机上 Agent 的唯一标识符(QUUID 格式) | Agent QUUID | quuid | b8355a0b-... |
host_ip | 触发事件的主机 IP 地址 | 主机 IP | host_ip | 10.0.0.100 |
instance_id | 主机在云平台的实例唯一标识 | 实例 ID | instance_id | ins-xxxxxxxx |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | file_kill |
event_status | 日志事件的状态,表示事件是新增还是更新 | 日志事件状态 | event_status | create |
event_name | 文件查杀事件的名称描述 | 事件名称 | event_name | 文件查杀 |
event_type | 文件查杀事件的具体类型 | 事件类型 | event_type | |
status | 告警事件的处理状态,如未处理、已处理等 | 告警状态 | status | EVENT_UNDEAL |
create_time | 文件查杀事件在系统中首次创建的时间 | 创建时间 | create_time | 2026-03-20 10:30:00 |
update_time | 文件查杀事件最后一次更新的时间 | 修改时间 | update_time | 2026-03-20 10:35:00 |
insert_time | 日志数据写入 CKafka 的消息时间戳 | 写入时间 | insert_time | 2026-03-20T10:30:00Z |
event_id | 文件查杀事件在系统中的唯一标识 ID | 事件 ID | event_id | 12345 |
node_type | 节点的类型,如普通节点、超级节点等 | 节点类型 | node_type | NORMAL |
node_id | 节点的唯一标识符 | 节点 ID | node_id | node-xxxxxxxx |
cluster_id | 集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | 集群的自定义名称 | 集群名称 | cluster_name | production-cluster |
pod_ip | 容器所属 Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | 容器所属 Pod 的名称 | Pod 名称 | pod_name | nginx-xxx |
container_id | 容器的唯一标识符(容器运行时分配) | 容器 ID | container_id | 8e7d1a3bb48f... |
container_name | 容器的名称,通常为镜像名或服务名 | 容器名称 | container_name | /nginx |
image_id | 容器所用镜像的唯一哈希标识 | 镜像 ID | image_id | sha256:... |
image_name | 容器所用镜像的名称及版本标签 | 镜像名称 | image_name | nginx:latest |
proc_group | 触发文件查杀的进程所属的用户组名称 | 进程账号所属组 | proc_group | root |
argv | 触发文件查杀的进程启动时的完整参数 | 进程参数 | argv | -c /bin/bash |
pstree | 触发文件查杀的进程完整的父子调用链 | 进程链 | pstree | bash->sh->curl |
proc_file_privilege | 触发文件查杀的进程文件的权限位信息 | 进程文件属性 | proc_file_privilege | -rwxr-xr-x |
pid | 触发文件查杀的进程在容器内的进程号 | 进程 PID | pid | 1234 |
proc_name | 触发文件查杀的进程的名称 | 进程名 | proc_name | bash |
proc_path | 触发文件查杀的进程对应的可执行文件路径 | 进程路径 | proc_path | /bin/bash |
proc_run_path | 触发文件查杀的进程运行时所在的工作目录 | 进程运行路径 | proc_run_path | /app |
parent_argv | 触发文件查杀的进程的父进程的启动参数 | 父进程参数 | parent_argv | -l |
ppid | 触发文件查杀的进程的父进程号 | 父进程 ID | ppid | 1 |
parent_proc_name | 触发文件查杀的进程的父进程名称 | 父进程名 | parent_proc_name | init |
parent_proc_path | 触发文件查杀的进程的父进程对应的可执行文件路径 | 父进程路径 | parent_proc_path | /sbin/init |
init_pid | 容器初始化进程(init 进程) 在宿主机上的 PID | 容器初始化 PID | init_pid | 1 |
file_size | 检出的木马或恶意文件的大小,单位为字节 | 文件大小(字节) | file_size | 12345 |
file_modify_time | 检出的恶意文件内容最后一次被修改的时间 | 文件修改时间 | file_modify_time | 2026-03-20 10:00:00 |
file_access_time | 检出的恶意文件最后一次被访问的时间 | 文件访问时间 | file_access_time | 2026-03-20 10:30:00 |
file_change_time | 检出的恶意文件状态元数据最后一次变更的时间 | 文件改变时间 | file_change_time | 2026-03-20 10:00:00 |
latest_scan_time | 该文件最近一次被木马扫描引擎检测的时间 | 木马检查时间 | latest_scan_time | 2026-03-20 12:00:00 |
upper_dir | OverlayFS 存储驱动下容器下层文件的宿主机路径 | 容器外层路径 | upper_dir | /var/lib/docker/overlay2/... |
file_path | 检出的木马或恶意文件在容器内的完整路径 | 文件路径 | file_path | /usr/bin/malware |
level | 检出的恶意文件的风险等级,如严重、高危等 | 风险等级 | level | CRITICAL |
file_name | 检出的木马或恶意文件的文件名 | 文件名称 | file_name | malware |
virus_name | 杀毒引擎识别出的病毒或木马的名称 | 病毒名 | virus_name | Trojan.Linux.Generic |
sub_source_type | 文件查杀事件的来源渠道 | 来源 | sub_source_type | MONITOR |
sub_status | 文件查杀事件的子处理状态 | 子状态 | sub_status | DEAL_NONE |
sha256 | 检出的恶意文件的 SHA256 哈希值,用于唯一标识文件 | 文件 SHA256 | sha256 | abc123... |
md5 | 检出的恶意文件的 MD5 哈希值 | 文件 MD5 | md5 | d41d8cd98f00b204e9800998ecf8427e |
进程端口资产
端口信息
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
container_id | 端口所属容器的唯一标识符 | 容器 ID | container_id | 8e7d1a3bb48f... |
container_name | 端口所属容器的名称 | 容器名称 | container_name | /nginx-container |
container_pid | 端口所属容器在宿主机上的进程号 | 容器 PID | container_pid | 1 |
container_port | 容器内部监听的端口号 | 容器端口 | container_port | 80 |
public_port | 容器端口映射到宿主机上的对外暴露端口号 | 主机端口 | public_port | 8080 |
proc_name | 占用该端口的进程名称 | 进程名 | proc_name | nginx |
type | 端口使用的网络协议类型,如 tcp 或 udp | 类型 | type | tcp |
pod_ip | 端口所属 Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | 端口所属 Pod 的名称 | Pod 名称 | pod_name | nginx-deployment-xxx |
host_ip | 端口所在主机的 IP 地址 | 主机 IP | host_ip | 10.0.0.100 |
进程信息
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
container_id | 进程所属容器的唯一标识符 | 容器 ID | container_id | 8e7d1a3bb48f... |
container_name | 进程所属容器的名称 | 容器名称 | container_name | /nginx-container |
container_pid | 进程在容器内的 PID(对应宿主机上的 PID) | 容器 PID | container_pid | 1 |
cmdline | 进程启动时的完整命令行参数 | 命令行 | cmdline | nginx: master process... |
start_time | 进程在容器内的启动时间 | 启动时间 | start_time | 2026-03-19 08:00:00 |
pid | 进程在容器内的进程号 | 进程 ID | pid | 12345 |
proc_name | 进程的名称 | 进程名 | proc_name | nginx |
exe | 进程对应的可执行文件的完整路径 | 执行路径 | exe | /usr/sbin/nginx |
proc_user | 启动该进程的账号名称 | 启动账号 | proc_user | root |
host_ip | 进程所在主机的 IP 地址 | 主机 IP | host_ip | 10.0.0.100 |
镜像拦截事件
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
deal_behavior | 对镜像拦截事件的处理行为,如拦截成功、失败等 | 事件行为 | deal_behavior | BEHAVIOR_HOLDUP_SUCCEEDED |
count | 同一镜像拦截事件在统计周期内的出现次数 | 事件出现次数 | count | 1 |
rule_name | 触发镜像拦截所匹配的规则名称 | 规则名称 | rule_name | 禁止高危镜像 |
image_id | 被拦截镜像的唯一哈希标识 | 镜像 ID | image_id | sha256:... |
image_name | 被拦截镜像的名称及版本标签 | 镜像名称 | image_name | malicious-image:latest |
pod_ip | 尝试拉取被拦截镜像的 Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | 尝试拉取被拦截镜像的 Pod 的名称 | Pod 名称 | pod_name | test-pod |
node_ip | 镜像拦截事件发生的节点 IP 地址 | 节点 IP | node_ip | 10.0.0.100 |
node_name | 镜像拦截事件发生的节点名称 | 节点名称 | node_name | node-001 |
node_type | 镜像拦截事件发生的节点类型,如普通节点、超级节点等 | 节点类型 | node_type | NORMAL |
event_type | 镜像拦截事件的具体类型 | 事件类型 | event_type | EVENT_RISK |
cluster_id | 镜像拦截事件所属集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | 镜像拦截事件所属集群的名称 | 集群名称 | cluster_name | production-cluster |
container_id | 尝试启动被拦截镜像的容器 ID | 容器 ID | container_id | 8e7d1a3bb48f... |
start_time | 镜像拦截事件发生的时间 | 启动时间 | start_time | 2026-03-20 10:00:00 |
集群安全管理
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
cluster_id | 存在漏洞或配置风险的集群的唯一标识符 | 集群 ID | cluster_id | - |
cluster_name | 存在漏洞或配置风险的集群的名称 | 集群名称 | cluster_name | - |
uuid | 执行集群检查的主机上 Agent 的唯一标识符 | Agent UUID | uuid | - |
quuid | 执行集群检查的主机上 Agent 的唯一标识符(QUUID 格式) | Agent QUUID | quuid | - |
workload_name | 存在漏洞或配置风险的 Workload 的名称 | Workload 名称 | workload_name | - |
workload_kind | 存在漏洞或配置风险的 Workload 的类型,如 Deployment 、 StatefulSet 等 | Workload 类型 | workload_kind | - |
node_type | 检查执行所在节点的类型 | 节点类型 | node_type | - |
status | 该检查项的通行状态,通过、未通过或异常等 | 检查状态 | status | - |
check_name | 执行的检查项的名称 | 检查项 | check_name | - |
risk_level | 该漏洞或配置风险的风险等级,如严重、高危等 | 风险等级 | risk_level | - |
risk_target | 存在漏洞或配置风险的具体对象描述 | 风险对象 | risk_target | - |
risk_type | 风险的具体类型分类 | 风险类型 | risk_type | - |
check_time | 集群漏洞或配置风险检查的执行时间 | 检查时间 | check_time | - |
集群资产
ingress 信息
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
cluster_id | Ingress 所属集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | Ingress 所属集群的名称 | 集群名称 | cluster_name | production-cluster |
ingress_name | Ingress 名称信息,用于标识和展示对应资源的可读名称 | Ingress 名称 | ingress_name | nginx-ingress |
ingress_type | Ingress 类型信息,用于分类和区分不同的业务场景 | Ingress 类型 | ingress_type | nginx |
namespace | Ingress 资源所在的 Kubernetes 命名空间 | 命名空间 | namespace | default |
ingress_created_time | Ingress 资源在集群中创建的时间 | 创建时间 | ingress_created_time | 2026-03-19 08:00:00 |
vip | Ingress 对外提供访问的虚拟 IP 地址 | VIP 地址 | vip | 203.0.113.200 |
pod 信息
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
cluster_id | Pod 所属集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | Pod 所属集群的名称 | 集群名称 | cluster_name | production-cluster |
node_type | Pod 所在节点的类型,如普通节点、超级节点等 | 节点类型 | node_type | NORMAL |
node_id | Pod 所在节点的唯一标识符 | 节点 ID | node_id | node-xxxxxxxx |
pod_ip | Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | Pod 的名称 | Pod 名称 | pod_name | nginx-deployment-xxx |
namespace | Pod 所在的 Kubernetes 命名空间 | 命名空间 | namespace | default |
workload_id | Pod 所属 Workload 的唯一标识符 | 负载 ID | workload_id | deploy-xxxxxxxx |
workload_name | Pod 所属 Workload 的名称 | 负载名称 | workload_name | nginx-deployment |
workload_type | Pod 所属 Workload 的类型,如 Deployment 、 StatefulSet 等 | 负载类型 | workload_type | Deployment |
status | Pod 当前的运行状态,如 Running 、 Pending 等 | 运行状态 | status | Running |
start_time | Pod 在集群中启动的时间 | 启动时间 | start_time | 2026-03-19 08:00:00 |
service 信息
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
cluster_id | Service 所属集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | Service 所属集群的名称 | 集群名称 | cluster_name | production-cluster |
service_name | Service 名称信息,用于标识和展示对应资源的可读名称 | Service 名称 | service_name | nginx-service |
service_type | Service 类型信息,用于分类和区分不同的业务场景 | Service 类型 | service_type | ClusterIP |
namespace | Service 资源所在的 Kubernetes 命名空间 | 命名空间 | namespace | default |
cluster_ip | Service 在集群内部的虚拟 IP 地址 | ClusterIP | cluster_ip | 10.96.0.100 |
service_created_time | Service 资源在集群中创建的时间 | 创建时间 | service_created_time | 2026-03-19 08:00:00 |
集群信息
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
region | 集群所在的腾讯云地域标识 | 地域 | region | ap-guangzhou |
cluster_id | 集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | 集群的自定义名称 | 集群名称 | cluster_name | production-cluster |
cluster_version | 集群所运行的 Kubernetes 版本号 | 集群版本 | cluster_version | 1.24.4 |
cluster_type | 集群的类型,如托管集群、独立集群等 | 集群类型 | cluster_type | MANAGED_CLUSTER |
status | 集群当前的状态,如运行中、异常等 | 集群状态 | status | Running |
node_cnt | 集群中节点的总数量 | 节点数量 | node_cnt | 10 |
check_status | 集群安全检查的执行状态,如已完成、进行中等 | 检查状态 | check_status | Finished |
check_time | 集群最近一次安全检查的执行时间 | 检查时间 | check_time | 2026-03-20 06:00:00 |
accessed_status | 集群的安全防护接入状态,如已防护、未防护等 | 接入状态 | accessed_status | defended |
高级防御
K8S API 异常请求
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用 ID ,用于标识用户身份 | 用户 AppID | appid | 12xxxxxx90 |
uuid | 触发异常请求的主机上 Agent 的唯一标识符 | Agent UUID | uuid | - |
quuid | 触发异常请求的主机上 Agent 的唯一标识符(QUUID 格式) | Agent QUUID | quuid | - |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | abnormal_k8s_api |
event_status | 日志事件的状态,表示事件是新增还是更新 | 事件状态 | event_status | create |
event_name | K8S API 异常请求事件的名称描述 | 事件名称 | event_name | K8S API 异常请求 |
event_type | K8S API 异常请求的具体类型,如匿名访问、敏感资源访问等 | 事件类型 | event_type | ANONYMOUS_ACCESS |
status | 告警事件的处理状态,如未处理、已处理等 | 状态 | status | EVENT_UNDEAL |
cluster_id | 发生异常请求的集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | 发生异常请求的集群的名称 | 集群名称 | cluster_name | production-cluster |
pod_ip | 发起异常请求的 Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | 发起异常请求的 Pod 的名称 | Pod 名称 | pod_name | test-pod |
count | 同一 K8S API 异常请求在统计周期内出现的次数 | 事件出现次数 | count | 1 |
level | K8S API 异常请求的风险等级,如高危、中危等 | 等级 | level | HIGH |
rule_type | 命中 K8S API 异常请求检测的规则类型 | 命中规则类型 | rule_type | SYSTEM_DEFINED_RULE |
rule_name | 命中 K8S API 异常请求检测的规则名称 | 命中规则名称 | rule_name | 敏感资源访问 |
action | 对 K8S API 异常请求事件的处理动作,如告警、拦截等 | 命中执行动作 | action | BEHAVIOR_ALERT |
http_uri | 异常请求访问的 K8S API 资源路径 | 请求资源 | http_uri | /api/v1/secrets |
username | 发起异常请求的 K8S 用户或 ServiceAccount 名称 | 发起请求用户 | username | system:anonymous |
response_status_code | K8S API 服务端返回的 HTTP 状态码 | 响应状态码 | response_status_code | 200 |
src_ip | 发起异常请求的客户端来源 IP 地址 | 来源 IP | src_ip | 203.0.113.100 |
http_ua | 发起异常请求的客户端的 User-Agent 标识 | 用户代理 | http_ua | kubectl/v1.24.0 |
verb | 异常请求所使用的 HTTP 方法,如 get 、 post 、 delete 等 | 操作类型 | verb | get |
mount_host_dir | 异常请求中尝试挂载的宿主机目录路径 | 挂载宿主机目录 | mount_host_dir | /etc |
http_rsp | K8S API 服务端返回的响应数据内容 | 响应数据 | http_rsp | {...} |
http_req | 客户端发送的 K8S API 请求数据内容 | 请求数据 | http_req | {...} |
audit_id | K8S 审计日志中本条请求的唯一标识 ID | 日志 ID | audit_id | 5043a185-xxxx-xxxx-xxxx-xxxxxxxxxxxx |
应用防护-内存马扫描
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用 ID ,用于标识用户身份 | 用户 AppID | appid | 12xxxxxx90 |
uuid | 主机上 Agent 的唯一标识符 | Agent UUID | uuid | b8355a0b-... |
quuid | 主机上 Agent 的唯一标识符(QUUID 格式) | Agent QUUID | quuid | b8355a0b-... |
host_ip | 触发事件的主机 IP 地址 | 主机 IP | host_ip | 10.0.0.100 |
instance_id | 主机在云平台的实例唯一标识 | 实例 ID | instance_id | ins-xxxxxxxx |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | mem_malware_scan |
event_status | 日志事件的状态,表示事件是新增还是更新 | 日志事件状态 | event_status | create |
event_name | 内存马扫描事件的名称描述 | 事件名称 | event_name | 内存马扫描 |
event_type | 内存马事件的具体类型 | 事件类型 | event_type | |
status | 内存马事件的处理状态,如未处理、已处理等 | 告警状态 | status | EVENT_UNDEAL |
create_time | 事件在系统中首次创建的时间 | 创建时间 | create_time | 2026-03-20 10:30:00 |
update_time | 事件最后一次更新的时间 | 修改时间 | update_time | 2026-03-20 10:35:00 |
insert_time | 日志数据写入 CKafka 的消息时间戳 | 写入时间 | insert_time | 2026-03-20T10:30:00Z |
event_id | 事件在系统中的唯一标识 ID | 事件 ID | event_id | 12345 |
node_type | 节点的类型,如普通节点、超级节点等 | 节点类型 | node_type | NORMAL |
node_id | 节点的唯一标识符 | 节点 ID | node_id | node-xxxxxxxx |
cluster_id | 集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | 集群的自定义名称 | 集群名称 | cluster_name | production-cluster |
pod_ip | Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | Pod 的名称 | Pod 名称 | pod_name | nginx-xxx |
container_id | 容器的唯一标识符 | 容器 ID | container_id | 8e7d1a3bb48f... |
container_name | 容器的名称 | 容器名称 | container_name | /nginx |
image_id | 镜像的唯一哈希标识 | 镜像 ID | image_id | sha256:... |
image_name | 镜像的名称及版本标签 | 镜像名称 | image_name | nginx:latest |
pid | 加载内存马的进程在容器内的进程号 | 进程 PID | pid | 12345 |
cmdline | 加载内存马的进程的完整命令行参数 | 命令行 | cmdline | java -jar app.jar |
exe | 加载内存马的进程对应的可执行文件路径 | 执行路径 | exe | /usr/bin/java |
main_class_name | 被检测为内存马的主类名 | 主类名 | main_class_name | com.example.MaliciousServlet |
loader_class_name | 加载内存马类的类加载器名称 | 加载器类名 | loader_class_name | sun.misc.Launcher$AppClassLoader |
super_class_name | 内存马类的父类名称 | 父类名 | super_class_name | javax.servlet.http.HttpServlet |
interfaces | 内存马类所实现的接口列表 | 接口列表 | interfaces | javax.servlet.Servlet |
md5 | 内存马类文件的 MD5 哈希值 | MD5 值 | md5 | d41d8cd98f00b204e9800998ecf8427e |
class_file | 内存马类对应的类名或类文件路径 | 类文件 | class_file | MaliciousServlet.class |
status | 内存马事件的状态标识, 0 表示未处理、 1 表示已处理等 | 状态 | status | 0 |
event_type | 内存马事件的类型标识, 0 表示扫描事件、 1 表示注入事件等 | 类型 | event_type | 0 |
应用防护-内存马注入
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用 ID ,用于标识用户身份 | 用户 AppID | appid | 12xxxxxx90 |
uuid | 主机上 Agent 的唯一标识符 | Agent UUID | uuid | b8355a0b-... |
quuid | 主机上 Agent 的唯一标识符(QUUID 格式) | Agent QUUID | quuid | b8355a0b-... |
host_ip | 触发事件的主机 IP 地址 | 主机 IP | host_ip | 10.0.0.100 |
instance_id | 主机在云平台的实例唯一标识 | 实例 ID | instance_id | ins-xxxxxxxx |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | mem_malware_inject |
event_status | 日志事件的状态,表示事件是新增还是更新 | 日志事件状态 | event_status | create |
event_name | 内存马注入事件的名称描述 | 事件名称 | event_name | 内存马注入 |
event_type | 内存马事件的具体类型 | 事件类型 | event_type | |
status | 内存马事件的处理状态,如未处理、已处理等 | 告警状态 | status | EVENT_UNHANDLED |
create_time | 事件在系统中首次创建的时间 | 创建时间 | create_time | 2026-03-20 10:30:00 |
update_time | 事件最后一次更新的时间 | 修改时间 | update_time | 2026-03-20 10:35:00 |
insert_time | 日志数据写入 CKafka 的消息时间戳 | 写入时间 | insert_time | 2026-03-20T10:30:00Z |
event_id | 事件在系统中的唯一标识 ID | 事件 ID | event_id | 12345 |
node_type | 节点的类型,如普通节点、超级节点等 | 节点类型 | node_type | NORMAL |
node_id | 节点的唯一标识符 | 节点 ID | node_id | node-xxxxxxxx |
cluster_id | 集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | 集群的自定义名称 | 集群名称 | cluster_name | production-cluster |
pod_ip | Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | Pod 的名称 | Pod 名称 | pod_name | nginx-xxx |
container_id | 容器的唯一标识符 | 容器 ID | container_id | 8e7d1a3bb48f... |
container_name | 容器的名称 | 容器名称 | container_name | /nginx |
image_id | 镜像的唯一哈希标识 | 镜像 ID | image_id | sha256:... |
image_name | 镜像的名称及版本标签 | 镜像名称 | image_name | nginx:latest |
src_ip | 发起内存马注入操作的来源 IP 地址 | 来源 IP | src_ip | 203.0.113.100 |
count | 同一内存马注入事件在统计周期内出现的次数 | 事件出现次数 | count | 1 |
dst_port | 内存马注入操作的目标端口号 | 目标端口 | dst_port | 8080 |
pid | 被注入内存马的进程在容器内的进程号 | 进程 PID | pid | 12345 |
net_payload | 内存马注入过程中捕获的网络层载荷数据 | 网络载荷 | net_payload | POST /inject HTTP/1.1... |
main_class | 内存马注入所涉及的应用主类名 | 主类 | main_class | com.example.Application |
stack_trace | 内存马注入发生时捕获的 Java 线程调用堆栈 | 堆栈跟踪 | stack_trace | at com.example... |
url | 内存马注入操作访问的请求 URL 路径 | 请求 URL | url | /manager/html |
poc | 内存马注入操作所使用的 POC 名称或标识 | POC 信息 | poc | MemShell-Inject |
status | 内存马注入事件的状态标识, 0 表示未处理、 1 表示已处理等 | 状态 | status | 0 |
应用防护-漏洞防御
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用 ID ,用于标识用户身份 | 用户 AppID | appid | 12xxxxxx90 |
uuid | 主机上 Agent 的唯一标识符 | Agent UUID | uuid | b8355a0b-... |
quuid | 主机上 Agent 的唯一标识符(QUUID 格式) | Agent QUUID | quuid | b8355a0b-... |
host_ip | 触发事件的主机 IP 地址 | 主机 IP | host_ip | 10.0.0.100 |
instance_id | 主机在云平台的实例唯一标识 | 实例 ID | instance_id | ins-xxxxxxxx |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | vul_defense |
event_status | 日志事件的状态,表示事件是新增还是更新 | 日志事件状态 | event_status | create |
event_name | 漏洞防御事件的名称描述 | 事件名称 | event_name | 漏洞防御 |
event_type | 漏洞防御事件的具体类型 | 事件类型 | event_type | 应用防护-漏洞防御 |
status | 漏洞防御事件的处理状态,如未处理、已处理等 | 告警状态 | status | EVENT_UNDEAL |
create_time | 事件在系统中首次创建的时间 | 创建时间 | create_time | 2026-03-20 10:30:00 |
update_time | 事件最后一次更新的时间 | 修改时间 | update_time | 2026-03-20 10:35:00 |
insert_time | 日志数据写入 CKafka 的消息时间戳 | 写入时间 | insert_time | 2026-03-20T10:30:00Z |
event_id | 事件在系统中的唯一标识 ID | 事件 ID | event_id | 12345 |
node_type | 节点的类型,如普通节点、超级节点等 | 节点类型 | node_type | NORMAL |
node_id | 节点的唯一标识符 | 节点 ID | node_id | node-xxxxxxxx |
cluster_id | 集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | 集群的自定义名称 | 集群名称 | cluster_name | production-cluster |
pod_ip | Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | Pod 的名称 | Pod 名称 | pod_name | nginx-xxx |
container_id | 容器的唯一标识符 | 容器 ID | container_id | 8e7d1a3bb48f... |
container_name | 容器的名称 | 容器名称 | container_name | /nginx |
image_id | 镜像的唯一哈希标识 | 镜像 ID | image_id | sha256:... |
image_name | 镜像的名称及版本标签 | 镜像名称 | image_name | nginx:latest |
vul_name | 被利用漏洞的名称描述 | 漏洞名 | vul_name | Log4j 远程代码执行漏洞 |
attack_type | 漏洞被利用的攻击方式类型,如 RCE 、 SQL 注入等 | 攻击方式 | attack_type | RCE |
src_ip | 发起漏洞攻击的来源 IP 地址 | 来源 IP | src_ip | 203.0.113.100 |
count | 同一漏洞防御事件在统计周期内出现的次数 | 事件出现次数 | count | 10 |
dst_port | 漏洞攻击的目标端口号 | 目标端口 | dst_port | 8080 |
pid | 触发漏洞利用的进程在容器内的进程号 | 进程 PID | pid | 12345 |
net_payload | 漏洞攻击过程中捕获的网络层载荷数据 | 网络载荷 | net_payload | ${jndi:ldap:...} |
main_class | 漏洞攻击所涉及的应用主类名 | 主类 | main_class | com.example.Application |
stack_trace | 漏洞攻击发生时捕获的 Java 线程调用堆栈 | 堆栈跟踪 | stack_trace | at com.example... |
url | 漏洞攻击访问的请求 URL 路径 | 请求 URL | url | /api/test |
poc | 漏洞攻击所使用的 POC 名称或 CVE 编号 | POC 信息 | poc | CVE-2021-44228 |
status | 漏洞防御事件的状态标识,如已防御、已拦截等 | 状态 | status | 1 |
异常进程
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用 ID ,用于标识用户身份 | 用户 AppID | appid | 12xxxxxx90 |
uuid | 主机上 Agent 的唯一标识符 | Agent UUID | uuid | b8355a0b-... |
quuid | 主机上 Agent 的唯一标识符(QUUID 格式) | Agent QUUID | quuid | b8355a0b-... |
host_ip | 触发事件的主机 IP 地址 | 主机 IP | host_ip | 10.0.0.100 |
instance_id | 主机在云平台的实例唯一标识 | 实例 ID | instance_id | ins-xxxxxxxx |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | abnormal_proc |
event_status | 日志事件的状态,表示事件是新增还是更新 | 日志事件状态 | event_status | create |
event_name | 异常进程事件的名称描述 | 事件名称 | event_name | 异常进程 |
event_type | 异常进程事件的具体类型 | 事件类型 | event_type | |
status | 异常进程事件的处理状态,如未处理、已处理等 | 告警状态 | status | EVENT_UNDEAL |
create_time | 事件在系统中首次创建的时间 | 创建时间 | create_time | 2026-03-20 10:30:00 |
update_time | 事件最后一次更新的时间 | 修改时间 | update_time | 2026-03-20 10:35:00 |
insert_time | 日志数据写入 CKafka 的消息时间戳 | 写入时间 | insert_time | 2026-03-20T10:30:00Z |
event_id | 事件在系统中的唯一标识 ID | 事件 ID | event_id | 12345 |
node_type | 节点的类型,如普通节点、超级节点等 | 节点类型 | node_type | NORMAL |
node_id | 节点的唯一标识符 | 节点 ID | node_id | node-xxxxxxxx |
cluster_id | 集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | 集群的自定义名称 | 集群名称 | cluster_name | production-cluster |
pod_ip | Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | Pod 的名称 | Pod 名称 | pod_name | nginx-xxx |
container_id | 容器的唯一标识符 | 容器 ID | container_id | 8e7d1a3bb48f... |
container_name | 容器的名称 | 容器名称 | container_name | /nginx |
image_id | 镜像的唯一哈希标识 | 镜像 ID | image_id | sha256:... |
image_name | 镜像的名称及版本标签 | 镜像名称 | image_name | nginx:latest |
proc_group | 异常进程所属的用户组名称 | 进程账号所属组 | proc_group | root |
argv | 异常进程启动时的完整参数 | 进程参数 | argv | -c /bin/bash |
pstree | 异常进程完整的父子调用链 | 进程链 | pstree | bash->sh->curl |
proc_file_privilege | 异常进程文件的权限位信息 | 进程文件属性 | proc_file_privilege | -rwxr-xr-x |
pid | 异常进程在容器内的进程号 | 进程 PID | pid | 1234 |
proc_name | 异常进程的名称 | 进程名 | proc_name | bash |
proc_path | 异常进程对应的可执行文件路径 | 进程路径 | proc_path | /bin/bash |
proc_run_path | 异常进程运行时所在的工作目录 | 进程运行路径 | proc_run_path | /app |
parent_argv | 异常进程的父进程的启动参数 | 父进程参数 | parent_argv | -l |
ppid | 异常进程的父进程号 | 父进程 ID | ppid | 1 |
parent_proc_name | 异常进程的父进程名称 | 父进程名 | parent_proc_name | init |
parent_proc_path | 异常进程的父进程对应的可执行文件路径 | 父进程路径 | parent_proc_path | /sbin/init |
level | 异常进程事件的风险等级,如高危、中危等 | 风险等级 | level | HIGH |
action | 对异常进程事件的处理动作,如告警、拦截等 | 执行动作 | action | BEHAVIOR_ALERT |
rule_name | 异常进程事件所命中的规则名称 | 规则名称 | rule_name | 禁止执行 curl |
rule_group_name | 异常进程事件所命中的规则组名称 | 规则组名称 | rule_group_name | 高危命令规则组 |
rule_proc_path | 异常进程事件所命中的进程路径规则 | 命中进程路径 | rule_proc_path | /usr/bin/curl |
count | 同一异常进程事件在统计周期内出现的次数 | 出现次数 | count | 3 |
event_type | 异常进程事件的具体类型,如文件异常读取等 | 事件类型 | event_type | FILE_ABNORMAL_READ |
文件篡改
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用 ID ,用于标识用户身份 | 用户 AppID | appid | 12xxxxxx90 |
uuid | 主机上 Agent 的唯一标识符 | Agent UUID | uuid | b8355a0b-... |
quuid | 主机上 Agent 的唯一标识符(QUUID 格式) | Agent QUUID | quuid | b8355a0b-... |
host_ip | 触发事件的主机 IP 地址 | 主机 IP | host_ip | 10.0.0.100 |
instance_id | 主机在云平台的实例唯一标识 | 实例 ID | instance_id | ins-xxxxxxxx |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | file_tamper |
event_status | 日志事件的状态,表示事件是新增还是更新 | 日志事件状态 | event_status | create |
event_name | 文件篡改事件的名称描述 | 事件名称 | event_name | 文件篡改 |
event_type | 文件篡改事件的具体类型 | 事件类型 | event_type | 文件篡改 |
status | 文件篡改事件的处理状态,如未处理、已处理等 | 告警状态 | status | EVENT_UNDEAL |
create_time | 事件在系统中首次创建的时间 | 创建时间 | create_time | 2026-03-20 10:30:00 |
update_time | 事件最后一次更新的时间 | 修改时间 | update_time | 2026-03-20 10:35:00 |
insert_time | 日志数据写入 CKafka 的消息时间戳 | 写入时间 | insert_time | 2026-03-20T10:30:00Z |
event_id | 事件在系统中的唯一标识 ID | 事件 ID | event_id | 12345 |
node_type | 节点的类型,如普通节点、超级节点等 | 节点类型 | node_type | NORMAL |
node_id | 节点的唯一标识符 | 节点 ID | node_id | node-xxxxxxxx |
cluster_id | 集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | 集群的自定义名称 | 集群名称 | cluster_name | production-cluster |
pod_ip | Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | Pod 的名称 | Pod 名称 | pod_name | nginx-xxx |
container_id | 容器的唯一标识符 | 容器 ID | container_id | 8e7d1a3bb48f... |
container_name | 容器的名称 | 容器名称 | container_name | /nginx |
image_id | 镜像的唯一哈希标识 | 镜像 ID | image_id | sha256:... |
image_name | 镜像的名称及版本标签 | 镜像名称 | image_name | nginx:latest |
proc_group | 执行文件篡改操作的进程所属的用户组名称 | 进程账号所属组 | proc_group | root |
argv | 执行文件篡改操作的进程启动时的完整参数 | 进程参数 | argv | -c /bin/bash |
pstree | 执行文件篡改操作的进程完整的父子调用链 | 进程链 | pstree | bash->sh->curl |
proc_file_privilege | 执行文件篡改操作的进程文件的权限位信息 | 进程文件属性 | proc_file_privilege | -rwxr-xr-x |
pid | 执行文件篡改操作的进程在容器内的进程号 | 进程 PID | pid | 1234 |
proc_name | 执行文件篡改操作的进程的名称 | 进程名 | proc_name | bash |
proc_path | 执行文件篡改操作的进程对应的可执行文件路径 | 进程路径 | proc_path | /bin/bash |
proc_run_path | 执行文件篡改操作的进程运行时所在的工作目录 | 进程运行路径 | proc_run_path | /app |
parent_argv | 执行文件篡改操作的进程的父进程的启动参数 | 父进程参数 | parent_argv | -l |
ppid | 执行文件篡改操作的进程的父进程号 | 父进程 ID | ppid | 1 |
parent_proc_name | 执行文件篡改操作的进程的父进程名称 | 父进程名 | parent_proc_name | init |
parent_proc_path | 执行文件篡改操作的进程的父进程对应的可执行文件路径 | 父进程路径 | parent_proc_path | /sbin/init |
count | 同一文件篡改行为在统计周期内出现的次数 | 事件出现次数 | count | 1 |
new_file | 文件篡改后新生成的文件路径或名称 | 新文件 | new_file | /etc/passwd.bak |
diff | 文件篡改前后内容的差异对比结果 | 新旧文件内容差异 | diff | +root:x:0:0... |
latest_tampered_file_mtime | 最近一次被篡改文件的最后修改时间 | 最近被篡改文件创建时间 | latest_tampered_file_mtime | 2026-03-20 10:00:00 |
file_size | 被篡改文件的大小,单位为字节 | 文件大小(字节) | file_size | 1234 |
file_type | 被篡改文件的类型,如文本文件、二进制文件等 | 文件类型 | file_type | text |
file_name | 被篡改文件的文件名 | 文件名称 | file_name | passwd |
file_path | 被篡改文件在容器内的完整路径 | 文件路径 | file_path | /etc/passwd |
level | 文件篡改事件的风险等级,如严重、高危等 | 等级 | level | CRITICAL |
action | 对文件篡改事件的处理动作,如告警、拦截等 | 命中执行动作 | action | BEHAVIOR_ALERT |
rule_group_name | 文件篡改事件所命中的规则组名称 | 命中规则组名称 | rule_group_name | 系统文件保护 |
rule_name | 文件篡改事件所命中的规则名称 | 命中规则名称 | rule_name | passwd 文件保护 |
rule_proc_path | 文件篡改事件所命中的进程路径规则 | 命中进程路径 | rule_proc_path | /usr/bin/vi |
rule_file_path | 文件篡改事件所命中的文件路径规则 | 命中文件路径 | rule_file_path | /etc/passwd |
event_type | 文件篡改事件的具体类型,如访问控制告警等 | 事件类型 | event_type | ACCESS_CONTROL_ALERT |
高危系统调用
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用 ID ,用于标识用户身份 | 用户 AppID | appid | 12xxxxxx90 |
uuid | 主机上 Agent 的唯一标识符 | Agent UUID | uuid | b8355a0b-... |
quuid | 主机上 Agent 的唯一标识符(QUUID 格式) | Agent QUUID | quuid | b8355a0b-... |
host_ip | 触发事件的主机 IP 地址 | 主机 IP | host_ip | 10.0.0.100 |
instance_id | 主机在云平台的实例唯一标识 | 实例 ID | instance_id | ins-xxxxxxxx |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | high_risk_syscall |
event_status | 日志事件的状态,表示事件是新增还是更新 | 日志事件状态 | event_status | create |
event_name | 高危系统调用事件的名称描述 | 事件名称 | event_name | 高危系统调用 |
event_type | 高危系统调用事件的具体类型 | 事件类型 | event_type | 高危系统调用 |
status | 高危系统调用事件的处理状态,如未处理、已处理等 | 告警状态 | status | EVENT_UNDEALT |
create_time | 事件在系统中首次创建的时间 | 创建时间 | create_time | 2026-03-20 10:30:00 |
update_time | 事件最后一次更新的时间 | 修改时间 | update_time | 2026-03-20 10:35:00 |
insert_time | 日志数据写入 CKafka 的消息时间戳 | 写入时间 | insert_time | 2026-03-20T10:30:00Z |
event_id | 事件在系统中的唯一标识 ID | 事件 ID | event_id | 12345 |
node_type | 节点的类型,如普通节点、超级节点等 | 节点类型 | node_type | NORMAL |
node_id | 节点的唯一标识符 | 节点 ID | node_id | node-xxxxxxxx |
cluster_id | 集群的唯一标识符 | 集群 ID | cluster_id | cls-xxxxxxxx |
cluster_name | 集群的自定义名称 | 集群名称 | cluster_name | production-cluster |
pod_ip | Pod 的 IP 地址 | Pod IP | pod_ip | 172.16.0.100 |
pod_name | Pod 的名称 | Pod 名称 | pod_name | nginx-xxx |
container_id | 容器的唯一标识符 | 容器 ID | container_id | 8e7d1a3bb48f... |
container_name | 容器的名称 | 容器名称 | container_name | /nginx |
image_id | 镜像的唯一哈希标识 | 镜像 ID | image_id | sha256:... |
image_name | 镜像的名称及版本标签 | 镜像名称 | image_name | nginx:latest |
proc_group | 发起高危系统调用的进程所属的用户组名称 | 进程账号所属组 | proc_group | root |
argv | 发起高危系统调用的进程启动时的完整参数 | 进程参数 | argv | -c /bin/bash |
pstree | 发起高危系统调用的进程完整的父子调用链 | 进程链 | pstree | bash->sh->curl |
proc_file_privilege | 发起高危系统调用的进程文件的权限位信息 | 进程文件属性 | proc_file_privilege | -rwxr-xr-x |
pid | 发起高危系统调用的进程在容器内的进程号 | 进程 PID | pid | 1234 |
proc_name | 发起高危系统调用的进程的名称 | 进程名 | proc_name | bash |
proc_path | 发起高危系统调用的进程对应的可执行文件路径 | 进程路径 | proc_path | /bin/bash |
proc_run_path | 发起高危系统调用的进程运行时所在的工作目录 | 进程运行路径 | proc_run_path | /app |
parent_argv | 发起高危系统调用的进程的父进程的启动参数 | 父进程参数 | parent_argv | -l |
ppid | 发起高危系统调用的进程的父进程号 | 父进程 ID | ppid | 1 |
parent_proc_name | 发起高危系统调用的进程的父进程名称 | 父进程名 | parent_proc_name | init |
parent_proc_path | 发起高危系统调用的进程的父进程对应的可执行文件路径 | 父进程路径 | parent_proc_path | /sbin/init |
syscall | 被检测为高危的系统调用名称,如 init_module 、 mount 等 | 系统调用名称 | syscall | init_module |
count | 同一高危系统调用在统计周期内出现的次数 | 事件出现次数 | count | 1 |