本文介绍主机 EDR 相关的日志类型及字段说明,包括主机列表日志、入侵检测日志、基线管理、客户端相关日志、应用日志、文件日志、漏洞管理、登录流水日志、系统日志、网络日志、资产指纹、进程日志、高级防御等日志的内容和概述,以及各类日志中具体字段的名称、说明、中英文名和示例。
说明:
日志样例和字段说明仅为参考,具体字段可能因版本更新发生变化,请以实际采集数据为准。
日志类型说明
日志类型 | 日志内容 | 日志概述 |
云服务器基础信息、运行状态、网络配置、操作系统、 Agent 部署及归属等。 | 资产基础信息台账,用于资产清单管理、状态监控与异常排查。 | |
反弹 Shell 、暴力破解、恶意登录/域名/文件、高危命令等检测事件,含攻击来源、目标、进程链、风险等级与处置状态。 | 实时监控主机侧安全威胁,追踪攻击链路并识别反弹 Shell 等异常行为。 | |
基线检测项名称、结果、风险等级、检测策略与不合规建议。 | 主机安全合规检查结果,发现配置隐患并辅助整体加固。 | |
Agent 离线、上线及卸载事件,含主机信息与发生时间。 | Agent 状态台账,发现并追溯 Agent 异常离线及卸载行为。 | |
应用程序运行日志,含路径、标签、时间与内容。 | 采集主机各类应用日志,用于运维排障、行为审计与安全分析。 | |
文件操作详情,含操作类型、文件属性、执行进程与主机信息。 | 监控审计文件读写删除行为,支撑入侵溯源与篡改分析。 | |
记录主机操作系统层面的关键系统事件信息,包括事件来源、事件等级、事件描述、发生时间以及关联的主机信息等。 | 操作系统层核心事件记录,用于健康监控与事件溯源关联分析。 | |
DNS 解析、 HTTP 请求与 TCP 连接日志,含源目的 IP 、端口、 URL 、协议与关联进程。 | 网络日志用于记录主机产生的各类网络通信活动。 | |
涵盖主机账号、应用软件、内核模块、数据库、端口监听、软件包、进程、计划任务、系统信息、环境变量、启动服务、 JAR 包、 Web 应用、 Web 框架、 Web 站点、 Web 服务等 16 类资产指纹信息,记录了每台主机上各维度资产的详细配置与运行状态。 | 主机资产指纹台账,构建资产画像并辅助漏洞修复与可疑后门识别。 | |
记录主机上运行进程的快照信息,包括进程名称、进程路径、启动命令行、进程 ID 、父进程信息、进程树(pstree)、关联用户、启动时间、文件哈希、数字签名信息以及安全拦截状态等。 | 主机进程详细快照,可视化进程启动链路,支撑恶意进程检测与攻击链还原。 | |
记录高级威胁防御模块检测到的安全事件信息,涵盖网络攻击防御、漏洞利用防御、核心文件监控、 Java 内存马注入检测和 Java 内存马查杀等多个子类,包括攻击类型、攻击载荷、规则命中详情、处置状态、受影响主机及进程信息等。 | 高级威胁防御引擎检测结果,支撑攻击行为分析与威胁处置决策。 |
日志字段说明
主机列表日志
主机信息日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 主机信息日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
machine_type | 云服务器的产品类型,标识该主机属于 CVM 、轻量应用服务器或边缘计算机器 | 云服务器类型 | Machine Type | CVM 轻量 ECM |
region | 该主机所在的云平台地域信息,用于标识资产的地理分布位置 | 地域 | Region | ap-guangzhou |
project_id | 该主机所归属的项目 ID ,用于按项目维度管理和归类云上资产 | 项目 ID | Project ID | 0 |
instance_id | 云服务器实例的唯一标识 ID ,用于精确定位某一台主机实例 | 实例 ID | Instance ID | ins-abc123 |
quuid | 腾讯云为该主机分配的全局唯一标识 UUID ,用于跨系统关联和追踪主机信息 | 腾讯云 UUID | Tencent Cloud UUID | abc123-def456 |
instance_state | 实例当前的运行状态,标识主机是否处于运行中或已停止等状态 | 实例状态 | Instance State | RUNNING STOPPED |
restrict_state | 实例的限制状态,标识主机是否存在隔离、欠费停机等受限情况,为空表示无限制 | 限制状态 | Restrict State | - |
instance_name | 用户为该实例自定义的名称,便于在控制台中识别和管理主机 | 实例名称 | Instance Name | web-server-01 |
private_ip_addresses | 该实例的内网 IP 地址,用于标识主机在 VPC 内部的网络位置 | 内网 IP | Private IP | 10.0.0.1 |
public_ip_addresses | 该实例的外网 IP 地址,用于标识主机对外暴露的网络地址 | 外网 IP | Public IP | 1.2.3.4 |
ipv6_addresses | 该实例的 IPv6 地址,用于标识主机的 IPv6 网络配置信息 | IPv6 地址 | IPv6 Address | 2001:db8:3c4d:15::1a2f:1a2b |
vpc_id | 该实例所属的私有网络 VPC 的唯一标识 ID ,用于标识主机所处的网络隔离域 | VPC ID | VPC ID | vpc-abc123 |
os_name | 该实例安装的操作系统名称及版本信息,用于安全基线核查和漏洞匹配 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该实例操作系统的大类类型,区分 Linux 和 Windows 系统 | 操作系统类型 | OS Type | Linux Windows |
installed_cwp | 标识该主机是否已安装主机安全 CWP Agent , 1 为已安装, 0 为未安装 | 是否安装 Agent | Installed CWP | 1 |
create_time | 该实例的创建时间,记录主机首次被创建的时间点 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
latest_sync_time | 该实例信息最近一次同步到安全系统的时间,用于判断资产数据的时效性 | 最近同步时间 | Latest Sync Time | 2023-04-01 12:00:00 |
event_status | 该条日志对应的事件类型,标识主机资产的生命周期变更动作 | 事件状态 | Event Status | create modify delete |
入侵检测日志
反弹 Shell 日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 反弹 Shell 日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 发生反弹 Shell 事件的主机全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_ip | 发生反弹 Shell 事件的主机内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 发生反弹 Shell 事件的云服务器实例唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 发生反弹 Shell 事件的主机外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 该条反弹 Shell 事件记录的首次创建时间 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 该条反弹 Shell 事件记录的最近修改时间 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
dst_ip | 反弹 Shell 连接的目标远程 IP 地址,即攻击者控制端 IP | 目标连接 IP | Destination IP | 1.2.3.4 |
dst_port | 反弹 Shell 连接的目标远程端口号 | 目标连接端口 | Destination Port | 4444 |
process_name | 执行反弹 Shell 操作的进程名称 | 进程名称 | Process Name | bash |
full_path | 执行反弹 Shell 操作的进程可执行文件完整路径 | 进程完整路径 | Full Path | /bin/bash |
pid | 执行反弹 Shell 操作的进程 ID | 进程 ID | Process ID | 1234 |
cmd_line | 执行反弹 Shell 操作的完整命令行内容,用于还原攻击手法 | 命令行 | Command Line | bash -i >& /dev/tcp/… |
user_name | 执行反弹 Shell 操作的操作系统用户名 | 运行用户 | User Name | www-data |
user_group | 执行反弹 Shell 操作的用户所属用户组 | 用户组 | User Group | www-data |
ppid | 执行反弹 Shell 进程的父进程 ID | 父进程 ID | Parent PID | 1 |
parent_proc_name | 执行反弹 Shell 进程的父进程名称,用于追溯攻击入口 | 父进程名称 | Parent Process Name | nginx |
parent_proc_user | 父进程的运行用户名 | 父进程用户 | Parent Process User | root |
parent_proc_group | 父进程的运行用户组 | 父进程用户组 | Parent Process Group | root |
parent_proc_path | 父进程的可执行文件完整路径 | 父进程路径 | Parent Process Path | /usr/sbin/nginx |
find_time | 该反弹 Shell 行为被 EDR 检测发现的时间 | 发现时间 | Find Time | 2023-04-01 12:00:00 |
proc_tree | 反弹 Shell 事件的完整进程调用链,用于还原攻击路径 | 进程树 | Process Tree | nginx->bash |
status | 该反弹 Shell 事件当前的处理状态 | 处理状态 | Handle Status | 待处理 反弹 Shell 事件 白名单 已处理 已忽略 已删除 已拦截 |
risk_level | 该反弹 Shell 事件的风险等级评估 | 风险等级 | Risk Level | 高危 中危 |
detect_method | EDR 检测发现该反弹 Shell 行为所使用的检测方式 | 检测方式 | Detection Method | 行为分析 命令特征检测 |
event_status | 该条日志对应的事件类型,标识反弹 Shell 事件的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
密码破解日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 暴力破解日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 被暴力破解攻击的主机全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 被暴力破解攻击的主机内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 被暴力破解攻击的云服务器实例唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 被暴力破解攻击的主机外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 该条暴力破解事件记录的首次创建时间 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 该条暴力破解事件记录的最近修改时间 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
username | 攻击者尝试暴力破解使用的目标用户名 | 攻击用户名 | Attack Username | root |
count | 该暴力破解事件中攻击者累计尝试的攻击次数 | 攻击次数 | Attack Count | 100 |
event_type | 暴力破解的攻击结果类型,标识破解是否成功及失败原因 | 攻击结果类型 | Event Type | 暴破失败(密码错误) 暴破成功 暴破失败(账号不存在) |
src_ip | 发起暴力破解攻击的来源 IP 地址 | 攻击来源 IP | Source IP | 192.168.1.100 |
dst_port | 被暴力破解攻击的目标服务端口号 | 攻击端口 | Destination Port | 22 |
src_machine_name | 发起暴力破解攻击的来源主机名称 | 来源主机名 | Source Machine Name | attacker-host |
status | 该暴力破解事件当前的处理状态 | 事件状态 | Event Status | 待处理 已忽略 误报 已删除 命中白名单 已处理 已加白名单 |
location | 发起暴力破解攻击的来源 IP 所属地域信息 | 攻击来源地域 | Source Location | 中国-北京 |
banned | 针对攻击来源 IP 的封禁阻断状态 | 封禁状态 | Ban Status | 未阻断 已阻断 未阻断(未开启阻断) … |
risk_level | 该暴力破解事件的风险等级评估 | 风险等级 | Risk Level | 低危 可疑 高危 |
event_status | 该条日志对应的事件类型,标识暴力破解事件的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
异常登录日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 异地登录日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 被登录的主机全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 被登录的主机内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 被登录的云服务器实例唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 被登录的主机外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 该条异地登录事件记录的首次创建时间 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 该条异地登录事件记录的最近修改时间 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
username | 登录主机使用的操作系统用户名 | 登录用户 | Username | root |
count | 该异地登录事件中累计的登录次数 | 登录次数 | Login Count | 1 |
src_ip | 发起登录的来源 IP 地址 | 登录来源 IP | Source IP | 192.168.1.100 |
dst_port | 登录目标主机的服务端口号 | 登录端口 | Destination Port | 22 |
src_machine_name | 发起登录的来源主机名称 | 来源主机名 | Source Machine Name | client-host |
login_time | 用户实际登录成功的时间 | 登录时间 | Login Time | 2023-04-01 12:00:00 |
status | 该登录事件当前的处理状态 | 处理状态 | Status | 正常登录 异常登录 已加白 误报 已删除 确认入侵登录 已处理 已忽略 |
location | 登录来源 IP 所属的地域信息 | 登录来源地域 | Source Location | 中国-北京 |
is_risk_area | 标识登录来源地域是否属于异常地域 | 是否异常地域 | Is Risk Area | True False |
is_risk_user | 标识登录使用的用户名是否属于异常用户 | 是否异常用户 | Is Risk User | True False |
is_risk_time | 标识登录发生的时间是否属于异常时间段 | 是否异常时间 | Is Risk Time | True False |
is_risk_src_ip | 标识登录来源 IP 是否属于异常 IP 地址 | 是否异常来源 IP | Is Risk Source IP | True False |
risk_level | 该异地登录事件的风险等级评估 | 风险等级 | Risk Level | 高危 可疑 |
event_status | 该条日志对应的事件类型,标识异地登录事件的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
恶意请求日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 恶意域名日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 访问恶意域名的主机全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 访问恶意域名的主机内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 访问恶意域名的云服务器实例唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 访问恶意域名的主机外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 该条恶意域名事件记录的首次创建时间 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 该条恶意域名事件记录的最近修改时间 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
url | 主机访问的恶意域名 、 URL 地址 | 恶意域名 | Malicious URL | malware.evil.com |
pid | 发起恶意域名请求的进程 ID | 进程 ID | Process ID | 1234 |
process_name | 发起恶意域名请求的进程名称 | 进程名称 | Process Name | curl |
cmd_line | 发起恶意域名请求的完整命令行内容,用于还原访问行为 | 命令行 | Command Line | curl http://malware… |
status | 该恶意域名事件当前的处理状态 | 处理状态 | Handle Status | 待处理 已删除 已加白 已取消信任 已处理 已忽略 已拦截 |
access_count | 主机对该恶意域名的累计请求访问次数 | 请求次数 | Access Count | 100 |
query_time | 主机发起恶意域名请求的时间 | 请求时间 | Query Time | 2023-04-01 12:00:00 |
merge_time | 同一恶意域名多次请求事件的合并时间 | 合并时间 | Merge Time | 2023-04-01 12:00:00 |
event_status | 该条日志对应的事件类型,标识恶意域名事件的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
文件查杀日志(异常进程)
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 该条异常进程事件记录的唯一标识 ID ,用于在系统中唯一定位和检索一条检测日志 | 记录 ID | Record ID | 12345 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
host_ip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 异常进程事件首次被检测并创建记录的时间,用于标记威胁的发现时刻 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 事件记录的最近一次修改时间,用于追踪事件处置或状态变更的时间节点 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
pid | 异常进程的系统进程 ID ,用于唯一标识当前运行的恶意或可疑进程实例 | 进程 ID | Process ID | 1234 |
exe_path | 异常进程可执行文件的完整路径,用于定位恶意程序的文件位置,便于取证和清除 | 进程路径 | Executable Path | /tmp/malware |
exe_md5 | 异常进程可执行文件的 MD5 哈希值,用于唯一标识恶意样本,支撑威胁情报比对和病毒库匹配 | 进程 MD5 | Executable MD5 | d41d8cd98f00b204… |
exe_desc | 异常进程的详细描述信息,说明该进程被判定为异常的原因和具体风险特征 | 进程详情 | Executable Description | 可疑挖矿程序 |
exe_argv | 异常进程启动时的完整命令行参数,用于还原恶意程序的实际执行指令和攻击意图 | 进程参数 | Executable Arguments | -o pool.mining.com |
exe_create_time | 异常进程可执行文件的创建时间,用于追溯恶意文件的落地时间点 | 进程创建时间 | Executable Create Time | 2023-04-01 12:00:00 |
exe_modify_time | 异常进程可执行文件的最后修改时间,用于检测恶意文件是否被更新或替换 | 进程修改时间 | Executable Modify Time | 2023-04-01 12:00:00 |
exe_access_time | 异常进程可执行文件的最后访问时间,用于追踪恶意文件的最近使用情况 | 进程访问时间 | Executable Access Time | 2023-04-01 12:00:00 |
status | 异常进程事件的当前处理状态,用于追踪事件从发现、查杀到处置完成的全生命周期流转 | 处理状态 | Handle Status | 枚举值 |
start_time | 异常进程的实际启动运行时间,用于确定恶意程序的活跃起始时刻 | 进程启动时间 | Start Time | 2023-04-01 12:00:00 |
virus_name | 异常进程匹配的病毒名称标识,由病毒引擎识别并命名,用于标识恶意程序的具体家族和类型 | 病毒名 | Virus Name | Miner.Linux.Generic |
latest_scan_time | 安全引擎最近一次扫描该异常进程的时间,用于确认检测结果的时效性 | 最近扫描时间 | Latest Scan Time | 2023-04-01 12:00:00 |
pstree | 异常进程的完整进程树信息,以层级链形式展示从根进程到恶意进程的调用路径,用于溯源攻击链 | 进程树详情 | Process Tree | systemd->bash->malware |
risk_level | 异常进程的风险等级评定,用于标识威胁的严重程度,辅助安全人员优先级排序和响应决策 | 风险等级 | Risk Level | 枚举值 |
pay_version | 主机安全产品的防护版本,标识该主机所使用的安全服务等级,不同版本对应不同的检测和防护能力 | 防护版本 | Protection Version | 枚举值 |
rss | 异常进程占用的物理内存大小,以字节为单位,用于评估恶意程序的资源消耗情况 | 进程内存(B) | Memory RSS | 102400 |
permission | 异常进程可执行文件的权限属性,用于审计恶意文件的访问权限设置,判断是否存在提权风险 | 进程权限 | Process Permission | rwxr-xr-x |
event_status | 事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理 | 事件状态 | Event Status | create modify delete |
文件查杀日志(恶意文件)
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 恶意文件日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 发现恶意文件的主机全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 发现恶意文件的主机内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 发现恶意文件的云服务器实例唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 发现恶意文件的主机外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 该条恶意文件事件记录的首次创建时间 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 该条恶意文件事件记录的最近修改时间 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
file_path | 恶意文件在主机上的存储路径 | 文件路径 | File Path | /tmp/malware.exe |
md5 | 恶意文件的 MD5 哈希值,用于唯一标识文件和威胁情报匹配 | 文件 MD5 | File MD5 | d41d8cd98f00b204… |
filesize | 恶意文件的大小,单位为字节 | 文件大小 | File Size | 102400 |
file_create_time | 恶意文件在主机上的创建时间戳(Unix 时间戳) | 文件创建时间 | File Create Time | 16xxxxxx00 |
file_modify_time | 恶意文件在主机上的最近修改时间戳(Unix 时间戳) | 文件修改时间 | File Modify Time | 16xxxxxx00 |
file_access_time | 恶意文件在主机上的最近访问时间戳(Unix 时间戳) | 文件访问时间 | File Access Time | 16xxxxxx00 |
status | 该恶意文件事件当前的处理状态 | 处理状态 | Handle Status | 待处理 信任文件 已隔离 白文件 文件已删除 隔离中 恢复中 记录已删除 命中用户白名单 已处理 |
virus_name | EDR 引擎识别的木马病毒名称 | 木马名称 | Virus Name | Trojan.Linux.Generic |
bwtype | 文件的黑白名单类型标识 | 黑白类型 | BW Type | 0 |
path_md5 | 恶意文件路径的 MD5 哈希值,用于快速路径匹配 | 路径 MD5 | Path MD5 | abc123… |
risk_level | 该恶意文件事件的风险等级评估 | 风险等级 | Risk Level | 严重 高危 中危 低危 提示 |
first_detection_method | EDR 首次检测发现该恶意文件所使用的检测方式 | 首次检测方式 | First Detection Method | 扫描 实时监控 |
event_status | 该条日志对应的事件类型,标识恶意文件事件的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
本地提权
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
ID | 异常进程事件的唯一标识 ID ,用于在系统内唯一定位一条告警记录。 | 记录 ID | Record ID | 12345 |
AppID | 租户的唯一标识 ID ,用于区分不同租户(客户账号) 的数据归属。 | 租户 ID | Tenant ID | 12xxxxxx67 |
UUID | 主机的全局唯一标识符,用于唯一标识一台受保护主机,跨事件关联分析的关键字段。 | 主机 UUID | Host UUID | abc123-def456 |
host_ip | 主机的内网 IP 地址,用于内网环境中定位主机。 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云主机实例 ID ,对应云平台中的 CVM 实例标识,便于与云资产信息关联。 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机的外网公网 IP 地址,用于判断主机是否暴露在公网以及外部通信溯源。 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 该告警记录的创建时间,即系统首次生成该异常进程事件的时间。 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 该告警记录的最近修改时间,当事件状态变更(如处置、忽略) 时会更新。 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
process_name | 被检测为异常的进程名称,即可执行文件的文件名。 | 进程名称 | Process Name | bash |
full_path | 异常进程可执行文件在文件系统中的完整路径,用于判断进程来源是否合法。 | 进程完整路径 | Full Path | /bin/bash |
pid | 异常进程的进程 ID(Process ID),操作系统分配的运行时唯一编号。 | 进程 ID | Process ID | 1234 |
cmd_line | 异常进程启动时的完整命令行参数,是判断进程行为意图的核心字段,可用于识别反弹 Shell 、恶意下载、提权命令等。 | 命令行 | Command Line | sudo su - |
user_name | 运行该异常进程的操作系统用户名,用于判断是否存在非预期用户执行敏感操作。 | 运行用户 | User Name | www-data |
user_group | 运行该异常进程的用户所属用户组。 | 用户组 | User Group | www-data |
proc_file_privilege | 异常进程可执行文件的文件系统权限(Linux 权限位),用于判断文件权限是否异常(如 777)。 | 进程文件权限 | Process File Privilege | rwxr-xr-x |
ppid | 父进程 ID ,用于构建进程父子关系链,追溯进程的调用来源。 | 父进程 ID | Parent PID | 1 |
parent_proc_name | 父进程的进程名称,结合 ppid 可还原进程调用链(如 nginx→bash 表示 Web 服务被利用执行 Shell)。 | 父进程名称 | Parent Process Name | nginx |
parent_proc_user | 父进程的运行用户名,用于分析权限继承关系,判断是否存在提权行为。 | 父进程用户 | Parent Process User | root |
parent_proc_group | 父进程的运行用户组。 | 父进程用户组 | Parent Process Group | root |
parent_proc_path | 父进程可执行文件的完整路径,用于验证父进程合法性。 | 父进程路径 | Parent Process Path | /usr/sbin/nginx |
find_time | 安全引擎发现该异常进程的时间,即检测引擎实际捕获到该行为的时间点。 | 发现时间 | Find Time | 2023-04-01 12:00:00 |
proc_tree | 进程树信息,以箭头分隔展示从祖先进程到当前进程的完整调用链路,是攻击链还原的关键字段。 | 进程树 | Process Tree | nginx->bash->su |
sid | 进程所属的会话 ID(Session ID),同一终端会话中的进程共享相同 SID ,可用于关联同一攻击会话内的多个进程行为。 | 会话 ID | Session ID | 1234 |
uid | 运行进程的用户 ID(数值形式),与 user_name 对应。 | 用户 ID | User ID | 1000 |
gid | 运行进程的用户组 ID(数值形式),与 user_group 对应。 | 组 ID | Group ID | 1000 |
euid | 进程的有效用户 ID(Effective UID),决定进程实际的权限级别。 euid=0 表示进程以 root 权限运行,需重点关注非 root 用户进程的 euid 为 0 的情况(可能存在提权)。 | 有效用户 ID | Effective UID | 0 |
egid | 进程的有效组 ID(Effective GID),决定进程实际的组权限级别。 | 有效组 ID | Effective GID | 0 |
status | 该异常进程事件的处理状态,标识安全运营人员对该告警的处置进展。 | 处理状态 | Handle Status | 见枚举值 |
event_status | 事件的生命周期状态,标识该异常进程事件当前处于创建、更新还是已删除状态。 | 事件状态 | Event Status | create modify delete |
高危命令
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 高危命令日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appId | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
UUID | 执行高危命令的主机全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
hostIp | 执行高危命令的主机内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 执行高危命令的云服务器实例唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 执行高危命令的主机外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 该条高危命令事件记录的首次创建时间 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 该条高危命令事件记录的最近修改时间 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
user | 执行高危命令的操作系统用户名 | 执行用户 | User | root |
platform | 执行高危命令的主机操作系统平台类型 | 操作系统平台 | Platform | Linux64 Win64 |
exec_time | 高危命令实际被执行的时间 | 执行时间 | Execution Time | 2023-04-01 12:00:00 |
bash_cmd | 被检测到的高危命令的完整内容 | 命令详情 | Command Line | rm -rf |
pstree | 执行高危命令的完整进程调用链,用于追溯命令执行来源 | 进程树 | Process Tree | bash->rm |
status | 该高危命令事件当前的处理状态 | 处理状态 | Status | 待处理 危险命令 正常命令 已忽略 已删除 已拦截 |
rule_name | 触发告警的检测规则名称 | 规则名称 | Rule Name | 危险命令执行 |
rule_level | 触发告警的检测规则对应的风险等级 | 风险等级 | Risk Level | 高危 中危 低危 |
event_status | 该条日志对应的事件类型,标识高危命令事件的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
基线管理日志
安全基线日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 该条基线检测记录的唯一标识 ID ,用于在系统中唯一定位和检索一条检测结果 | 记录 ID | Record ID | 12345 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 基线检测记录首次创建的时间,用于标记该检测项的首次发现时刻 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 检测记录的最近一次修改时间,用于追踪检测状态变更或复检更新的时间节点 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
name | 安全基线检测项的名称,明确描述该检测项所检查的具体安全配置要求 | 基线检测项名称 | Baseline Item Name | 确保 SSH 协议版本为 2 |
status | 基线检测项的当前检测状态,标识该配置项是否通过合规检查或正在处理中 | 检测状态 | Detection Status | 枚举值 |
level | 基线检测项不合规时的风险等级评定,用于标识配置缺陷的严重程度,辅助优先级排序 | 风险等级 | Risk Level | 枚举值 |
description | 基线检测项的详细描述信息,说明该检测项的安全要求和不合规原因 | 基线描述 | Description | 该配置不符合安全基线要求 |
result_description | 基线检测的实际结果描述,记录主机当前配置的实际状态和具体不合规内容 | 检测结果描述 | Result Description | 当前 SSH 协议版本为 1 |
remark | 检测项的附加备注信息,提供额外的说明或处置建议参考 | 备注 | Remark | 建议修改配置 |
category_id | 基线分类的唯一标识 ID ,用于将检测项归属到特定的安全基线类别 | 基线分类 ID | Category ID | 100 |
category_name | 基线分类的名称,标识该检测项所属的安全基线策略类别,如 Linux 安全基线、 Windows 安全基线等 | 基线分类名称 | Category Name | Linux 安全基线 |
rule_id | 基线检测规则的唯一标识 ID ,用于关联具体的检测规则定义和检测逻辑 | 检测项 ID | Rule ID | 1001 |
fix | 针对不合规检测项提供的具体修复建议,指导运维人员进行配置整改和安全加固 | 修复建议 | Fix Suggestion | 修改/etc/ssh/sshd_config… |
event_status | 事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理 | 事件状态 | Event Status | create modify delete |
客户端相关日志
客户端卸载日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | Agent 卸载日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 发生卸载事件的主机全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
instance_id | 发生卸载事件的云服务器实例唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 发生卸载事件的主机外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 该条卸载事件记录的首次创建时间 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 该条卸载事件记录的最近修改时间 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
pstree | 执行卸载操作的完整进程调用链,用于追溯卸载行为的发起来源 | 进程树 | Process Tree | systemd->bash->uninstall.sh |
uninstall_time | Agent 实际被卸载的时间点 | 卸载时间 | Uninstall Time | 2023-04-01 12:00:00 |
event_status | 该条日志对应的事件类型,标识高危命令事件的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
客户端离线日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | Agent 离线日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 发生离线事件的主机全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 发生离线事件的主机内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 发生离线事件的云服务器实例唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 发生离线事件的主机外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 该条离线事件记录的首次创建时间 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 该条离线事件记录的最近修改时间 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
offline_time | Agent 实际发生离线的时间点 | 离线时间 | Offline Time | 2023-04-01 12:00:00 |
event_status | 该条日志对应的事件类型,标识高危命令事件的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
应用日志
应用访问日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
path | 应用日志文件在主机上的完整存储路径,标识日志的具体来源文件位置 | 日志文件路径 | Log File Path | /var/log/app/access.log |
tag | 日志的分类标签,用于标识日志所属的应用或服务类型,便于分类检索和过滤 | 日志标签 | Log Tag | nginx |
time | 日志条目的产生时间,记录该条日志实际生成的时间戳 | 日志时间 | Log Time | 2023-04-01 12:00:00 |
log | 日志的具体文本内容,记录应用程序输出的完整日志信息,包括日志级别、消息详情等 | 日志内容 | Log Content | INFO: Request processed |
文件日志
文件写入/重命名日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
quuid | 腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射 | 腾讯云 UUID | Tencent Cloud UUID | abc123-def456 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
time | 服务端接收到该条日志的时间, Unix 时间戳格式,用于标记日志的接收时刻 | 接收时间 | Receive Time | 16xxxxxx00 |
insert_time | 日志写入存储系统的时间, Unix 时间戳格式,用于标记数据入库时刻 | 插入时间 | Insert Time | 16xxxxxx00 |
timestamp | 事件发生的时间戳,可读的日期时间格式,用于标识文件操作的实际发生时间 | 时间戳 | Timestamp | 2023-04-01 12:00:00 |
event_name | 事件的类型名称,标识该条日志所属的事件分类 | 事件名称 | Event Name | file_log |
file_path | 被操作文件在主机上的完整路径,标识文件操作的具体目标对象 | 文件路径 | File Path | /etc/passwd |
ppid | 执行文件操作的父进程 ID ,用于追溯进程调用链和父子关系 | 父进程 ID | Parent PID | 1 |
pid | 执行文件操作的进程 ID ,用于唯一标识发起该操作的进程 | 进程 ID | Process ID | 1234 |
cwd | 进程执行时的当前工作目录,用于还原进程运行时的目录上下文 | 进程执行路径 | Working Directory | /root |
uid | 执行进程的用户 ID ,用于标识发起文件操作的系统用户身份 | 进程 UID | Process UID | 0 |
gid | 执行进程的用户组 ID ,用于标识发起文件操作的用户组身份 | 进程 GID | Process GID | 0 |
session_id | 进程所属的会话 ID ,用于关联同一登录会话内的多个操作行为 | 进程 SessionID | Session ID | 1 |
operation | 文件操作的具体类型,如写入、读取、删除等,用于区分不同的文件操作行为 | 文件操作类型 | Operation | write read delete |
proc_name | 执行文件操作的进程名称,用于标识发起操作的具体程序 | 进程名 | Process Name | vim |
parent_proc_name | 父进程的名称,用于追溯调用链上游的程序来源 | 父进程名 | Parent Process Name | bash |
proc_path | 执行进程的可执行文件完整路径,用于定位进程的二进制文件位置 | 进程路径 | Process Path | /usr/bin/vim |
argv | 进程启动时的完整命令行参数,用于还原进程执行的具体命令和选项 | 进程执行参数 | Arguments | vim /etc/passwd |
proc_md5 | 进程可执行文件的 MD5 哈希值,用于校验进程文件的完整性和一致性 | 进程 MD5 | Process MD5 | abc123… |
proc_perm | 进程可执行文件的权限属性,用于审计进程文件的访问权限设置 | 进程文件权限 | Process Permission | 755 |
proc_mtime | 进程可执行文件的最后修改时间, Unix 时间戳格式,用于检测进程文件是否被篡改 | 进程文件修改时间 | Process Modify Time | 16xxxxxx00 |
proc_ctime | 进程可执行文件的属性变更时间, Unix 时间戳格式,用于检测文件元数据是否被修改 | 进程文件变更时间 | Process Change Time | 16xxxxxx00 |
proc_atime | 进程可执行文件的最后访问时间, Unix 时间戳格式,用于追踪进程文件的使用情况 | 进程文件访问时间 | Process Access Time | 16xxxxxx00 |
file_size | 被操作文件的大小,以字节为单位,用于记录文件操作前后的容量信息 | 文件大小 | File Size | 1024 |
file_mtime | 被操作文件的最后修改时间, Unix 时间戳格式,用于追踪文件内容的变更时间 | 文件修改时间 | File Modify Time | 16xxxxxx00 |
file_ctime | 被操作文件的属性变更时间, Unix 时间戳格式,用于追踪文件元数据的变更时间 | 文件变更时间 | File Change Time | 16xxxxxx00 |
file_atime | 被操作文件的最后访问时间, Unix 时间戳格式,用于追踪文件的读取和访问情况 | 文件访问时间 | File Access Time | 16xxxxxx00 |
file_perm | 被操作文件的权限属性,如 644 表示属主可读写、组和其他用户只读 | 文件权限 | File Permission | 644 |
file_owner | 被操作文件的所有者用户名,用于标识文件的归属账户 | 文件所有者 | File Owner | root |
username | 执行文件操作的登录用户名,用于标识实际操作人员的账户身份 | 执行用户 | Username | root |
漏洞管理日志
漏洞管理日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 漏洞事件日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 存在漏洞的主机全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 存在漏洞的主机内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 存在漏洞的云服务器实例唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 存在漏洞的主机外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 该条漏洞事件记录的首次创建时间 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 该条漏洞事件记录的最近修改时间 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
name | 检测到的安全漏洞名称 | 漏洞名称 | Vulnerability Name | Log4j 远程代码执行漏洞 |
status | 该漏洞当前的处理状态,标识漏洞从发现到修复的全生命周期阶段 | 处理状态 | Handle Status | 待处理 已忽略 误报 已修复 已删除 检测中 修复中 回滚中 修复失败 已失效 已下线 |
vul_category | 该漏洞所属的分类类型,区分不同来源和影响范围的漏洞 | 漏洞分类 | Vulnerability Category | Web-CMS 漏洞 应用漏洞 安全基线漏洞 Linux 软件漏洞 Windows 系统漏洞 |
description | 该漏洞的详细描述信息,说明漏洞原理和潜在危害 | 漏洞描述 | Description | 该漏洞允许远程代码执行 |
path | 该漏洞影响的文件或组件在主机上的路径 | 影响路径 | Affected Path | /opt/app/log4j.jar |
remark | 运营人员对该漏洞的备注说明信息 | 备注 | Remark | 需要尽快修复 |
level | 该漏洞的风险等级评估,用于确定修复优先级 | 漏洞等级 | Risk Level | 低危 中危 高危 严重 |
is_emergency | 标识该漏洞是否属于需要紧急处置的应急漏洞 | 是否应急漏洞 | Is Emergency | 是 否 |
fix | 该漏洞的推荐修复方案或操作指引 | 修复方案 | Fix Solution | 升级到 2.17.0 版本 |
cve_id | 该漏洞对应的 CVE 通用漏洞编号,用于关联外部漏洞情报 | CVE 编号 | CVE ID | CVE-2021-44228 |
reference | 该漏洞的外部参考链接,提供详细技术分析和修复指南 | 参考链接 | Reference | https://… |
event_status | 该条日志对应的事件类型,标识高危命令事件的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
登录流水日志
登录流水日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
quuid | 腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射 | 腾讯云 UUID | Tencent Cloud UUID | abc123-def456 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
time | 服务端接收到该条日志的时间, UNIX 时间戳格式(int64),用于标记日志的接收时刻 | 接收时间 | Receive Time | 16xxxxxx00 |
insert_time | 日志写入存储系统的时间, UNIX 时间戳格式(int64),用于标记数据入库时刻 | 插入时间 | Insert Time | 16xxxxxx00 |
event_name | 事件的类型名称,标识该条日志所属的事件分类,固定为 login_log | 事件名称 | Event Name | login_log |
username | 执行登录或登出操作的用户账户名,用于标识实际登录人员的系统身份 | 登录用户 | Username | root |
count | 该用户在统计周期内的登录次数,用于识别频繁登录或暴力破解等异常行为 | 登录次数 | Login Count | 1 |
event_type | 登录事件的具体类型,区分是登录还是登出操作,用于完整记录用户会话的生命周期 | 登录类型 | Event Type | 登录 登出 |
src_ip | 发起登录请求的源 IP 地址,用于追溯登录来源,判断是否为异常或异地登录 | 登录源 IP | Source IP | 192.168.1.100 |
dst_port | 登录连接的目标端口号,用于标识登录使用的服务端口,如 SSH 默认 22 、 RDP 默认 3389 | 登录端口 | Destination Port | 22 |
protocol | 登录使用的网络协议类型,如 SSH 、 RDP 等,用于区分不同的远程登录方式 | 登录协议 | Protocol | SSH RDP |
系统日志
系统信息日志、系统审计信息日志、系统认证和授权信息日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
path | 系统日志文件在主机上的完整存储路径,标识日志的具体来源文件位置 | 日志文件路径 | Log File Path | /var/log/syslog |
tag | 系统日志的分类标签,用于标识日志所属的系统服务或模块类型(如 auth 、 kern 等),便于分类检索和过滤 | 日志标签 | Log Tag | auth |
time | 系统日志条目的产生时间,记录该条日志实际生成的时间戳 | 日志时间 | Log Time | 2023-04-01 12:00:00 |
log | 系统日志的具体文本内容,记录操作系统输出的完整原始日志信息,包括主机名、服务名、进程 ID 及消息详情等 | 日志内容 | Log Content | Apr 1 12:00:00 hostname sshd[1234]: … |
网络日志
DNS 查询日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
quuid | 腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射 | 腾讯云 UUID | Tencent Cloud UUID | abc123-def456 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
recv_time | 服务端接收到该条日志的时间, Unix 时间戳格式,用于标记日志的接收时刻 | 接收时间 | Receive Time | 16xxxxxx00 |
event_name | 事件的类型名称,标识该条日志所属的事件分类,固定为 dns_log | 事件名称 | Event Name | dns_log |
domain | 主机发起 DNS 解析请求的目标域名,用于标识访问的具体域名地址,是恶意域名检测的核心字段 | 请求域名 | Domain | Example Domain |
platform | 主机的操作系统平台类型,用于区分不同操作系统环境下的 DNS 请求信息 | 操作系统平台 | Platform | Linux Windows |
pid | 发起 DNS 请求的进程 ID ,用于标识具体是哪个进程触发了域名解析行为 | 进程 ID | Process ID | 1234 |
process_path | 发起 DNS 请求的进程可执行文件完整路径,用于定位触发域名访问的具体程序 | 进程路径 | Process Path | /usr/bin/curl |
cmdline | 发起 DNS 请求的进程启动时的完整命令行参数,用于还原触发域名访问的实际执行指令 | 命令行参数 | Command Line | curl http://… |
count | 该域名的累计访问次数,用于统计同一域名的请求频率,辅助识别异常高频访问行为 | 访问次数 | Access Count | 10 |
ppid | 发起 DNS 请求的父进程 ID ,用于追溯进程调用链和父子层级关系 | 父进程 ID | Parent PID | 1 |
status | DNS 请求的当前处置状态,标识该域名访问是否已被安全策略拦截 | 状态 | Status | 已拦截 |
HTTP 连接日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
quuid | 腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射 | 腾讯云 UUID | Tencent Cloud UUID | abc123-def456 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
text | 服务端接收到该条日志的时间, Unix 时间戳格式,用于标记日志的接收时刻 | 接收时间 | Receive Time | 16xxxxxx00 |
insert_time | 日志写入存储系统的时间, Unix 时间戳格式,用于标记数据入库时刻 | 插入时间 | Insert Time | 16xxxxxx00 |
timestamp | 事件发生的时间戳,可读的日期时间格式,便于直观查看 HTTP 请求的发生时间 | 时间戳 | Timestamp | 2023-04-01 12:00:00 |
event_name | 事件的类型名称,标识该条日志所属的事件分类,固定为 http_log | 事件名称 | Event Name | http_log |
src_ip | 发起 HTTP 请求的源 IP 地址,用于标识请求发起方的网络位置 | 源 IP | Source IP | 192.168.1.100 |
src_port | 发起 HTTP 请求的源端口号,用于标识请求发起方的连接端口 | 源端口 | Source Port | 54321 |
dst_ip | HTTP 请求的目标 IP 地址,用于标识请求访问的服务器网络位置 | 目的 IP | Destination IP | 10.0.0.1 |
dst_port | HTTP 请求的目标端口号,用于标识请求访问的具体服务端口 | 目的端口 | Destination Port | 80 |
method | HTTP 请求使用的方法类型,用于标识请求的操作语义 | 请求方法 | HTTP Method | GET POST PUT |
uri | HTTP 请求的 URI 路径,标识访问的具体接口或资源地址,是 Web 攻击检测的核心字段 | 请求 URI 路径 | Request URI | /api/user/login |
host | HTTP 请求头中的 Host 字段值,标识请求访问的目标域名或站点 | 请求 Host 头 | Request Host | Example Domain |
payload | HTTP 请求的负载内容,记录请求体中携带的参数或数据,用于分析请求意图和检测恶意输入 | 请求负载 | Payload | username=admin |
pid | 发起 HTTP 请求的进程 ID ,用于标识具体是哪个进程触发了该网络通信 | 进程 ID | Process ID | 1234 |
ppid | 发起 HTTP 请求的父进程 ID ,用于追溯进程调用链和父子层级关系 | 父进程 ID | Parent PID | 1 |
cwd | 发起 HTTP 请求的进程当前工作目录,用于还原进程运行时的目录上下文 | 进程工作目录 | Working Directory | /var/www |
session_id | 进程所属的会话 ID ,用于关联同一登录会话内的多个 HTTP 请求行为 | 会话 ID | Session ID | 1 |
proc_path | 发起 HTTP 请求的进程可执行文件完整路径,用于定位触发网络通信的具体程序 | 进程可执行文件路径 | Process Path | /usr/bin/curl |
argv | 发起 HTTP 请求的进程启动时的完整命令行参数,用于还原触发网络请求的实际执行指令 | 进程命令行参数 | Command Arguments | curl http://… |
username | 发起 HTTP 请求的进程所属系统账户名,用于标识执行网络操作的用户身份 | 进程所属账户 | Process User | www-data |
proc_perm | 发起请求的进程可执行文件权限属性,用于审计进程文件的访问权限设置 | 进程文件权限 | Process Permission | 755 |
proc_mtime | 发起请求的进程可执行文件最后修改时间, Unix 时间戳格式,用于检测进程文件是否被篡改 | 进程文件修改时间 | Process Modify Time | 16xxxxxx00 |
proc_ctime | 发起请求的进程可执行文件属性变更时间, Unix 时间戳格式,用于检测文件元数据是否被修改 | 进程文件状态变更时间 | Process Change Time | 16xxxxxx00 |
proc_atime | 发起请求的进程可执行文件最后访问时间, Unix 时间戳格式,用于追踪进程文件的使用情况 | 进程文件访问时间 | Process Access Time | 16xxxxxx00 |
ssh_source | 当 HTTP 请求通过 SSH 隧道发起时,记录 SSH 连接的来源地址,用于追溯远程操作的真实登录来源 | SSH 来源地址 | SSH Source | 192.168.1.50 |
parent_proc_path | 父进程的可执行文件完整路径,用于追溯调用链上游程序的文件位置 | 父进程可执行文件路径 | Parent Process Path | /bin/bash |
parent_proc_cmdline | 父进程启动时的完整命令行内容,用于还原上游调用者的实际执行指令和操作上下文 | 父进程命令行 | Parent Command Line | bash -c … |
parent_proc_user | 父进程所属的系统账户名,用于标识上游调用者的用户身份 | 父进程账户名 | Parent Process User | root |
TCP 日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
quuid | 腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射 | 腾讯云 UUID | Tencent Cloud UUID | abc123-def456 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
time | 服务端接收到该条日志的时间, Unix 时间戳格式,用于标记日志的接收时刻 | 接收时间 | Receive Time | 16xxxxxx00 |
insert_time | 日志写入存储系统的时间, Unix 时间戳格式,用于标记数据入库时刻 | 插入时间 | Insert Time | 16xxxxxx00 |
timestamp | 事件发生的时间戳,可读的日期时间格式,便于直观查看 TCP 连接的发生时间 | 时间戳 | Timestamp | 2023-04-01 12:00:00 |
event_name | 事件的类型名称,标识该条日志所属的事件分类,固定为 net_log | 事件名称 | Event Name | net_log |
src_ip | TCP 连接的源 IP 地址,用于标识发起连接的网络位置 | 源 IP | Source IP | 10.0.0.1 |
dst_ip | TCP 连接的目标 IP 地址,用于标识连接访问的远端服务器网络位置 | 目的 IP | Destination IP | 1.2.3.4 |
src_port | TCP 连接的源端口号,用于标识发起连接的本地端口 | 源端口 | Source Port | 12345 |
dst_port | TCP 连接的目标端口号,用于标识连接访问的远端服务端口 | 目的端口 | Destination Port | 80 |
first_time | 该 TCP 连接行为首次被触发的时间, Unix 时间戳格式,用于标记连接活动的起始时刻 | 首次触发时间 | First Time | 16xxxxxx00 |
last_time | 该 TCP 连接行为最近一次被触发的时间, Unix 时间戳格式,用于标记连接活动的最新时刻 | 最后触发时间 | Last Time | 16xxxxxx00 |
count | 该 TCP 连接行为的累计触发次数,用于统计同一连接的重复发生频率,辅助识别异常高频外联 | 触发次数 | Count | 10 |
pid | 发起 TCP 连接的进程 ID ,用于标识具体是哪个进程触发了该网络连接 | 进程 ID | Process ID | 1234 |
username | 发起 TCP 连接的进程所属系统用户名,用于标识执行网络操作的用户身份 | 执行用户 | Username | root |
proc_path | 发起 TCP 连接的进程可执行文件完整路径,用于定位触发网络连接的具体程序 | 进程路径 | Process Path | /usr/bin/curl |
argv | 发起 TCP 连接的进程启动时的完整命令行参数,用于还原触发网络连接的实际执行指令 | 命令行参数 | Arguments | curl http://… |
资产指纹日志
JAR 包日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | JAR 包日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该 JAR 包所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该 JAR 包所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该 JAR 包所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该 JAR 包所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该 JAR 包所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | Java Jar 包的文件名称 | Jar 包名称 | Jar Name | spring-core.jar |
type | 该 Jar 包的功能分类类型,如应用程序、系统类库等 | 类型 | Type | 应用程序 系统类库 Web 服务自带库 其他 |
status | 标识该 Jar 包是否具有可执行权限 | 是否可执行 | Is Executable | 可执行 不可执行 |
version | 该 Jar 包的版本号信息,用于漏洞匹配和依赖管理 | 版本 | Version | 5.3.0 |
path | 该 Jar 包在操作系统中的文件存储路径 | 路径 | Path | /opt/app/lib/spring-core.jar |
event_status | 该条日志对应的事件类型,标识 Jar 包的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
Web 应用日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | Web 应用日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该 Web 应用所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该 Web 应用所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该 Web 应用所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该 Web 应用所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该 Web 应用所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | 部署在主机上的 Web 应用程序名称 | 应用名 | App Name | WordPress |
desc | 该 Web 应用的功能描述信息 | 应用描述 | Description | Blog Platform |
version | 该 Web 应用当前部署的版本号信息 | 版本 | Version | 5.8.0 |
root_path | 该 Web 应用的文件根目录路径 | 根路径 | Root Path | /var/www/html |
service_type | 该 Web 应用运行所依赖的 Web 服务器类型 | 服务类型 | Service Type | Apache |
domain | 该 Web 应用对外提供服务的站点域名 | 站点域名 | Domain | Example Domain |
virtual_path | 该 Web 应用在 Web 服务器中配置的虚拟路径 | 虚拟路径 | Virtual Path | / |
plugin_count | 该 Web 应用当前已安装的插件数量 | 插件数 | Plugin Count | 5 |
event_status | 该条日志对应的事件类型,标识 Web 应用的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
Web 服务日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | Web 服务日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该 Web 服务所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该 Web 服务所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该 Web 服务所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该 Web 服务所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该 Web 服务所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | 运行在主机上的 Web 服务器、服务名称 | 服务名 | Service Name | nginx |
version | 该 Web 服务当前运行的版本号信息 | 版本 | Version | 1.18.0 |
bin_path | 该 Web 服务的可执行二进制文件路径 | 二进制路径 | Binary Path | /usr/sbin/nginx |
service_type | 该 Web 服务的服务类型分类 | 服务类型 | Service Type | Web Server |
user | 运行该 Web 服务的操作系统用户名 | 启动用户 | User | root |
install_path | 该 Web 服务的安装目录路径 | 安装路径 | Install Path | /etc/nginx |
config_path | 该 Web 服务的主配置文件路径 | 配置路径 | Config Path | /etc/nginx/nginx.conf |
process_count | 该 Web 服务当前关联的运行进程数量 | 关联进程数 | Process Count | 4 |
event_status | 该条日志对应的事件类型,标识 Web 服务的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
Web 框架日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | Web 框架日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该 Web 框架所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该 Web 框架所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该 Web 框架所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该 Web 框架所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该 Web 框架所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | 主机上使用的 Web 开发框架名称 | 框架名 | Framework Name | Spring |
version | 该 Web 框架当前使用的版本号信息,用于漏洞匹配 | 版本 | Version | 5.3.0 |
lang | 该 Web 框架所使用的编程语言 | 语言 | Language | Java |
service_type | 该 Web 框架运行所依赖的 Web 服务器容器类型 | 服务类型 | Service Type | Tomcat |
path | 该 Web 框架应用在操作系统中的部署路径 | 应用路径 | Application Path | /opt/app |
event_status | 该条日志对应的事件类型,标识 Web 框架的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
Web 站点日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | Web 站点日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appId | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
UUID | 该 Web 站点所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该 Web 站点所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该 Web 站点所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该 Web 站点所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该 Web 站点所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | 该 Web 站点对外提供服务的域名 | 域名 | Domain | Example Domain |
port | 该 Web 站点监听的网络端口号 | 站点端口 | Port | 80 |
proto | 该 Web 站点使用的网络协议(如 HTTP) | 站点协议 | Protocol | http |
service_type | 该 Web 站点运行所依赖的 Web 服务器类型 | 服务类型 | Service Type | nginx |
path_count | 该 Web 站点下配置的 URL 路径数量 | 站点路径数 | Path Count | 3 |
user | 运行该 Web 站点服务的操作系统用户名 | 运行用户 | Run User | www-data |
ip | 该 Web 站点绑定监听的 IP 地址, 0.0.0.0 表示监听所有网卡 | 绑定 IP | Bind IP | 0.0.0.0 |
command | 该 Web 站点服务进程的启动命令 | 启动命令 | Command | /usr/sbin/nginx |
event_status | 该条日志对应的事件类型,标识 Web 站点的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
内核模块日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 内核模块日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该内核模块所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该内核模块所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该内核模块所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该内核模块所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该内核模块所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | 操作系统中加载的内核模块名称 | 模块名称 | Module Name | ext4 |
desc | 该内核模块的功能描述信息 | 模块描述 | Description | ext4 filesystem |
path | 该内核模块文件在操作系统中的存储路径 | 模块路径 | Module Path | /lib/modules/… |
version | 该内核模块的版本号信息 | 模块版本 | Version | 1.0 |
size | 该内核模块文件的大小,单位为字节 | 模块大小 | Size | 102400 |
event_status | 该条日志对应的事件类型,标识内核模块的生命周期变更动作 | 事件状态 | Event Status | create modify delete |
启动服务日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 启动服务日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该启动服务所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该启动服务所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该启动服务所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该启动服务所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该启动服务所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | 注册的启动服务、开机自启服务名称 | 服务名称 | Service Name | nginx |
type | 该服务在 Windows 系统中的服务类型分类(仅 Windows) | 服务类型 | Service Type | 仅 Windows |
status | 该启动服务当前的启用或未启用状态(仅 Linux) | 启用状态 | Status | 启用 未启用(仅 Linux) |
user | 运行该启动服务的操作系统用户名 | 启动用户 | User | root |
path | 该启动服务的配置文件或 unit 文件路径 | 路径 | Path | /usr/lib/systemd/system/nginx.service |
event_status | 该条日志对应的事件类型,标识启动服务的生命周期变更动作 | 事件状态 | Event Status | create modify delete |
数据库日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 数据库资产日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该数据库所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该数据库所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该数据库所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该数据库所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该数据库所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | 主机上运行的数据库服务名称 | 数据库名称 | Database Name | MySQL |
version | 该数据库服务的版本号信息 | 版本号 | Version | 5.7.32 |
port | 该数据库服务监听的网络端口号 | 监听端口 | Port | 3306 |
proto | 该数据库服务使用的网络传输协议 | 协议 | Protocol | tcp |
user | 运行该数据库服务进程的操作系统用户名 | 运行用户 | Run User | mysql |
IP | 该数据库服务绑定监听的 IP 地址, 0.0.0.0 表示监听所有网卡 | 绑定 IP | Bind IP | 0.0.0.0 |
config_path | 该数据库服务的主配置文件路径 | 配置文件路径 | Config Path | /etc/my.cnf |
log_path | 该数据库服务的运行日志文件路径 | 日志文件路径 | Log Path | /var/log/mysql/mysql.log |
data_path | 该数据库服务的数据文件存储目录路径 | 数据路径 | Data Path | /var/lib/mysql |
permission | 该数据库服务的文件的操作系统权限标识 | 运行权限 | Permission | rwxr-xr-x |
error_log_path | 该数据库服务的错误日志文件路径 | 错误日志路径 | Error Log Path | /var/log/mysql/error.log |
plugin_path | 该数据库服务的插件目录路径 | 插件路径 | Plugin Path | /usr/lib/mysql/plugin |
bin_path | 该数据库服务的可执行二进制文件路径 | 二进制路径 | Binary Path | /usr/sbin/mysqld |
param | 该数据库服务启动时使用的命令行参数 | 启动参数 | Parameters | --user=mysql |
event_status | 该条日志对应的事件类型,标识数据库资产的生命周期变更动作(新建/修改/删除) | 事件状态 | Event Status | create modify delete |
环境变量日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 环境变量日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该环境变量所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该环境变量所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该环境变量所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该环境变量所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该环境变量所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | 操作系统中配置的环境变量名称 | 变量名称 | Variable Name | PATH |
type | 该环境变量的作用域类型,区分用户级和系统级环境变量 | 类型 | Type | 用户 系统 |
user | 该环境变量所关联的操作系统用户名 | 启动用户 | User | root |
value | 该环境变量的具体配置值内容 | 环境变量值 | Value | /usr/local/bin:/usr/bin |
event_status | 该条日志对应的事件类型,标识环境变量的生命周期变更动作 | 事件状态 | Event Status | create modify delete |
端口日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 端口监听日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该端口所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该端口所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该端口所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该端口所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该端口所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | 监听该端口的进程名称 | 进程名称 | Process Name | nginx |
version | 监听该端口的进程版本号 | 进程版本 | Process Version | 1.18.0 |
path | 监听该端口的进程可执行文件路径 | 进程路径 | Process Path | /usr/sbin/nginx |
parent_process_name | 监听该端口的进程的父进程名称 | 父进程名称 | Parent Process Name | systemd |
pid | 监听该端口的进程 ID | 进程 ID | Process ID | 1234 |
ppid | 监听该端口的进程的父进程 ID | 父进程 ID | Parent PID | 1 |
user | 运行该监听进程的操作系统用户名 | 运行用户 | Run User | nginx |
group_name | 运行该监听进程的操作系统用户组名称 | 所属用户组 | Group Name | nginx |
start_time | 该监听进程的启动时间戳(Unix 时间戳) | 启动时间 | Start Time | 1680000000(Unix 时间戳) |
param | 该监听进程启动时使用的命令行参数 | 启动参数 | Parameters | -g daemon off |
tty | 该监听进程关联的终端设备标识,“?”表示无关联终端 | 进程 TTY | Process TTY | ? |
port | 该进程正在监听的网络端口号 | 端口 | Port | 80 |
proto | 该端口监听使用的网络传输协议(如 TCP/UDP) | 端口协议 | Protocol | TCP |
bind_ip | 该端口绑定监听的 IP 地址, 0.0.0.0 表示监听所有网卡 | 绑定 IP | Bind IP | 0.0.0.0 |
event_status | 该条日志对应的事件类型,标识端口监听的生命周期变更动作 | 事件状态 | Event Status | create modify delete |
系统安装包日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 软件包日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
UUID | 该软件包所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该软件包所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该软件包所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该软件包所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该软件包所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | 安装在主机上的软件包名称 | 软件包名称 | Package Name | openssl |
desc | 该软件包的功能描述信息 | 描述 | Description | OpenSSL libraries |
version | 该软件包当前安装的版本号,用于漏洞匹配和补丁管理 | 版本号 | Version | 1.0.2k |
install_time | 该软件包在主机上的安装时间戳(Unix 时间戳) | 安装时间 | Install Time | 1680000000(Unix 时间戳) |
type | 该软件包的包管理器类型,如 rpm 、 dpkg 或 java | 包类型 | Package Type | rpm dpkg java |
event_status | 该条日志对应的事件类型,标识软件包的生命周期变更动作 | 事件状态 | Event Status | create modify delete |
计划任务日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 计划任务日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
UUID | 该计划任务所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该计划任务所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该计划任务所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该计划任务所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该计划任务所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
status | 该计划任务当前的启用或未启用状态 | 启用状态 | Status | 启用 未启用 |
cycle | 该计划任务的执行周期配置,使用 cron 表达式格式 | 执行周期 | Execution Cycle | 0 0 * |
command | 该计划任务每次触发时执行的命令或脚本路径 | 执行命令 | Command | /opt/script/backup.sh |
user | 执行该计划任务的操作系统用户名 | 执行用户 | User | root |
config_path | 该计划任务定义所在的配置文件路径 | 配置文件路径 | Config Path | /etc/crontab |
os_info | 该主机的操作系统详细信息 | 操作系统 | OS Info | CentOS 7.6 |
event_status | 该条日志对应的事件类型,标识计划任务的生命周期变更动作 | 事件状态 | Event Status | create modify delete |
账号日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 资产账号日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该账号所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该账号所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该账号所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该账号所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该账号所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统类型 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
uid | 操作系统中该账号的用户 ID 标识 | 账号 UID | Account UID | 1000 |
gid | 操作系统中该账号所属组的组 ID 标识(仅 Linux) | 账号 GID | Account GID | 1000(仅 Linux) |
group_name | 该账号所属的用户组名称 | 账号组名 | Group Name | users |
status | 该账号当前的启用或禁用状态 | 账号状态 | Account Status | 启用 禁用 |
is_root | 标识该账号是否拥有 root 超级管理员权限(仅 Linux) | 是否有 root 权限 | Has Root Privilege | 是 否(仅 Linux) |
name | 该操作系统账号的登录名称 | 账号名称 | Account Name | admin |
type | 该账号在 Windows 系统中的用户类型分类(仅 Windows) | 账号类型 | Account Type | 访客用户 标准用户 管理员用户(仅 Windows) |
home_path | 该账号在操作系统中的 Home 主目录路径 | Home 目录 | Home Path | /home/admin |
shell | 该账号登录时使用的 Shell 解释器路径(仅 Linux) | Shell 路径 | Shell Path | /bin/bash(仅 Linux) |
password_change_time | 该账号密码最近一次被修改的时间 | 密码修改时间 | Password Change Time | 2023-01-01 |
password_due_days | 该账号密码距离过期的剩余天数,-1 表示永不过期 | 密码过期天数 | Password Due Days | 90(-1 为永不过期) |
password_lock_days | 该账号密码过期后被锁定前的宽限天数,-1 表示无限制 | 密码锁定天数 | Password Lock Days | -1(-1 为无限) |
password_warn_days | 密码过期前提前提醒用户的天数(仅 Windows) | 密码过期提醒天数 | Password Warn Days | 7(仅 Windows) |
password_change_type | 标识该账号的密码是否允许用户自行修改(仅 Windows) | 密码修改设置 | Password Change Type | 可修改 不可修改(仅 Windows) |
password_status | 该账号密码的当前状态,标识是否正常、即将过期、已过期或已锁定(仅 Linux) | 密码状态 | Password Status | 正常 即将过期 已过期 已锁定(仅 Linux) |
login_type | 该账号允许的登录认证方式,区分密钥登录和密码登录(仅 Linux) | 登录方式 | Login Type | 不可登录 只允许 key 登录 只允许密码登录 允许 key 和密码(仅 Linux) |
last_login_time | 该账号最近一次成功登录系统的时间戳(Unix 时间戳) | 上次登录时间 | Last Login Time | 16xxxxxx00 |
last_login_terminal | 该账号最近一次登录时使用的终端标识(仅 Linux) | 最近登录终端 | Last Login Terminal | pts 0(仅 Linux) |
last_login_ip | 该账号最近一次登录时的来源 IP 地址(仅 Linux) | 最近登录 IP | Last Login IP | 10.0.0.2(仅 Linux) |
disable_time | 该账号的到期失效时间,超过此时间账号将被禁用(仅 Linux) | 账号到期时间 | Disable Time | 2025-12-31(仅 Linux) |
event_status | 该条日志对应的事件类型,标识资产账号的生命周期变更动作 | 事件状态 | Event Status | create modify delete |
资源监控日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 系统信息日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该系统信息所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
core_version | 该主机操作系统的内核版本号信息 | 内核版本 | Kernel Version | 3.10.0-1160.el7.x86_64 |
boot_time | 该主机操作系统最近一次启动的时间戳(Unix 时间戳) | 系统启动时间 | Boot Time | 1680000000(Unix 时间戳) |
cpu_info | 该主机的 CPU 硬件型号信息 | CPU 信息 | CPU Info | Intel Xeon E5-2680 |
cpu_size | 该主机的 CPU 核心数量 | CPU 数量 | CPU Count | 8 |
cpu_load | 该主机当前的 CPU 使用率百分比(仅 Linux) | CPU 使用率 | CPU Load | 25.5(仅 Linux) |
memory_size | 该主机的物理内存总大小,单位为 MB | 内存大小(MB) | Memory Size | 16384 |
memory_load | 该主机当前的内存使用率百分比 | 内存使用率 | Memory Load | 65.2 |
disk_size | 该主机的硬盘总大小,单位为 MB | 硬盘大小(MB) | Disk Size | 102400 |
disk_load | 该主机当前的硬盘使用率百分比 | 硬盘使用率 | Disk Load | 45.8 |
event_status | 该条日志对应的事件类型,标识系统信息的生命周期变更动作 | 事件状态 | Event Status | create modify delete |
软件应用日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 资产应用日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该应用所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该应用所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该应用所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该应用所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该应用所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | 主机上安装的应用程序名称 | 应用名称 | App Name | nginx |
type | 该应用的功能分类类型,如运维工具、数据库、安全应用等 | 应用类型 | App Type | 运维工具 数据库 安全应用 可疑应用 系统架构 系统应用 Web 运维 其他 |
bin_path | 该应用的可执行二进制文件所在路径 | 二进制路径 | Binary Path | /usr/sbin/nginx |
config_path | 该应用的主配置文件所在路径 | 配置文件路径 | Config Path | /etc/nginx/nginx.conf |
process_count | 该应用当前关联的运行进程数量 | 关联进程数 | Process Count | 4 |
version | 该应用当前安装的版本号信息 | 版本号 | Version | 1.18.0 |
event_status | 该条日志对应的事件类型,标识资产应用的生命周期变更动作 | 事件状态 | Event Status | create modify delete |
进程日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 进程日志的唯一记录标识,用于区分每条日志记录 | 记录 ID | Record ID | 12345 |
appid | 该主机所属租户的唯一标识 ID ,用于区分不同租户的资产 | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 该进程所在主机的全局唯一标识 UUID ,用于关联主机信息 | 主机 UUID | Host UUID | abc123-def456 |
host_name | 该进程所在主机的名称,便于识别主机 | 主机名称 | Host Name | web-server-01 |
host_ip | 该进程所在主机的内网 IP 地址 | 主机 IP | Host IP | 10.0.0.1 |
wan_ip | 该进程所在主机的外网 IP 地址 | 外网 IP | Public IP | 1.2.3.4 |
instance_id | 该进程所在云服务器实例的唯一标识 ID | 实例 ID | Instance ID | ins-abc123 |
os_name | 该主机的操作系统名称及版本信息 | 操作系统名称 | OS Name | CentOS 7.6 |
os_type | 该主机操作系统的分类标识 | 操作系统分类 | OS Type | CentOS |
update_time | 该条记录最近一次更新的时间戳(Unix 时间戳) | 更新时间 | Update Time | 16xxxxxx00 |
create_time | 该条记录首次创建的时间戳(Unix 时间戳) | 创建时间 | Create Time | 16xxxxxx00 |
name | 运行中的进程名称 | 进程名称 | Process Name | nginx |
group_name | 运行该进程的操作系统用户组名称 | 进程用户组 | Process Group | nginx |
desc | 该进程的功能描述信息(仅 Windows) | 进程描述 | Description | Web Server(仅 Windows) |
path | 该进程可执行文件在操作系统中的路径 | 进程路径 | Process Path | /usr/sbin/nginx |
pid | 该进程在操作系统中的进程 ID 标识 | 进程 ID | Process ID | 1234 |
ppid | 该进程的父进程 ID 标识 | 父进程 ID | Parent PID | 1 |
parent_process_name | 该进程的父进程名称,用于追溯进程链 | 父进程名称 | Parent Process Name | systemd |
user | 运行该进程的操作系统用户名 | 运行用户 | Run User | nginx |
start_time | 该进程的启动时间戳(Unix 时间戳) | 启动时间 | Start Time | 1680000000(Unix 时间戳) |
param | 该进程启动时使用的命令行参数 | 启动参数 | Parameters | -g daemon off |
tty | 该进程关联的终端设备标识,表示无关联终端 | 进程 TTY | Process TTY | - |
version | 该进程关联程序的版本号信息 | 进程版本 | Process Version | 1.18.0 |
status | 该进程在操作系统中的当前运行状态(仅 Linux) | 进程状态 | Status | 可执行 可中断 不可中断 暂停状态或跟踪状态 僵尸状态 将被销毁 空闲 等待分配内存(仅 Linux) |
package_name | 该进程所属的软件包名称,用于关联软件包资产 | 软件包名 | Package Name | nginx-1.18.0 |
event_status | 该条日志对应的事件类型,标识进程的生命周期变更动作 | 事件状态 | Event Status | create modify delete |
进程日志
进程启动日志、进程快照日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
quuid | 腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射 | 腾讯云 UUID | Tencent Cloud UUID | abc123-def456 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
recv_time | 服务端接收到该条日志的时间, Unix 时间戳格式,用于标记日志的接收时刻 | 接收时间 | Receive Time | 16xxxxxx00 |
time | 事件发生的时间, Unix 时间戳格式,用于标识进程快照的采集时刻 | 时间 | Time | 16xxxxxx00 |
timestamp | 事件发生的时间戳,可读的日期时间格式,便于直观查看进程快照的时间点 | 时间戳 | Timestamp | 2023-04-01 12:00:00 |
insert_time | 日志写入存储系统的时间, Unix 时间戳格式,用于标记数据入库时刻 | 插入时间 | Insert Time | 16xxxxxx00 |
event_name | 事件的类型名称,标识该条日志所属的事件分类,固定为 process_snapshot | 事件名称 | Event Name | process_snapshot |
pid | 进程的系统进程 ID ,用于唯一标识当前运行的进程实例 | 进程 ID | Process ID | 1234 |
ppid | 父进程的系统进程 ID ,用于追溯进程的调用链和父子层级关系 | 父进程 ID | Parent PID | 1 |
sid | 进程所属的会话 ID ,用于关联同一登录会话内的多个进程行为 | 进程会话 ID | Session ID | 1 |
uid | 执行进程的用户 ID ,用于标识发起进程的系统用户身份 | 进程 UID | Process UID | 0 |
gid | 执行进程的用户组 ID ,用于标识发起进程的用户组身份 | 进程 GID | Process GID | 0 |
euid | 进程的有效用户 ID ,用于标识进程实际运行时的权限身份,可能因 setuid 等机制与 uid 不同 | 进程 EUID | Effective UID | 0 |
egid | 进程的有效用户组 ID ,用于标识进程实际运行时的组权限身份,可能因 setgid 等机制与 gid 不同 | 进程 EGID | Effective GID | 0 |
report_type | 日志的上报类型标识,用于区分不同的上报场景或触发方式 | 上报类型 | Report Type | 0 |
process_name | 进程的名称,用于标识运行中的具体程序名 | 进程名 | Process Name | nginx |
parent_proc_name | 父进程的名称,用于追溯调用链上游的程序来源 | 父进程名 | Parent Process Name | systemd |
process_path | 进程可执行文件的完整路径,用于定位进程的二进制文件位置 | 进程路径 | Process Path | /usr/sbin/nginx |
cmdline | 进程启动时的完整命令行内容,包括可执行文件及所有参数,用于还原进程的实际执行指令 | 命令行 | Command Line | nginx -g daemon off |
user_name | 启动该进程的系统用户名,用于标识实际操作人员的账户身份 | 启动用户名 | Username | nginx |
process_md5 | 进程可执行文件的 MD5 哈希值,用于校验进程文件的完整性和一致性,辅助恶意进程识别 | 进程 MD5 | Process MD5 | abc123… |
platform | 主机的操作系统平台类型,用于区分不同操作系统环境下的进程信息 | 操作系统平台 | Platform | Linux Windows |
pstree | 进程的完整进程树信息,以层级链形式展示从根进程到当前进程的调用路径 | 进程树 | Process Tree | systemd->nginx |
status | 进程的当前处置状态,标识该进程是否已被安全策略拦截 | 状态 | Status | 已拦截 |
rule_source | 触发拦截的安全规则来源,标识该进程被哪类安全检测规则所命中 | 拦截规则来源 | Rule Source | 高危命令 反弹 Shell |
高级防御日志
应用防护-内存马扫描日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 该条内存马检测事件记录的唯一标识 ID ,用于在系统中唯一定位和检索一条检测日志 | 记录 ID | Record ID | 12345 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 内存马首次被检测引擎发现的时间,用于标记威胁的初始发现时刻 | 首次发现时间 | First Found Time | 2023-04-01 12:00:00 |
modify_time | 事件记录的最近一次修改时间,用于追踪事件处置或状态变更的时间节点 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
recent_found_time | 内存马最近一次被检测引擎扫描发现的时间,用于判断威胁是否仍然活跃存在 | 最近检出时间 | Recent Found Time | 2023-04-01 12:00:00 |
type | 检测到的内存马类型分类,标识内存马的技术实现方式,用于区分不同类型的内存驻留攻击手法 | 木马类型 | Shell Type | 枚举值 |
exe | 被注入内存马的 Java 进程可执行文件路径,用于定位受感染的 Java 运行环境 | Java 进程路径 | Java Executable Path | /usr/bin/java |
argv | 被注入内存马的 Java 进程启动命令行参数,用于还原受感染 Java 应用的启动配置和运行上下文 | Java 进程命令行 | Java Command Line | -jar app.jar |
pid | 被注入内存马的 Java 进程 ID ,用于标识受感染的具体 Java 进程实例 | Java 进程 ID | Java Process ID | 1234 |
class_name | 内存马恶意类的完整类名,标识注入到 JVM 中的恶意组件的具体类路径 | 内存马类名 | Class Name | org.apache.EvilFilter |
loader_class_name | 加载内存马恶意类的类加载器名称,用于分析内存马的加载机制和注入途径 | 加载器类名 | Loader Class Name | java.lang.ClassLoader |
super_class_name | 内存马恶意类继承的父类名称,用于分析内存马的实现方式和所伪装的合法组件类型 | 父类名 | Super Class Name | javax.servlet.Filter |
interfaces | 内存马恶意类实现的接口列表,用于分析内存马通过实现哪些 Servlet 接口来拦截和处理请求 | 接口列表 | Interfaces | javax.servlet.Filter |
status | 内存马检测事件的当前处理状态,用于追踪事件从发现到处置完成的全生命周期流转 | 处理状态 | Handle Status | 枚举值 |
md5 | 内存马恶意类字节码的 MD5 哈希值,用于唯一标识内存马样本,支撑威胁情报比对和样本归档 | 内存马 MD5 | Shell MD5 | abc123… |
file_exist | 内存马对应的 Class 文件在磁盘上是否存在,用于判断是纯内存驻留型还是有文件落地的木马 | 文件是否存在 | File Exist | 枚举值 |
class_file | 内存马对应的 Class 文件在磁盘上的存储路径,当文件存在时标识落地文件的具体位置,便于取证和清除 | Class 文件路径 | Class File Path | /opt/app/WEB-INF/classes/… |
event_status | 事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理 | 事件状态 | Event Status | create modify delete |
应用防护-内存马注入日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 该条内存马注入事件记录的唯一标识 ID ,用于在系统中唯一定位和检索一条注入日志 | 记录 ID | Record ID | 12345 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
quuid | 腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射 | 腾讯云 UUID | Tencent Cloud UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 内存马注入事件首次被检测并创建记录的时间,用于标记攻击被发现的时刻 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 事件记录的最近一次修改时间,用于追踪事件处置或状态变更的时间节点 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
merge_time | 同源注入攻击事件被合并归并的时间,用于标记多条相似攻击事件聚合处理的时刻 | 合并时间 | Merge Time | 2023-04-01 12:00:00 |
count | 该内存马注入事件的累计攻击次数,用于统计同一攻击的重复发生频率,评估攻击烈度和持续性 | 攻击次数 | Attack Count | 5 |
status | 内存马注入事件的当前处理状态,用于追踪事件从发现到处置完成的全生命周期流转 | 处理状态 | Handle Status | 枚举值 |
src_ip | 发起内存马注入攻击的来源 IP 地址,用于溯源攻击者的网络位置和身份 | 攻击来源 IP | Source IP | 192.168.1.100 |
src_port | 发起内存马注入攻击的来源端口号,用于进一步定位攻击者的连接信息 | 攻击来源端口 | Source Port | 54321 |
dst_port | 攻击目标的服务端口号,用于标识被注入攻击的具体 Java 应用服务端口 | 目标端口 | Destination Port | 8080 |
attack_type | 注入攻击的具体类型分类,如内存马注入,用于区分不同的攻击手法和威胁类型 | 攻击类型 | Attack Type | 内存马注入 |
net_payload | 注入攻击请求的原始网络数据包内容,记录攻击流量的关键载荷信息,用于攻击手法还原和规则提取 | 攻击数据包 | Network Payload | POST /api/upload… |
pid | 被内存马注入攻击影响的目标 Java 进程 ID ,用于标识受攻击的具体服务进程 | 进程 ID | Process ID | 1234 |
main_class | 受攻击 Java 应用的主类名,用于标识被注入的 Java 应用程序入口类,定位受影响的具体应用框架 | 主类名 | Main Class | org.springframework.boot.loader.JarLauncher |
stack_trace | 内存马注入触发时的 Java 堆栈调用信息,用于记录注入操作的代码执行路径,辅助攻击分析和漏洞定位 | 堆栈信息 | Stack Trace | at org.apache… |
url | 注入攻击请求的目标 URL 路径,用于标识被攻击的具体接口或页面地址 | 请求 URL | Request URL | /api/upload |
poc | 攻击使用的内存马注入利用代码或概念验证载荷,记录实际的恶意指令或注入表达式 | 攻击 PoC | Attack PoC | exec('whoami') |
event_status | 事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理 | 事件状态 | Event Status | create modify delete |
应用防护-漏洞防御日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 该条漏洞防御事件记录的唯一标识 ID ,用于在系统中唯一定位和检索一条防御日志 | 记录 ID | Record ID | 12345 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
quuid | 腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射 | 腾讯云 UUID | Tencent Cloud UUID | abc123-def456 |
HostIP | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 漏洞防御事件首次被检测并创建记录的时间,用于标记攻击被拦截的发现时刻 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 事件记录的最近一次修改时间,用于追踪事件处置或状态变更的时间节点 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
merge_time | 同源攻击事件被合并归并的时间,用于标记多条相似漏洞攻击事件聚合处理的时刻 | 合并时间 | Merge Time | 2023-04-01 12:00:00 |
count | 该漏洞攻击事件的累计攻击次数,用于统计同一攻击的重复发生频率,评估攻击烈度 | 攻击次数 | Attack Count | 5 |
status | 漏洞防御事件的当前处理状态,用于追踪事件从发现到处置完成的全生命周期流转 | 处理状态 | Handle Status | 枚举值 |
vul_name | 攻击利用的漏洞名称,用于标识攻击所针对的具体安全漏洞类型 | 漏洞名称 | Vulnerability Name | Log4j 远程代码执行漏洞 |
src_ip | 发起漏洞攻击的来源 IP 地址,用于溯源攻击者的网络位置和身份 | 攻击来源 IP | Source IP | 192.168.1.100 |
src_port | 发起漏洞攻击的来源端口号,用于进一步定位攻击者的连接信息 | 攻击来源端口 | Source Port | 54321 |
dst_port | 攻击目标的服务端口号,用于标识被攻击的具体服务端口 | 目标端口 | Destination Port | 8080 |
attack_type | 漏洞攻击的具体利用方式分类,如代码执行、文件读取等,用于分析攻击手法和威胁类型 | 攻击类型 | Attack Type | 代码执行 |
net_payload | 攻击请求的原始网络数据包内容,记录攻击流量的关键载荷信息,用于攻击手法还原和规则提取 | 攻击数据包 | Network Payload | GET /api/test |
PID | 被漏洞攻击影响的目标进程 ID ,用于标识受攻击的具体服务进程 | 进程 ID | Process ID | 1234 |
main_class | 受攻击 Java 应用的主类名,用于标识被攻击的 Java 应用程序入口类,定位受影响的具体应用 | 主类名 | Main Class | org.apache.catalina.startup.Bootstrap |
stack_trace | 漏洞触发时的程序堆栈调用信息,用于记录攻击命中的代码执行路径,辅助漏洞定位和修复分析 | 堆栈信息 | Stack Trace | at org.apache… |
url | 攻击请求的目标 URL 路径,用于标识被攻击的具体接口或页面地址 | 请求 URL | Request URL | /api/test |
PoC | 攻击使用的漏洞利用代码或概念验证载荷,记录实际的漏洞触发表达式或攻击向量 | 攻击 PoC | Attack PoC | ${jndi:ldap:…} |
event_status | 事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理 | 事件状态 | Event Status | create modify delete |
核心文件监控日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 该条文件篡改事件记录的唯一标识 ID ,用于在系统中唯一定位和检索一条监控日志 | 记录 ID | Record ID | 12345 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
hostname | 主机的主机名,用于以可读名称标识主机,便于运维人员快速识别设备 | 主机名 | Host Name | web-server-01 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 文件篡改事件首次被检测并创建记录的时间,用于标记事件的发现时刻 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 事件记录的最近一次修改时间,用于追踪事件处置或状态变更的时间节点 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
process_exe | 执行文件篡改操作的进程可执行文件完整路径,用于定位发起篡改行为的具体程序 | 进程路径 | Process Executable | /usr/bin/vim |
process_argv | 执行篡改操作的进程启动时的完整命令行参数,用于还原进程的实际执行指令和操作意图 | 进程命令行参数 | Process Arguments | vim /etc/passwd |
target | 被篡改的目标文件完整路径,标识文件监控事件涉及的具体核心文件对象 | 目标文件路径 | Target File Path | /etc/passwd |
status | 文件篡改事件的当前处理状态,用于追踪事件从发现到处置完成的全生命周期流转 | 处理状态 | Handle Status | 枚举值 |
event_count | 该事件的累计产生次数,用于统计同一文件篡改行为的重复发生频率,辅助评估威胁持续性 | 事件产生次数 | Event Count | 3 |
rule_name | 触发告警的监控规则名称,用于标识命中的具体文件监控策略 | 规则名称 | Rule Name | 系统关键文件监控 |
event_detail | 事件的详细信息,以 JSON 格式记录文件操作的具体动作类型(如修改、删除等) | 事件详情 | Event Detail | {"action":"modify"} |
pstree | 执行篡改操作的完整进程树信息,以层级链形式展示从根进程到当前进程的调用路径,用于溯源攻击链 | 进程树 | Process Tree | systemd->bash->vim |
rule | 触发告警的规则组详细配置信息,以 JSON 格式记录监控规则的具体路径和匹配条件 | 规则组详情 | Rule Detail | {"paths":["/etc/passwd"]} |
level | 文件篡改事件的风险等级评定,用于标识事件的严重程度,辅助安全人员优先级排序和响应决策 | 风险等级 | Risk Level | 枚举值 |
event_status | 事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理 | 事件状态 | Event Status | create modify delete |
网络攻击日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
id | 该条攻击事件记录的唯一标识 ID ,用于在系统中唯一定位和检索一条攻击日志 | 记录 ID | Record ID | 12345 |
appid | 租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID | 租户 ID | Tenant ID | 12xxxxxx67 |
uuid | 主机的全局唯一标识符,用于在系统中唯一定位一台主机设备 | 主机 UUID | Host UUID | abc123-def456 |
hostip | 主机的内网 IP 地址,用于标识主机在内网环境中的网络位置 | 主机 IP | Host IP | 10.0.0.1 |
instance_id | 云服务器实例的唯一标识 ID ,用于关联云平台资源信息 | 实例 ID | Instance ID | ins-abc123 |
public_ip_addresses | 主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口 | 外网 IP | Public IP | 1.2.3.4 |
create_time | 攻击事件首次被检测并创建记录的时间,用于标记事件的发现时刻 | 创建时间 | Create Time | 2023-04-01 12:00:00 |
modify_time | 攻击事件记录的最近一次修改时间,用于追踪事件处置或状态变更的时间节点 | 修改时间 | Modify Time | 2023-04-01 12:00:00 |
merge_time | 同源攻击事件被合并归并的时间,用于标记多条相似攻击事件聚合处理的时刻 | 合并时间 | Merge Time | 2023-04-01 12:00:00 |
src_ip | 发起攻击请求的来源 IP 地址,用于溯源攻击者的网络位置和身份 | 攻击来源 IP | Source IP | 192.168.1.100 |
dst_port | 攻击目标的服务端口号,用于标识被攻击的具体服务端口 | 目标端口 | Destination Port | 80 |
vul_name | 攻击利用的漏洞名称,用于标识攻击所针对的具体安全漏洞类型 | 漏洞名称 | Vulnerability Name | Apache Log4j2 远程代码执行漏洞 |
type | 攻击事件的类型判定,区分是尝试性攻击还是已确认攻击成功,用于评估攻击的实际威胁等级 | 攻击类型 | Attack Type | 尝试攻击 攻击成功 |
status | 攻击事件的当前处理状态,用于追踪事件从发现到处置完成的全生命周期流转 | 处理状态 | Status | 待处理 已处理 已加白名单 已忽略 已删除 已开启防御 |
count | 同源攻击事件的合并计数,表示该条记录实际聚合了多少次相似攻击,用于评估攻击频次和烈度 | 合并计数 | Merge Count | 5 |
svc_ps | 被攻击主机上受影响的服务进程详细信息,以 JSON 格式记录进程 ID 和进程名,用于定位受攻击的具体服务 | 服务进程详情 | Service Process Details | {"pid":1234,"name":"java"} |
net_payload | 攻击请求的原始数据包内容,记录攻击流量的关键载荷信息,用于攻击手法分析和规则提取 | 攻击数据包 | Attack Payload | GET exploit HTTP 1.1… |
host_op_type | 攻击成功后主机上的失陷行为类型,用于判定攻击是否造成实际危害及危害方式 | 失陷行为类型 | Compromise Type | 无失陷行为 rce(命令执行) dnslog writefile |
host_op_pstree | 攻击触发的异常行为进程树信息,以 JSON 格式记录异常进程链,用于还原攻击后的恶意进程执行路径 | 异常行为进程树 | Abnormal Process Tree | {"process":"bash"} |
host_op | 攻击成功后主机上执行的异常行为具体内容,记录实际的恶意操作命令或动作 | 异常行为内容 | Abnormal Behavior | http://malicious.com/ |
event_status | 事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理 | 事件状态 | Event Status | create modify delete |