帮你快速理解、总结文档立即下载

主机安全

最近更新时间:2026-07-14 16:51:32
我的收藏
本文介绍主机 EDR 相关的日志类型及字段说明,包括主机列表日志、入侵检测日志、基线管理、客户端相关日志、应用日志、文件日志、漏洞管理、登录流水日志、系统日志、网络日志、资产指纹、进程日志、高级防御等日志的内容和概述,以及各类日志中具体字段的名称、说明、中英文名和示例。
说明:
日志样例和字段说明仅为参考,具体字段可能因版本更新发生变化,请以实际采集数据为准。

日志类型说明

日志类型
日志内容
日志概述
云服务器基础信息、运行状态、网络配置、操作系统、 Agent 部署及归属等。
资产基础信息台账,用于资产清单管理、状态监控与异常排查。
反弹 Shell 、暴力破解、恶意登录/域名/文件、高危命令等检测事件,含攻击来源、目标、进程链、风险等级与处置状态。
实时监控主机侧安全威胁,追踪攻击链路并识别反弹 Shell 等异常行为。
基线检测项名称、结果、风险等级、检测策略与不合规建议。
主机安全合规检查结果,发现配置隐患并辅助整体加固。
Agent 离线、上线及卸载事件,含主机信息与发生时间。
Agent 状态台账,发现并追溯 Agent 异常离线及卸载行为。
应用程序运行日志,含路径、标签、时间与内容。
采集主机各类应用日志,用于运维排障、行为审计与安全分析。
文件操作详情,含操作类型、文件属性、执行进程与主机信息。
监控审计文件读写删除行为,支撑入侵溯源与篡改分析。
记录主机操作系统层面的关键系统事件信息,包括事件来源、事件等级、事件描述、发生时间以及关联的主机信息等。
操作系统层核心事件记录,用于健康监控与事件溯源关联分析。
DNS 解析、 HTTP 请求与 TCP 连接日志,含源目的 IP 、端口、 URL 、协议与关联进程。
网络日志用于记录主机产生的各类网络通信活动。
涵盖主机账号、应用软件、内核模块、数据库、端口监听、软件包、进程、计划任务、系统信息、环境变量、启动服务、 JAR 包、 Web 应用、 Web 框架、 Web 站点、 Web 服务等 16 类资产指纹信息,记录了每台主机上各维度资产的详细配置与运行状态。
主机资产指纹台账,构建资产画像并辅助漏洞修复与可疑后门识别。
记录主机上运行进程的快照信息,包括进程名称、进程路径、启动命令行、进程 ID 、父进程信息、进程树(pstree)、关联用户、启动时间、文件哈希、数字签名信息以及安全拦截状态等。
主机进程详细快照,可视化进程启动链路,支撑恶意进程检测与攻击链还原。
记录高级威胁防御模块检测到的安全事件信息,涵盖网络攻击防御、漏洞利用防御、核心文件监控、 Java 内存马注入检测和 Java 内存马查杀等多个子类,包括攻击类型、攻击载荷、规则命中详情、处置状态、受影响主机及进程信息等。
高级威胁防御引擎检测结果,支撑攻击行为分析与威胁处置决策。

日志字段说明

主机列表日志

主机信息日志

字段名
字段说明
中文名
英文名
示例
id
主机信息日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
machine_type
云服务器的产品类型,标识该主机属于 CVM 、轻量应用服务器或边缘计算机器
云服务器类型
Machine Type
CVM
轻量
ECM
region
该主机所在的云平台地域信息,用于标识资产的地理分布位置
地域
Region
ap-guangzhou
project_id
该主机所归属的项目 ID ,用于按项目维度管理和归类云上资产
项目 ID
Project ID
0
instance_id
云服务器实例的唯一标识 ID ,用于精确定位某一台主机实例
实例 ID
Instance ID
ins-abc123
quuid
腾讯云为该主机分配的全局唯一标识 UUID ,用于跨系统关联和追踪主机信息
腾讯云 UUID
Tencent Cloud UUID
abc123-def456
instance_state
实例当前的运行状态,标识主机是否处于运行中或已停止等状态
实例状态
Instance State
RUNNING
STOPPED
restrict_state
实例的限制状态,标识主机是否存在隔离、欠费停机等受限情况,为空表示无限制
限制状态
Restrict State
-
instance_name
用户为该实例自定义的名称,便于在控制台中识别和管理主机
实例名称
Instance Name
web-server-01
private_ip_addresses
该实例的内网 IP 地址,用于标识主机在 VPC 内部的网络位置
内网 IP
Private IP
10.0.0.1
public_ip_addresses
该实例的外网 IP 地址,用于标识主机对外暴露的网络地址
外网 IP
Public IP
1.2.3.4
ipv6_addresses
该实例的 IPv6 地址,用于标识主机的 IPv6 网络配置信息
IPv6 地址
IPv6 Address
2001:db8:3c4d:15::1a2f:1a2b
vpc_id
该实例所属的私有网络 VPC 的唯一标识 ID ,用于标识主机所处的网络隔离域
VPC ID
VPC ID
vpc-abc123
os_name
该实例安装的操作系统名称及版本信息,用于安全基线核查和漏洞匹配
操作系统名称
OS Name
CentOS 7.6
os_type
该实例操作系统的大类类型,区分 Linux 和 Windows 系统
操作系统类型
OS Type
Linux
Windows
installed_cwp
标识该主机是否已安装主机安全 CWP Agent , 1 为已安装, 0 为未安装
是否安装 Agent
Installed CWP
1
create_time
该实例的创建时间,记录主机首次被创建的时间点
创建时间
Create Time
2023-04-01 12:00:00
latest_sync_time
该实例信息最近一次同步到安全系统的时间,用于判断资产数据的时效性
最近同步时间
Latest Sync Time
2023-04-01 12:00:00
event_status
该条日志对应的事件类型,标识主机资产的生命周期变更动作
事件状态
Event Status
create
modify
delete

入侵检测日志

反弹 Shell 日志

字段名
字段说明
中文名
英文名
示例
id
反弹 Shell 日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
发生反弹 Shell 事件的主机全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_ip
发生反弹 Shell 事件的主机内网 IP 地址
主机 IP
Host IP
10.0.0.1
instance_id
发生反弹 Shell 事件的云服务器实例唯一标识 ID
实例 ID
Instance ID
ins-abc123
public_ip_addresses
发生反弹 Shell 事件的主机外网 IP 地址
外网 IP
Public IP
1.2.3.4
create_time
该条反弹 Shell 事件记录的首次创建时间
创建时间
Create Time
2023-04-01 12:00:00
modify_time
该条反弹 Shell 事件记录的最近修改时间
修改时间
Modify Time
2023-04-01 12:00:00
dst_ip
反弹 Shell 连接的目标远程 IP 地址,即攻击者控制端 IP
目标连接 IP
Destination IP
1.2.3.4
dst_port
反弹 Shell 连接的目标远程端口号
目标连接端口
Destination Port
4444
process_name
执行反弹 Shell 操作的进程名称
进程名称
Process Name
bash
full_path
执行反弹 Shell 操作的进程可执行文件完整路径
进程完整路径
Full Path
/bin/bash
pid
执行反弹 Shell 操作的进程 ID
进程 ID
Process ID
1234
cmd_line
执行反弹 Shell 操作的完整命令行内容,用于还原攻击手法
命令行
Command Line
bash -i >& /dev/tcp/…
user_name
执行反弹 Shell 操作的操作系统用户名
运行用户
User Name
www-data
user_group
执行反弹 Shell 操作的用户所属用户组
用户组
User Group
www-data
ppid
执行反弹 Shell 进程的父进程 ID
父进程 ID
Parent PID
1
parent_proc_name
执行反弹 Shell 进程的父进程名称,用于追溯攻击入口
父进程名称
Parent Process Name
nginx
parent_proc_user
父进程的运行用户名
父进程用户
Parent Process User
root
parent_proc_group
父进程的运行用户组
父进程用户组
Parent Process Group
root
parent_proc_path
父进程的可执行文件完整路径
父进程路径
Parent Process Path
/usr/sbin/nginx
find_time
该反弹 Shell 行为被 EDR 检测发现的时间
发现时间
Find Time
2023-04-01 12:00:00
proc_tree
反弹 Shell 事件的完整进程调用链,用于还原攻击路径
进程树
Process Tree
nginx->bash
status
该反弹 Shell 事件当前的处理状态
处理状态
Handle Status
待处理
反弹 Shell 事件
白名单
已处理
已忽略
已删除
已拦截
risk_level
该反弹 Shell 事件的风险等级评估
风险等级
Risk Level
高危
中危
detect_method
EDR 检测发现该反弹 Shell 行为所使用的检测方式
检测方式
Detection Method
行为分析
命令特征检测
event_status
该条日志对应的事件类型,标识反弹 Shell 事件的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

密码破解日志

字段名
字段说明
中文名
英文名
示例
id
暴力破解日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
被暴力破解攻击的主机全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
hostip
被暴力破解攻击的主机内网 IP 地址
主机 IP
Host IP
10.0.0.1
instance_id
被暴力破解攻击的云服务器实例唯一标识 ID
实例 ID
Instance ID
ins-abc123
public_ip_addresses
被暴力破解攻击的主机外网 IP 地址
外网 IP
Public IP
1.2.3.4
create_time
该条暴力破解事件记录的首次创建时间
创建时间
Create Time
2023-04-01 12:00:00
modify_time
该条暴力破解事件记录的最近修改时间
修改时间
Modify Time
2023-04-01 12:00:00
username
攻击者尝试暴力破解使用的目标用户名
攻击用户名
Attack Username
root
count
该暴力破解事件中攻击者累计尝试的攻击次数
攻击次数
Attack Count
100
event_type
暴力破解的攻击结果类型,标识破解是否成功及失败原因
攻击结果类型
Event Type
暴破失败(密码错误)
暴破成功
暴破失败(账号不存在)
src_ip
发起暴力破解攻击的来源 IP 地址
攻击来源 IP
Source IP
192.168.1.100
dst_port
被暴力破解攻击的目标服务端口号
攻击端口
Destination Port
22
src_machine_name
发起暴力破解攻击的来源主机名称
来源主机名
Source Machine Name
attacker-host
status
该暴力破解事件当前的处理状态
事件状态
Event Status
待处理
已忽略
误报
已删除
命中白名单
已处理
已加白名单
location
发起暴力破解攻击的来源 IP 所属地域信息
攻击来源地域
Source Location
中国-北京
banned
针对攻击来源 IP 的封禁阻断状态
封禁状态
Ban Status
未阻断
已阻断
未阻断(未开启阻断)
risk_level
该暴力破解事件的风险等级评估
风险等级
Risk Level
低危
可疑
高危
event_status
该条日志对应的事件类型,标识暴力破解事件的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

异常登录日志

字段名
字段说明
中文名
英文名
示例
id
异地登录日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
被登录的主机全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
hostip
被登录的主机内网 IP 地址
主机 IP
Host IP
10.0.0.1
instance_id
被登录的云服务器实例唯一标识 ID
实例 ID
Instance ID
ins-abc123
public_ip_addresses
被登录的主机外网 IP 地址
外网 IP
Public IP
1.2.3.4
create_time
该条异地登录事件记录的首次创建时间
创建时间
Create Time
2023-04-01 12:00:00
modify_time
该条异地登录事件记录的最近修改时间
修改时间
Modify Time
2023-04-01 12:00:00
username
登录主机使用的操作系统用户名
登录用户
Username
root
count
该异地登录事件中累计的登录次数
登录次数
Login Count
1
src_ip
发起登录的来源 IP 地址
登录来源 IP
Source IP
192.168.1.100
dst_port
登录目标主机的服务端口号
登录端口
Destination Port
22
src_machine_name
发起登录的来源主机名称
来源主机名
Source Machine Name
client-host
login_time
用户实际登录成功的时间
登录时间
Login Time
2023-04-01 12:00:00
status
该登录事件当前的处理状态
处理状态
Status
正常登录
异常登录
已加白
误报
已删除
确认入侵登录
已处理
已忽略
location
登录来源 IP 所属的地域信息
登录来源地域
Source Location
中国-北京
is_risk_area
标识登录来源地域是否属于异常地域
是否异常地域
Is Risk Area
True
False
is_risk_user
标识登录使用的用户名是否属于异常用户
是否异常用户
Is Risk User
True
False
is_risk_time
标识登录发生的时间是否属于异常时间段
是否异常时间
Is Risk Time
True
False
is_risk_src_ip
标识登录来源 IP 是否属于异常 IP 地址
是否异常来源 IP
Is Risk Source IP
True
False
risk_level
该异地登录事件的风险等级评估
风险等级
Risk Level
高危
可疑
event_status
该条日志对应的事件类型,标识异地登录事件的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

恶意请求日志

字段名
字段说明
中文名
英文名
示例
id
恶意域名日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
访问恶意域名的主机全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
hostip
访问恶意域名的主机内网 IP 地址
主机 IP
Host IP
10.0.0.1
instance_id
访问恶意域名的云服务器实例唯一标识 ID
实例 ID
Instance ID
ins-abc123
public_ip_addresses
访问恶意域名的主机外网 IP 地址
外网 IP
Public IP
1.2.3.4
create_time
该条恶意域名事件记录的首次创建时间
创建时间
Create Time
2023-04-01 12:00:00
modify_time
该条恶意域名事件记录的最近修改时间
修改时间
Modify Time
2023-04-01 12:00:00
url
主机访问的恶意域名 、 URL 地址
恶意域名
Malicious URL
malware.evil.com
pid
发起恶意域名请求的进程 ID
进程 ID
Process ID
1234
process_name
发起恶意域名请求的进程名称
进程名称
Process Name
curl
cmd_line
发起恶意域名请求的完整命令行内容,用于还原访问行为
命令行
Command Line
curl http://malware…
status
该恶意域名事件当前的处理状态
处理状态
Handle Status
待处理
已删除
已加白
已取消信任
已处理
已忽略
已拦截
access_count
主机对该恶意域名的累计请求访问次数
请求次数
Access Count
100
query_time
主机发起恶意域名请求的时间
请求时间
Query Time
2023-04-01 12:00:00
merge_time
同一恶意域名多次请求事件的合并时间
合并时间
Merge Time
2023-04-01 12:00:00
event_status
该条日志对应的事件类型,标识恶意域名事件的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

文件查杀日志(异常进程)

字段名
字段说明
中文名
英文名
示例
id
该条异常进程事件记录的唯一标识 ID ,用于在系统中唯一定位和检索一条检测日志
记录 ID
Record ID
12345
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
host_ip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
create_time
异常进程事件首次被检测并创建记录的时间,用于标记威胁的发现时刻
创建时间
Create Time
2023-04-01 12:00:00
modify_time
事件记录的最近一次修改时间,用于追踪事件处置或状态变更的时间节点
修改时间
Modify Time
2023-04-01 12:00:00
pid
异常进程的系统进程 ID ,用于唯一标识当前运行的恶意或可疑进程实例
进程 ID
Process ID
1234
exe_path
异常进程可执行文件的完整路径,用于定位恶意程序的文件位置,便于取证和清除
进程路径
Executable Path
/tmp/malware
exe_md5
异常进程可执行文件的 MD5 哈希值,用于唯一标识恶意样本,支撑威胁情报比对和病毒库匹配
进程 MD5
Executable MD5
d41d8cd98f00b204…
exe_desc
异常进程的详细描述信息,说明该进程被判定为异常的原因和具体风险特征
进程详情
Executable Description
可疑挖矿程序
exe_argv
异常进程启动时的完整命令行参数,用于还原恶意程序的实际执行指令和攻击意图
进程参数
Executable Arguments
-o pool.mining.com
exe_create_time
异常进程可执行文件的创建时间,用于追溯恶意文件的落地时间点
进程创建时间
Executable Create Time
2023-04-01 12:00:00
exe_modify_time
异常进程可执行文件的最后修改时间,用于检测恶意文件是否被更新或替换
进程修改时间
Executable Modify Time
2023-04-01 12:00:00
exe_access_time
异常进程可执行文件的最后访问时间,用于追踪恶意文件的最近使用情况
进程访问时间
Executable Access Time
2023-04-01 12:00:00
status
异常进程事件的当前处理状态,用于追踪事件从发现、查杀到处置完成的全生命周期流转
处理状态
Handle Status
枚举值
start_time
异常进程的实际启动运行时间,用于确定恶意程序的活跃起始时刻
进程启动时间
Start Time
2023-04-01 12:00:00
virus_name
异常进程匹配的病毒名称标识,由病毒引擎识别并命名,用于标识恶意程序的具体家族和类型
病毒名
Virus Name
Miner.Linux.Generic
latest_scan_time
安全引擎最近一次扫描该异常进程的时间,用于确认检测结果的时效性
最近扫描时间
Latest Scan Time
2023-04-01 12:00:00
pstree
异常进程的完整进程树信息,以层级链形式展示从根进程到恶意进程的调用路径,用于溯源攻击链
进程树详情
Process Tree
systemd->bash->malware
risk_level
异常进程的风险等级评定,用于标识威胁的严重程度,辅助安全人员优先级排序和响应决策
风险等级
Risk Level
枚举值
pay_version
主机安全产品的防护版本,标识该主机所使用的安全服务等级,不同版本对应不同的检测和防护能力
防护版本
Protection Version
枚举值
rss
异常进程占用的物理内存大小,以字节为单位,用于评估恶意程序的资源消耗情况
进程内存(B)
Memory RSS
102400
permission
异常进程可执行文件的权限属性,用于审计恶意文件的访问权限设置,判断是否存在提权风险
进程权限
Process Permission
rwxr-xr-x
event_status
事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理
事件状态
Event Status
create
modify
delete

文件查杀日志(恶意文件)

字段名
字段说明
中文名
英文名
示例
id
恶意文件日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
发现恶意文件的主机全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
hostip
发现恶意文件的主机内网 IP 地址
主机 IP
Host IP
10.0.0.1
instance_id
发现恶意文件的云服务器实例唯一标识 ID
实例 ID
Instance ID
ins-abc123
public_ip_addresses
发现恶意文件的主机外网 IP 地址
外网 IP
Public IP
1.2.3.4
create_time
该条恶意文件事件记录的首次创建时间
创建时间
Create Time
2023-04-01 12:00:00
modify_time
该条恶意文件事件记录的最近修改时间
修改时间
Modify Time
2023-04-01 12:00:00
file_path
恶意文件在主机上的存储路径
文件路径
File Path
/tmp/malware.exe
md5
恶意文件的 MD5 哈希值,用于唯一标识文件和威胁情报匹配
文件 MD5
File MD5
d41d8cd98f00b204…
filesize
恶意文件的大小,单位为字节
文件大小
File Size
102400
file_create_time
恶意文件在主机上的创建时间戳(Unix 时间戳)
文件创建时间
File Create Time
16xxxxxx00
file_modify_time
恶意文件在主机上的最近修改时间戳(Unix 时间戳)
文件修改时间
File Modify Time
16xxxxxx00
file_access_time
恶意文件在主机上的最近访问时间戳(Unix 时间戳)
文件访问时间
File Access Time
16xxxxxx00
status
该恶意文件事件当前的处理状态
处理状态
Handle Status
待处理
信任文件
已隔离
白文件
文件已删除
隔离中
恢复中
记录已删除
命中用户白名单
已处理
virus_name
EDR 引擎识别的木马病毒名称
木马名称
Virus Name
Trojan.Linux.Generic
bwtype
文件的黑白名单类型标识
黑白类型
BW Type
0
path_md5
恶意文件路径的 MD5 哈希值,用于快速路径匹配
路径 MD5
Path MD5
abc123…
risk_level
该恶意文件事件的风险等级评估
风险等级
Risk Level
严重
高危
中危
低危
提示
first_detection_method
EDR 首次检测发现该恶意文件所使用的检测方式
首次检测方式
First Detection Method
扫描
实时监控
event_status
该条日志对应的事件类型,标识恶意文件事件的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

本地提权

字段名
字段说明
中文名
英文名
示例
ID
异常进程事件的唯一标识 ID ,用于在系统内唯一定位一条告警记录。
记录 ID
Record ID
12345
AppID
租户的唯一标识 ID ,用于区分不同租户(客户账号) 的数据归属。
租户 ID
Tenant ID
12xxxxxx67
UUID
主机的全局唯一标识符,用于唯一标识一台受保护主机,跨事件关联分析的关键字段。
主机 UUID
Host UUID
abc123-def456
host_ip
主机的内网 IP 地址,用于内网环境中定位主机。
主机 IP
Host IP
10.0.0.1
instance_id
云主机实例 ID ,对应云平台中的 CVM 实例标识,便于与云资产信息关联。
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机的外网公网 IP 地址,用于判断主机是否暴露在公网以及外部通信溯源。
外网 IP
Public IP
1.2.3.4
create_time
该告警记录的创建时间,即系统首次生成该异常进程事件的时间。
创建时间
Create Time
2023-04-01 12:00:00
modify_time
该告警记录的最近修改时间,当事件状态变更(如处置、忽略) 时会更新。
修改时间
Modify Time
2023-04-01 12:00:00
process_name
被检测为异常的进程名称,即可执行文件的文件名。
进程名称
Process Name
bash
full_path
异常进程可执行文件在文件系统中的完整路径,用于判断进程来源是否合法。
进程完整路径
Full Path
/bin/bash
pid
异常进程的进程 ID(Process ID),操作系统分配的运行时唯一编号。
进程 ID
Process ID
1234
cmd_line
异常进程启动时的完整命令行参数,是判断进程行为意图的核心字段,可用于识别反弹 Shell 、恶意下载、提权命令等。
命令行
Command Line
sudo su -
user_name
运行该异常进程的操作系统用户名,用于判断是否存在非预期用户执行敏感操作。
运行用户
User Name
www-data
user_group
运行该异常进程的用户所属用户组。
用户组
User Group
www-data
proc_file_privilege
异常进程可执行文件的文件系统权限(Linux 权限位),用于判断文件权限是否异常(如 777)。
进程文件权限
Process File Privilege
rwxr-xr-x
ppid
父进程 ID ,用于构建进程父子关系链,追溯进程的调用来源。
父进程 ID
Parent PID
1
parent_proc_name
父进程的进程名称,结合 ppid 可还原进程调用链(如 nginx→bash 表示 Web 服务被利用执行 Shell)。
父进程名称
Parent Process Name
nginx
parent_proc_user
父进程的运行用户名,用于分析权限继承关系,判断是否存在提权行为。
父进程用户
Parent Process User
root
parent_proc_group
父进程的运行用户组。
父进程用户组
Parent Process Group
root
parent_proc_path
父进程可执行文件的完整路径,用于验证父进程合法性。
父进程路径
Parent Process Path
/usr/sbin/nginx
find_time
安全引擎发现该异常进程的时间,即检测引擎实际捕获到该行为的时间点。
发现时间
Find Time
2023-04-01 12:00:00
proc_tree
进程树信息,以箭头分隔展示从祖先进程到当前进程的完整调用链路,是攻击链还原的关键字段。
进程树
Process Tree
nginx->bash->su
sid
进程所属的会话 ID(Session ID),同一终端会话中的进程共享相同 SID ,可用于关联同一攻击会话内的多个进程行为。
会话 ID
Session ID
1234
uid
运行进程的用户 ID(数值形式),与 user_name 对应。
用户 ID
User ID
1000
gid
运行进程的用户组 ID(数值形式),与 user_group 对应。
组 ID
Group ID
1000
euid
进程的有效用户 ID(Effective UID),决定进程实际的权限级别。 euid=0 表示进程以 root 权限运行,需重点关注非 root 用户进程的 euid 为 0 的情况(可能存在提权)。
有效用户 ID
Effective UID
0
egid
进程的有效组 ID(Effective GID),决定进程实际的组权限级别。
有效组 ID
Effective GID
0
status
该异常进程事件的处理状态,标识安全运营人员对该告警的处置进展。
处理状态
Handle Status
见枚举值
event_status
事件的生命周期状态,标识该异常进程事件当前处于创建、更新还是已删除状态。
事件状态
Event Status
create
modify
delete

高危命令

字段名
字段说明
中文名
英文名
示例
id
高危命令日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appId
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
UUID
执行高危命令的主机全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
hostIp
执行高危命令的主机内网 IP 地址
主机 IP
Host IP
10.0.0.1
instance_id
执行高危命令的云服务器实例唯一标识 ID
实例 ID
Instance ID
ins-abc123
public_ip_addresses
执行高危命令的主机外网 IP 地址
外网 IP
Public IP
1.2.3.4
create_time
该条高危命令事件记录的首次创建时间
创建时间
Create Time
2023-04-01 12:00:00
modify_time
该条高危命令事件记录的最近修改时间
修改时间
Modify Time
2023-04-01 12:00:00
user
执行高危命令的操作系统用户名
执行用户
User
root
platform
执行高危命令的主机操作系统平台类型
操作系统平台
Platform
Linux64
Win64
exec_time
高危命令实际被执行的时间
执行时间
Execution Time
2023-04-01 12:00:00
bash_cmd
被检测到的高危命令的完整内容
命令详情
Command Line
rm -rf
pstree
执行高危命令的完整进程调用链,用于追溯命令执行来源
进程树
Process Tree
bash->rm
status
该高危命令事件当前的处理状态
处理状态
Status
待处理
危险命令
正常命令
已忽略
已删除
已拦截
rule_name
触发告警的检测规则名称
规则名称
Rule Name
危险命令执行
rule_level
触发告警的检测规则对应的风险等级
风险等级
Risk Level
高危
中危
低危
event_status
该条日志对应的事件类型,标识高危命令事件的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

基线管理日志

安全基线日志

字段名
字段说明
中文名
英文名
示例
id
该条基线检测记录的唯一标识 ID ,用于在系统中唯一定位和检索一条检测结果
记录 ID
Record ID
12345
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
create_time
基线检测记录首次创建的时间,用于标记该检测项的首次发现时刻
创建时间
Create Time
2023-04-01 12:00:00
modify_time
检测记录的最近一次修改时间,用于追踪检测状态变更或复检更新的时间节点
修改时间
Modify Time
2023-04-01 12:00:00
name
安全基线检测项的名称,明确描述该检测项所检查的具体安全配置要求
基线检测项名称
Baseline Item Name
确保 SSH 协议版本为 2
status
基线检测项的当前检测状态,标识该配置项是否通过合规检查或正在处理中
检测状态
Detection Status
枚举值
level
基线检测项不合规时的风险等级评定,用于标识配置缺陷的严重程度,辅助优先级排序
风险等级
Risk Level
枚举值
description
基线检测项的详细描述信息,说明该检测项的安全要求和不合规原因
基线描述
Description
该配置不符合安全基线要求
result_description
基线检测的实际结果描述,记录主机当前配置的实际状态和具体不合规内容
检测结果描述
Result Description
当前 SSH 协议版本为 1
remark
检测项的附加备注信息,提供额外的说明或处置建议参考
备注
Remark
建议修改配置
category_id
基线分类的唯一标识 ID ,用于将检测项归属到特定的安全基线类别
基线分类 ID
Category ID
100
category_name
基线分类的名称,标识该检测项所属的安全基线策略类别,如 Linux 安全基线、 Windows 安全基线等
基线分类名称
Category Name
Linux 安全基线
rule_id
基线检测规则的唯一标识 ID ,用于关联具体的检测规则定义和检测逻辑
检测项 ID
Rule ID
1001
fix
针对不合规检测项提供的具体修复建议,指导运维人员进行配置整改和安全加固
修复建议
Fix Suggestion
修改/etc/ssh/sshd_config…
event_status
事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理
事件状态
Event Status
create
modify
delete

客户端相关日志

客户端卸载日志

字段名
字段说明
中文名
英文名
示例
id
Agent 卸载日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
发生卸载事件的主机全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
instance_id
发生卸载事件的云服务器实例唯一标识 ID
实例 ID
Instance ID
ins-abc123
public_ip_addresses
发生卸载事件的主机外网 IP 地址
外网 IP
Public IP
1.2.3.4
create_time
该条卸载事件记录的首次创建时间
创建时间
Create Time
2023-04-01 12:00:00
modify_time
该条卸载事件记录的最近修改时间
修改时间
Modify Time
2023-04-01 12:00:00
pstree
执行卸载操作的完整进程调用链,用于追溯卸载行为的发起来源
进程树
Process Tree
systemd->bash->uninstall.sh
uninstall_time
Agent 实际被卸载的时间点
卸载时间
Uninstall Time
2023-04-01 12:00:00
event_status
该条日志对应的事件类型,标识高危命令事件的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

客户端离线日志

字段名
字段说明
中文名
英文名
示例
id
Agent 离线日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
发生离线事件的主机全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
hostip
发生离线事件的主机内网 IP 地址
主机 IP
Host IP
10.0.0.1
instance_id
发生离线事件的云服务器实例唯一标识 ID
实例 ID
Instance ID
ins-abc123
public_ip_addresses
发生离线事件的主机外网 IP 地址
外网 IP
Public IP
1.2.3.4
create_time
该条离线事件记录的首次创建时间
创建时间
Create Time
2023-04-01 12:00:00
modify_time
该条离线事件记录的最近修改时间
修改时间
Modify Time
2023-04-01 12:00:00
offline_time
Agent 实际发生离线的时间点
离线时间
Offline Time
2023-04-01 12:00:00
event_status
该条日志对应的事件类型,标识高危命令事件的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

应用日志

应用访问日志

字段名
字段说明
中文名
英文名
示例
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
path
应用日志文件在主机上的完整存储路径,标识日志的具体来源文件位置
日志文件路径
Log File Path
/var/log/app/access.log
tag
日志的分类标签,用于标识日志所属的应用或服务类型,便于分类检索和过滤
日志标签
Log Tag
nginx
time
日志条目的产生时间,记录该条日志实际生成的时间戳
日志时间
Log Time
2023-04-01 12:00:00
log
日志的具体文本内容,记录应用程序输出的完整日志信息,包括日志级别、消息详情等
日志内容
Log Content
INFO: Request processed

文件日志

文件写入/重命名日志

字段名
字段说明
中文名
英文名
示例
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
quuid
腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射
腾讯云 UUID
Tencent Cloud UUID
abc123-def456
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
time
服务端接收到该条日志的时间, Unix 时间戳格式,用于标记日志的接收时刻
接收时间
Receive Time
16xxxxxx00
insert_time
日志写入存储系统的时间, Unix 时间戳格式,用于标记数据入库时刻
插入时间
Insert Time
16xxxxxx00
timestamp
事件发生的时间戳,可读的日期时间格式,用于标识文件操作的实际发生时间
时间戳
Timestamp
2023-04-01 12:00:00
event_name
事件的类型名称,标识该条日志所属的事件分类
事件名称
Event Name
file_log
file_path
被操作文件在主机上的完整路径,标识文件操作的具体目标对象
文件路径
File Path
/etc/passwd
ppid
执行文件操作的父进程 ID ,用于追溯进程调用链和父子关系
父进程 ID
Parent PID
1
pid
执行文件操作的进程 ID ,用于唯一标识发起该操作的进程
进程 ID
Process ID
1234
cwd
进程执行时的当前工作目录,用于还原进程运行时的目录上下文
进程执行路径
Working Directory
/root
uid
执行进程的用户 ID ,用于标识发起文件操作的系统用户身份
进程 UID
Process UID
0
gid
执行进程的用户组 ID ,用于标识发起文件操作的用户组身份
进程 GID
Process GID
0
session_id
进程所属的会话 ID ,用于关联同一登录会话内的多个操作行为
进程 SessionID
Session ID
1
operation
文件操作的具体类型,如写入、读取、删除等,用于区分不同的文件操作行为
文件操作类型
Operation
write
read
delete
proc_name
执行文件操作的进程名称,用于标识发起操作的具体程序
进程名
Process Name
vim
parent_proc_name
父进程的名称,用于追溯调用链上游的程序来源
父进程名
Parent Process Name
bash
proc_path
执行进程的可执行文件完整路径,用于定位进程的二进制文件位置
进程路径
Process Path
/usr/bin/vim
argv
进程启动时的完整命令行参数,用于还原进程执行的具体命令和选项
进程执行参数
Arguments
vim /etc/passwd
proc_md5
进程可执行文件的 MD5 哈希值,用于校验进程文件的完整性和一致性
进程 MD5
Process MD5
abc123…
proc_perm
进程可执行文件的权限属性,用于审计进程文件的访问权限设置
进程文件权限
Process Permission
755
proc_mtime
进程可执行文件的最后修改时间, Unix 时间戳格式,用于检测进程文件是否被篡改
进程文件修改时间
Process Modify Time
16xxxxxx00
proc_ctime
进程可执行文件的属性变更时间, Unix 时间戳格式,用于检测文件元数据是否被修改
进程文件变更时间
Process Change Time
16xxxxxx00
proc_atime
进程可执行文件的最后访问时间, Unix 时间戳格式,用于追踪进程文件的使用情况
进程文件访问时间
Process Access Time
16xxxxxx00
file_size
被操作文件的大小,以字节为单位,用于记录文件操作前后的容量信息
文件大小
File Size
1024
file_mtime
被操作文件的最后修改时间, Unix 时间戳格式,用于追踪文件内容的变更时间
文件修改时间
File Modify Time
16xxxxxx00
file_ctime
被操作文件的属性变更时间, Unix 时间戳格式,用于追踪文件元数据的变更时间
文件变更时间
File Change Time
16xxxxxx00
file_atime
被操作文件的最后访问时间, Unix 时间戳格式,用于追踪文件的读取和访问情况
文件访问时间
File Access Time
16xxxxxx00
file_perm
被操作文件的权限属性,如 644 表示属主可读写、组和其他用户只读
文件权限
File Permission
644
file_owner
被操作文件的所有者用户名,用于标识文件的归属账户
文件所有者
File Owner
root
username
执行文件操作的登录用户名,用于标识实际操作人员的账户身份
执行用户
Username
root

漏洞管理日志

漏洞管理日志

字段名
字段说明
中文名
英文名
示例
id
漏洞事件日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
存在漏洞的主机全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
hostip
存在漏洞的主机内网 IP 地址
主机 IP
Host IP
10.0.0.1
instance_id
存在漏洞的云服务器实例唯一标识 ID
实例 ID
Instance ID
ins-abc123
public_ip_addresses
存在漏洞的主机外网 IP 地址
外网 IP
Public IP
1.2.3.4
create_time
该条漏洞事件记录的首次创建时间
创建时间
Create Time
2023-04-01 12:00:00
modify_time
该条漏洞事件记录的最近修改时间
修改时间
Modify Time
2023-04-01 12:00:00
name
检测到的安全漏洞名称
漏洞名称
Vulnerability Name
Log4j 远程代码执行漏洞
status
该漏洞当前的处理状态,标识漏洞从发现到修复的全生命周期阶段
处理状态
Handle Status
待处理
已忽略
误报
已修复
已删除
检测中
修复中
回滚中
修复失败
已失效
已下线
vul_category
该漏洞所属的分类类型,区分不同来源和影响范围的漏洞
漏洞分类
Vulnerability Category
Web-CMS 漏洞
应用漏洞
安全基线漏洞
Linux 软件漏洞
Windows 系统漏洞
description
该漏洞的详细描述信息,说明漏洞原理和潜在危害
漏洞描述
Description
该漏洞允许远程代码执行
path
该漏洞影响的文件或组件在主机上的路径
影响路径
Affected Path
/opt/app/log4j.jar
remark
运营人员对该漏洞的备注说明信息
备注
Remark
需要尽快修复
level
该漏洞的风险等级评估,用于确定修复优先级
漏洞等级
Risk Level
低危
中危
高危
严重
is_emergency
标识该漏洞是否属于需要紧急处置的应急漏洞
是否应急漏洞
Is Emergency
fix
该漏洞的推荐修复方案或操作指引
修复方案
Fix Solution
升级到 2.17.0 版本
cve_id
该漏洞对应的 CVE 通用漏洞编号,用于关联外部漏洞情报
CVE 编号
CVE ID
CVE-2021-44228
reference
该漏洞的外部参考链接,提供详细技术分析和修复指南
参考链接
Reference
https://…
event_status
该条日志对应的事件类型,标识高危命令事件的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

登录流水日志

登录流水日志

字段名
字段说明
中文名
英文名
示例
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
quuid
腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射
腾讯云 UUID
Tencent Cloud UUID
abc123-def456
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
time
服务端接收到该条日志的时间, UNIX 时间戳格式(int64),用于标记日志的接收时刻
接收时间
Receive Time
16xxxxxx00
insert_time
日志写入存储系统的时间, UNIX 时间戳格式(int64),用于标记数据入库时刻
插入时间
Insert Time
16xxxxxx00
event_name
事件的类型名称,标识该条日志所属的事件分类,固定为 login_log
事件名称
Event Name
login_log
username
执行登录或登出操作的用户账户名,用于标识实际登录人员的系统身份
登录用户
Username
root
count
该用户在统计周期内的登录次数,用于识别频繁登录或暴力破解等异常行为
登录次数
Login Count
1
event_type
登录事件的具体类型,区分是登录还是登出操作,用于完整记录用户会话的生命周期
登录类型
Event Type
登录
登出
src_ip
发起登录请求的源 IP 地址,用于追溯登录来源,判断是否为异常或异地登录
登录源 IP
Source IP
192.168.1.100
dst_port
登录连接的目标端口号,用于标识登录使用的服务端口,如 SSH 默认 22 、 RDP 默认 3389
登录端口
Destination Port
22
protocol
登录使用的网络协议类型,如 SSH 、 RDP 等,用于区分不同的远程登录方式
登录协议
Protocol
SSH
RDP

系统日志

系统信息日志、系统审计信息日志、系统认证和授权信息日志

字段名
字段说明
中文名
英文名
示例
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
path
系统日志文件在主机上的完整存储路径,标识日志的具体来源文件位置
日志文件路径
Log File Path
/var/log/syslog
tag
系统日志的分类标签,用于标识日志所属的系统服务或模块类型(如 auth 、 kern 等),便于分类检索和过滤
日志标签
Log Tag
auth
time
系统日志条目的产生时间,记录该条日志实际生成的时间戳
日志时间
Log Time
2023-04-01 12:00:00
log
系统日志的具体文本内容,记录操作系统输出的完整原始日志信息,包括主机名、服务名、进程 ID 及消息详情等
日志内容
Log Content
Apr 1 12:00:00 hostname sshd[1234]: …

网络日志

DNS 查询日志

字段名
字段说明
中文名
英文名
示例
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
quuid
腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射
腾讯云 UUID
Tencent Cloud UUID
abc123-def456
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
recv_time
服务端接收到该条日志的时间, Unix 时间戳格式,用于标记日志的接收时刻
接收时间
Receive Time
16xxxxxx00
event_name
事件的类型名称,标识该条日志所属的事件分类,固定为 dns_log
事件名称
Event Name
dns_log
domain
主机发起 DNS 解析请求的目标域名,用于标识访问的具体域名地址,是恶意域名检测的核心字段
请求域名
Domain
Example Domain
platform
主机的操作系统平台类型,用于区分不同操作系统环境下的 DNS 请求信息
操作系统平台
Platform
Linux
Windows
pid
发起 DNS 请求的进程 ID ,用于标识具体是哪个进程触发了域名解析行为
进程 ID
Process ID
1234
process_path
发起 DNS 请求的进程可执行文件完整路径,用于定位触发域名访问的具体程序
进程路径
Process Path
/usr/bin/curl
cmdline
发起 DNS 请求的进程启动时的完整命令行参数,用于还原触发域名访问的实际执行指令
命令行参数
Command Line
curl http://…
count
该域名的累计访问次数,用于统计同一域名的请求频率,辅助识别异常高频访问行为
访问次数
Access Count
10
ppid
发起 DNS 请求的父进程 ID ,用于追溯进程调用链和父子层级关系
父进程 ID
Parent PID
1
status
DNS 请求的当前处置状态,标识该域名访问是否已被安全策略拦截
状态
Status
已拦截

HTTP 连接日志

字段名
字段说明
中文名
英文名
示例
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
quuid
腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射
腾讯云 UUID
Tencent Cloud UUID
abc123-def456
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
text
服务端接收到该条日志的时间, Unix 时间戳格式,用于标记日志的接收时刻
接收时间
Receive Time
16xxxxxx00
insert_time
日志写入存储系统的时间, Unix 时间戳格式,用于标记数据入库时刻
插入时间
Insert Time
16xxxxxx00
timestamp
事件发生的时间戳,可读的日期时间格式,便于直观查看 HTTP 请求的发生时间
时间戳
Timestamp
2023-04-01 12:00:00
event_name
事件的类型名称,标识该条日志所属的事件分类,固定为 http_log
事件名称
Event Name
http_log
src_ip
发起 HTTP 请求的源 IP 地址,用于标识请求发起方的网络位置
源 IP
Source IP
192.168.1.100
src_port
发起 HTTP 请求的源端口号,用于标识请求发起方的连接端口
源端口
Source Port
54321
dst_ip
HTTP 请求的目标 IP 地址,用于标识请求访问的服务器网络位置
目的 IP
Destination IP
10.0.0.1
dst_port
HTTP 请求的目标端口号,用于标识请求访问的具体服务端口
目的端口
Destination Port
80
method
HTTP 请求使用的方法类型,用于标识请求的操作语义
请求方法
HTTP Method
GET
POST
PUT
uri
HTTP 请求的 URI 路径,标识访问的具体接口或资源地址,是 Web 攻击检测的核心字段
请求 URI 路径
Request URI
/api/user/login
host
HTTP 请求头中的 Host 字段值,标识请求访问的目标域名或站点
请求 Host 头
Request Host
Example Domain
payload
HTTP 请求的负载内容,记录请求体中携带的参数或数据,用于分析请求意图和检测恶意输入
请求负载
Payload
username=admin
pid
发起 HTTP 请求的进程 ID ,用于标识具体是哪个进程触发了该网络通信
进程 ID
Process ID
1234
ppid
发起 HTTP 请求的父进程 ID ,用于追溯进程调用链和父子层级关系
父进程 ID
Parent PID
1
cwd
发起 HTTP 请求的进程当前工作目录,用于还原进程运行时的目录上下文
进程工作目录
Working Directory
/var/www
session_id
进程所属的会话 ID ,用于关联同一登录会话内的多个 HTTP 请求行为
会话 ID
Session ID
1
proc_path
发起 HTTP 请求的进程可执行文件完整路径,用于定位触发网络通信的具体程序
进程可执行文件路径
Process Path
/usr/bin/curl
argv
发起 HTTP 请求的进程启动时的完整命令行参数,用于还原触发网络请求的实际执行指令
进程命令行参数
Command Arguments
curl http://…
username
发起 HTTP 请求的进程所属系统账户名,用于标识执行网络操作的用户身份
进程所属账户
Process User
www-data
proc_perm
发起请求的进程可执行文件权限属性,用于审计进程文件的访问权限设置
进程文件权限
Process Permission
755
proc_mtime
发起请求的进程可执行文件最后修改时间, Unix 时间戳格式,用于检测进程文件是否被篡改
进程文件修改时间
Process Modify Time
16xxxxxx00
proc_ctime
发起请求的进程可执行文件属性变更时间, Unix 时间戳格式,用于检测文件元数据是否被修改
进程文件状态变更时间
Process Change Time
16xxxxxx00
proc_atime
发起请求的进程可执行文件最后访问时间, Unix 时间戳格式,用于追踪进程文件的使用情况
进程文件访问时间
Process Access Time
16xxxxxx00
ssh_source
当 HTTP 请求通过 SSH 隧道发起时,记录 SSH 连接的来源地址,用于追溯远程操作的真实登录来源
SSH 来源地址
SSH Source
192.168.1.50
parent_proc_path
父进程的可执行文件完整路径,用于追溯调用链上游程序的文件位置
父进程可执行文件路径
Parent Process Path
/bin/bash
parent_proc_cmdline
父进程启动时的完整命令行内容,用于还原上游调用者的实际执行指令和操作上下文
父进程命令行
Parent Command Line
bash -c …
parent_proc_user
父进程所属的系统账户名,用于标识上游调用者的用户身份
父进程账户名
Parent Process User
root

TCP 日志

字段名
字段说明
中文名
英文名
示例
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
quuid
腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射
腾讯云 UUID
Tencent Cloud UUID
abc123-def456
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
time
服务端接收到该条日志的时间, Unix 时间戳格式,用于标记日志的接收时刻
接收时间
Receive Time
16xxxxxx00
insert_time
日志写入存储系统的时间, Unix 时间戳格式,用于标记数据入库时刻
插入时间
Insert Time
16xxxxxx00
timestamp
事件发生的时间戳,可读的日期时间格式,便于直观查看 TCP 连接的发生时间
时间戳
Timestamp
2023-04-01 12:00:00
event_name
事件的类型名称,标识该条日志所属的事件分类,固定为 net_log
事件名称
Event Name
net_log
src_ip
TCP 连接的源 IP 地址,用于标识发起连接的网络位置
源 IP
Source IP
10.0.0.1
dst_ip
TCP 连接的目标 IP 地址,用于标识连接访问的远端服务器网络位置
目的 IP
Destination IP
1.2.3.4
src_port
TCP 连接的源端口号,用于标识发起连接的本地端口
源端口
Source Port
12345
dst_port
TCP 连接的目标端口号,用于标识连接访问的远端服务端口
目的端口
Destination Port
80
first_time
该 TCP 连接行为首次被触发的时间, Unix 时间戳格式,用于标记连接活动的起始时刻
首次触发时间
First Time
16xxxxxx00
last_time
该 TCP 连接行为最近一次被触发的时间, Unix 时间戳格式,用于标记连接活动的最新时刻
最后触发时间
Last Time
16xxxxxx00
count
该 TCP 连接行为的累计触发次数,用于统计同一连接的重复发生频率,辅助识别异常高频外联
触发次数
Count
10
pid
发起 TCP 连接的进程 ID ,用于标识具体是哪个进程触发了该网络连接
进程 ID
Process ID
1234
username
发起 TCP 连接的进程所属系统用户名,用于标识执行网络操作的用户身份
执行用户
Username
root
proc_path
发起 TCP 连接的进程可执行文件完整路径,用于定位触发网络连接的具体程序
进程路径
Process Path
/usr/bin/curl
argv
发起 TCP 连接的进程启动时的完整命令行参数,用于还原触发网络连接的实际执行指令
命令行参数
Arguments
curl http://…

资产指纹日志

JAR 包日志

字段名
字段说明
中文名
英文名
示例
id
JAR 包日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该 JAR 包所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该 JAR 包所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该 JAR 包所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该 JAR 包所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该 JAR 包所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
Java Jar 包的文件名称
Jar 包名称
Jar Name
spring-core.jar
type
该 Jar 包的功能分类类型,如应用程序、系统类库等
类型
Type
应用程序
系统类库
Web 服务自带库
其他
status
标识该 Jar 包是否具有可执行权限
是否可执行
Is Executable
可执行
不可执行
version
该 Jar 包的版本号信息,用于漏洞匹配和依赖管理
版本
Version
5.3.0
path
该 Jar 包在操作系统中的文件存储路径
路径
Path
/opt/app/lib/spring-core.jar
event_status
该条日志对应的事件类型,标识 Jar 包的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

Web 应用日志

字段名
字段说明
中文名
英文名
示例
id
Web 应用日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该 Web 应用所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该 Web 应用所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该 Web 应用所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该 Web 应用所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该 Web 应用所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
部署在主机上的 Web 应用程序名称
应用名
App Name
WordPress
desc
该 Web 应用的功能描述信息
应用描述
Description
Blog Platform
version
该 Web 应用当前部署的版本号信息
版本
Version
5.8.0
root_path
该 Web 应用的文件根目录路径
根路径
Root Path
/var/www/html
service_type
该 Web 应用运行所依赖的 Web 服务器类型
服务类型
Service Type
Apache
domain
该 Web 应用对外提供服务的站点域名
站点域名
Domain
Example Domain
virtual_path
该 Web 应用在 Web 服务器中配置的虚拟路径
虚拟路径
Virtual Path
/
plugin_count
该 Web 应用当前已安装的插件数量
插件数
Plugin Count
5
event_status
该条日志对应的事件类型,标识 Web 应用的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

Web 服务日志

字段名
字段说明
中文名
英文名
示例
id
Web 服务日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该 Web 服务所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该 Web 服务所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该 Web 服务所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该 Web 服务所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该 Web 服务所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
运行在主机上的 Web 服务器、服务名称
服务名
Service Name
nginx
version
该 Web 服务当前运行的版本号信息
版本
Version
1.18.0
bin_path
该 Web 服务的可执行二进制文件路径
二进制路径
Binary Path
/usr/sbin/nginx
service_type
该 Web 服务的服务类型分类
服务类型
Service Type
Web Server
user
运行该 Web 服务的操作系统用户名
启动用户
User
root
install_path
该 Web 服务的安装目录路径
安装路径
Install Path
/etc/nginx
config_path
该 Web 服务的主配置文件路径
配置路径
Config Path
/etc/nginx/nginx.conf
process_count
该 Web 服务当前关联的运行进程数量
关联进程数
Process Count
4
event_status
该条日志对应的事件类型,标识 Web 服务的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

Web 框架日志

字段名
字段说明
中文名
英文名
示例
id
Web 框架日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该 Web 框架所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该 Web 框架所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该 Web 框架所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该 Web 框架所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该 Web 框架所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
主机上使用的 Web 开发框架名称
框架名
Framework Name
Spring
version
该 Web 框架当前使用的版本号信息,用于漏洞匹配
版本
Version
5.3.0
lang
该 Web 框架所使用的编程语言
语言
Language
Java
service_type
该 Web 框架运行所依赖的 Web 服务器容器类型
服务类型
Service Type
Tomcat
path
该 Web 框架应用在操作系统中的部署路径
应用路径
Application Path
/opt/app
event_status
该条日志对应的事件类型,标识 Web 框架的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

Web 站点日志

字段名
字段说明
中文名
英文名
示例
id
Web 站点日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appId
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
UUID
该 Web 站点所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该 Web 站点所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该 Web 站点所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该 Web 站点所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该 Web 站点所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
该 Web 站点对外提供服务的域名
域名
Domain
Example Domain
port
该 Web 站点监听的网络端口号
站点端口
Port
80
proto
该 Web 站点使用的网络协议(如 HTTP)
站点协议
Protocol
http
service_type
该 Web 站点运行所依赖的 Web 服务器类型
服务类型
Service Type
nginx
path_count
该 Web 站点下配置的 URL 路径数量
站点路径数
Path Count
3
user
运行该 Web 站点服务的操作系统用户名
运行用户
Run User
www-data
ip
该 Web 站点绑定监听的 IP 地址, 0.0.0.0 表示监听所有网卡
绑定 IP
Bind IP
0.0.0.0
command
该 Web 站点服务进程的启动命令
启动命令
Command
/usr/sbin/nginx
event_status
该条日志对应的事件类型,标识 Web 站点的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

内核模块日志

字段名
字段说明
中文名
英文名
示例
id
内核模块日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该内核模块所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该内核模块所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该内核模块所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该内核模块所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该内核模块所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
操作系统中加载的内核模块名称
模块名称
Module Name
ext4
desc
该内核模块的功能描述信息
模块描述
Description
ext4 filesystem
path
该内核模块文件在操作系统中的存储路径
模块路径
Module Path
/lib/modules/…
version
该内核模块的版本号信息
模块版本
Version
1.0
size
该内核模块文件的大小,单位为字节
模块大小
Size
102400
event_status
该条日志对应的事件类型,标识内核模块的生命周期变更动作
事件状态
Event Status
create
modify
delete

启动服务日志

字段名
字段说明
中文名
英文名
示例
id
启动服务日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该启动服务所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该启动服务所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该启动服务所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该启动服务所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该启动服务所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
注册的启动服务、开机自启服务名称
服务名称
Service Name
nginx
type
该服务在 Windows 系统中的服务类型分类(仅 Windows)
服务类型
Service Type
仅 Windows
status
该启动服务当前的启用或未启用状态(仅 Linux)
启用状态
Status
启用
未启用(仅 Linux)
user
运行该启动服务的操作系统用户名
启动用户
User
root
path
该启动服务的配置文件或 unit 文件路径
路径
Path
/usr/lib/systemd/system/nginx.service
event_status
该条日志对应的事件类型,标识启动服务的生命周期变更动作
事件状态
Event Status
create
modify
delete

数据库日志

字段名
字段说明
中文名
英文名
示例
id
数据库资产日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该数据库所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该数据库所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该数据库所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该数据库所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该数据库所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
主机上运行的数据库服务名称
数据库名称
Database Name
MySQL
version
该数据库服务的版本号信息
版本号
Version
5.7.32
port
该数据库服务监听的网络端口号
监听端口
Port
3306
proto
该数据库服务使用的网络传输协议
协议
Protocol
tcp
user
运行该数据库服务进程的操作系统用户名
运行用户
Run User
mysql
IP
该数据库服务绑定监听的 IP 地址, 0.0.0.0 表示监听所有网卡
绑定 IP
Bind IP
0.0.0.0
config_path
该数据库服务的主配置文件路径
配置文件路径
Config Path
/etc/my.cnf
log_path
该数据库服务的运行日志文件路径
日志文件路径
Log Path
/var/log/mysql/mysql.log
data_path
该数据库服务的数据文件存储目录路径
数据路径
Data Path
/var/lib/mysql
permission
该数据库服务的文件的操作系统权限标识
运行权限
Permission
rwxr-xr-x
error_log_path
该数据库服务的错误日志文件路径
错误日志路径
Error Log Path
/var/log/mysql/error.log
plugin_path
该数据库服务的插件目录路径
插件路径
Plugin Path
/usr/lib/mysql/plugin
bin_path
该数据库服务的可执行二进制文件路径
二进制路径
Binary Path
/usr/sbin/mysqld
param
该数据库服务启动时使用的命令行参数
启动参数
Parameters
--user=mysql
event_status
该条日志对应的事件类型,标识数据库资产的生命周期变更动作(新建/修改/删除)
事件状态
Event Status
create
modify
delete

环境变量日志

字段名
字段说明
中文名
英文名
示例
id
环境变量日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该环境变量所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该环境变量所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该环境变量所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该环境变量所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该环境变量所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
操作系统中配置的环境变量名称
变量名称
Variable Name
PATH
type
该环境变量的作用域类型,区分用户级和系统级环境变量
类型
Type
用户
系统
user
该环境变量所关联的操作系统用户名
启动用户
User
root
value
该环境变量的具体配置值内容
环境变量值
Value
/usr/local/bin:/usr/bin
event_status
该条日志对应的事件类型,标识环境变量的生命周期变更动作
事件状态
Event Status
create
modify
delete

端口日志

字段名
字段说明
中文名
英文名
示例
id
端口监听日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该端口所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该端口所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该端口所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该端口所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该端口所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
监听该端口的进程名称
进程名称
Process Name
nginx
version
监听该端口的进程版本号
进程版本
Process Version
1.18.0
path
监听该端口的进程可执行文件路径
进程路径
Process Path
/usr/sbin/nginx
parent_process_name
监听该端口的进程的父进程名称
父进程名称
Parent Process Name
systemd
pid
监听该端口的进程 ID
进程 ID
Process ID
1234
ppid
监听该端口的进程的父进程 ID
父进程 ID
Parent PID
1
user
运行该监听进程的操作系统用户名
运行用户
Run User
nginx
group_name
运行该监听进程的操作系统用户组名称
所属用户组
Group Name
nginx
start_time
该监听进程的启动时间戳(Unix 时间戳)
启动时间
Start Time
1680000000(Unix 时间戳)
param
该监听进程启动时使用的命令行参数
启动参数
Parameters
-g daemon off
tty
该监听进程关联的终端设备标识,“?”表示无关联终端
进程 TTY
Process TTY
?
port
该进程正在监听的网络端口号
端口
Port
80
proto
该端口监听使用的网络传输协议(如 TCP/UDP)
端口协议
Protocol
TCP
bind_ip
该端口绑定监听的 IP 地址, 0.0.0.0 表示监听所有网卡
绑定 IP
Bind IP
0.0.0.0
event_status
该条日志对应的事件类型,标识端口监听的生命周期变更动作
事件状态
Event Status
create
modify
delete

系统安装包日志

字段名
字段说明
中文名
英文名
示例
id
软件包日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
UUID
该软件包所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该软件包所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该软件包所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该软件包所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该软件包所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
安装在主机上的软件包名称
软件包名称
Package Name
openssl
desc
该软件包的功能描述信息
描述
Description
OpenSSL libraries
version
该软件包当前安装的版本号,用于漏洞匹配和补丁管理
版本号
Version
1.0.2k
install_time
该软件包在主机上的安装时间戳(Unix 时间戳)
安装时间
Install Time
1680000000(Unix 时间戳)
type
该软件包的包管理器类型,如 rpm 、 dpkg 或 java
包类型
Package Type
rpm
dpkg
java
event_status
该条日志对应的事件类型,标识软件包的生命周期变更动作
事件状态
Event Status
create
modify
delete

计划任务日志

字段名
字段说明
中文名
英文名
示例
id
计划任务日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
UUID
该计划任务所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该计划任务所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该计划任务所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该计划任务所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该计划任务所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
status
该计划任务当前的启用或未启用状态
启用状态
Status
启用
未启用
cycle
该计划任务的执行周期配置,使用 cron 表达式格式
执行周期
Execution Cycle
0 0 *
command
该计划任务每次触发时执行的命令或脚本路径
执行命令
Command
/opt/script/backup.sh
user
执行该计划任务的操作系统用户名
执行用户
User
root
config_path
该计划任务定义所在的配置文件路径
配置文件路径
Config Path
/etc/crontab
os_info
该主机的操作系统详细信息
操作系统
OS Info
CentOS 7.6
event_status
该条日志对应的事件类型,标识计划任务的生命周期变更动作
事件状态
Event Status
create
modify
delete

账号日志

字段名
字段说明
中文名
英文名
示例
id
资产账号日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该账号所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该账号所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该账号所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该账号所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该账号所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统类型
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
uid
操作系统中该账号的用户 ID 标识
账号 UID
Account UID
1000
gid
操作系统中该账号所属组的组 ID 标识(仅 Linux)
账号 GID
Account GID
1000(仅 Linux)
group_name
该账号所属的用户组名称
账号组名
Group Name
users
status
该账号当前的启用或禁用状态
账号状态
Account Status
启用
禁用
is_root
标识该账号是否拥有 root 超级管理员权限(仅 Linux)
是否有 root 权限
Has Root Privilege
否(仅 Linux)
name
该操作系统账号的登录名称
账号名称
Account Name
admin
type
该账号在 Windows 系统中的用户类型分类(仅 Windows)
账号类型
Account Type
访客用户
标准用户
管理员用户(仅 Windows)
home_path
该账号在操作系统中的 Home 主目录路径
Home 目录
Home Path
/home/admin
shell
该账号登录时使用的 Shell 解释器路径(仅 Linux)
Shell 路径
Shell Path
/bin/bash(仅 Linux)
password_change_time
该账号密码最近一次被修改的时间
密码修改时间
Password Change Time
2023-01-01
password_due_days
该账号密码距离过期的剩余天数,-1 表示永不过期
密码过期天数
Password Due Days
90(-1 为永不过期)
password_lock_days
该账号密码过期后被锁定前的宽限天数,-1 表示无限制
密码锁定天数
Password Lock Days
-1(-1 为无限)
password_warn_days
密码过期前提前提醒用户的天数(仅 Windows)
密码过期提醒天数
Password Warn Days
7(仅 Windows)
password_change_type
标识该账号的密码是否允许用户自行修改(仅 Windows)
密码修改设置
Password Change Type
可修改
不可修改(仅 Windows)
password_status
该账号密码的当前状态,标识是否正常、即将过期、已过期或已锁定(仅 Linux)
密码状态
Password Status
正常
即将过期
已过期
已锁定(仅 Linux)
login_type
该账号允许的登录认证方式,区分密钥登录和密码登录(仅 Linux)
登录方式
Login Type
不可登录
只允许 key 登录
只允许密码登录
允许 key 和密码(仅 Linux)
last_login_time
该账号最近一次成功登录系统的时间戳(Unix 时间戳)
上次登录时间
Last Login Time
16xxxxxx00
last_login_terminal
该账号最近一次登录时使用的终端标识(仅 Linux)
最近登录终端
Last Login Terminal
pts
0(仅 Linux)
last_login_ip
该账号最近一次登录时的来源 IP 地址(仅 Linux)
最近登录 IP
Last Login IP
10.0.0.2(仅 Linux)
disable_time
该账号的到期失效时间,超过此时间账号将被禁用(仅 Linux)
账号到期时间
Disable Time
2025-12-31(仅 Linux)
event_status
该条日志对应的事件类型,标识资产账号的生命周期变更动作
事件状态
Event Status
create
modify
delete

资源监控日志

字段名
字段说明
中文名
英文名
示例
id
系统信息日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该系统信息所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
core_version
该主机操作系统的内核版本号信息
内核版本
Kernel Version
3.10.0-1160.el7.x86_64
boot_time
该主机操作系统最近一次启动的时间戳(Unix 时间戳)
系统启动时间
Boot Time
1680000000(Unix 时间戳)
cpu_info
该主机的 CPU 硬件型号信息
CPU 信息
CPU Info
Intel Xeon E5-2680
cpu_size
该主机的 CPU 核心数量
CPU 数量
CPU Count
8
cpu_load
该主机当前的 CPU 使用率百分比(仅 Linux)
CPU 使用率
CPU Load
25.5(仅 Linux)
memory_size
该主机的物理内存总大小,单位为 MB
内存大小(MB)
Memory Size
16384
memory_load
该主机当前的内存使用率百分比
内存使用率
Memory Load
65.2
disk_size
该主机的硬盘总大小,单位为 MB
硬盘大小(MB)
Disk Size
102400
disk_load
该主机当前的硬盘使用率百分比
硬盘使用率
Disk Load
45.8
event_status
该条日志对应的事件类型,标识系统信息的生命周期变更动作
事件状态
Event Status
create
modify
delete

软件应用日志

字段名
字段说明
中文名
英文名
示例
id
资产应用日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该应用所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该应用所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该应用所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该应用所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该应用所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
主机上安装的应用程序名称
应用名称
App Name
nginx
type
该应用的功能分类类型,如运维工具、数据库、安全应用等
应用类型
App Type
运维工具
数据库
安全应用
可疑应用
系统架构
系统应用
Web 运维
其他
bin_path
该应用的可执行二进制文件所在路径
二进制路径
Binary Path
/usr/sbin/nginx
config_path
该应用的主配置文件所在路径
配置文件路径
Config Path
/etc/nginx/nginx.conf
process_count
该应用当前关联的运行进程数量
关联进程数
Process Count
4
version
该应用当前安装的版本号信息
版本号
Version
1.18.0
event_status
该条日志对应的事件类型,标识资产应用的生命周期变更动作
事件状态
Event Status
create
modify
delete

进程日志

字段名
字段说明
中文名
英文名
示例
id
进程日志的唯一记录标识,用于区分每条日志记录
记录 ID
Record ID
12345
appid
该主机所属租户的唯一标识 ID ,用于区分不同租户的资产
租户 ID
Tenant ID
12xxxxxx67
uuid
该进程所在主机的全局唯一标识 UUID ,用于关联主机信息
主机 UUID
Host UUID
abc123-def456
host_name
该进程所在主机的名称,便于识别主机
主机名称
Host Name
web-server-01
host_ip
该进程所在主机的内网 IP 地址
主机 IP
Host IP
10.0.0.1
wan_ip
该进程所在主机的外网 IP 地址
外网 IP
Public IP
1.2.3.4
instance_id
该进程所在云服务器实例的唯一标识 ID
实例 ID
Instance ID
ins-abc123
os_name
该主机的操作系统名称及版本信息
操作系统名称
OS Name
CentOS 7.6
os_type
该主机操作系统的分类标识
操作系统分类
OS Type
CentOS
update_time
该条记录最近一次更新的时间戳(Unix 时间戳)
更新时间
Update Time
16xxxxxx00
create_time
该条记录首次创建的时间戳(Unix 时间戳)
创建时间
Create Time
16xxxxxx00
name
运行中的进程名称
进程名称
Process Name
nginx
group_name
运行该进程的操作系统用户组名称
进程用户组
Process Group
nginx
desc
该进程的功能描述信息(仅 Windows)
进程描述
Description
Web Server(仅 Windows)
path
该进程可执行文件在操作系统中的路径
进程路径
Process Path
/usr/sbin/nginx
pid
该进程在操作系统中的进程 ID 标识
进程 ID
Process ID
1234
ppid
该进程的父进程 ID 标识
父进程 ID
Parent PID
1
parent_process_name
该进程的父进程名称,用于追溯进程链
父进程名称
Parent Process Name
systemd
user
运行该进程的操作系统用户名
运行用户
Run User
nginx
start_time
该进程的启动时间戳(Unix 时间戳)
启动时间
Start Time
1680000000(Unix 时间戳)
param
该进程启动时使用的命令行参数
启动参数
Parameters
-g daemon off
tty
该进程关联的终端设备标识,表示无关联终端
进程 TTY
Process TTY
-
version
该进程关联程序的版本号信息
进程版本
Process Version
1.18.0
status
该进程在操作系统中的当前运行状态(仅 Linux)
进程状态
Status
可执行
可中断
不可中断
暂停状态或跟踪状态
僵尸状态
将被销毁
空闲
等待分配内存(仅 Linux)
package_name
该进程所属的软件包名称,用于关联软件包资产
软件包名
Package Name
nginx-1.18.0
event_status
该条日志对应的事件类型,标识进程的生命周期变更动作
事件状态
Event Status
create
modify
delete

进程日志

进程启动日志、进程快照日志

字段名
字段说明
中文名
英文名
示例
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
quuid
腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射
腾讯云 UUID
Tencent Cloud UUID
abc123-def456
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
recv_time
服务端接收到该条日志的时间, Unix 时间戳格式,用于标记日志的接收时刻
接收时间
Receive Time
16xxxxxx00
time
事件发生的时间, Unix 时间戳格式,用于标识进程快照的采集时刻
时间
Time
16xxxxxx00
timestamp
事件发生的时间戳,可读的日期时间格式,便于直观查看进程快照的时间点
时间戳
Timestamp
2023-04-01 12:00:00
insert_time
日志写入存储系统的时间, Unix 时间戳格式,用于标记数据入库时刻
插入时间
Insert Time
16xxxxxx00
event_name
事件的类型名称,标识该条日志所属的事件分类,固定为 process_snapshot
事件名称
Event Name
process_snapshot
pid
进程的系统进程 ID ,用于唯一标识当前运行的进程实例
进程 ID
Process ID
1234
ppid
父进程的系统进程 ID ,用于追溯进程的调用链和父子层级关系
父进程 ID
Parent PID
1
sid
进程所属的会话 ID ,用于关联同一登录会话内的多个进程行为
进程会话 ID
Session ID
1
uid
执行进程的用户 ID ,用于标识发起进程的系统用户身份
进程 UID
Process UID
0
gid
执行进程的用户组 ID ,用于标识发起进程的用户组身份
进程 GID
Process GID
0
euid
进程的有效用户 ID ,用于标识进程实际运行时的权限身份,可能因 setuid 等机制与 uid 不同
进程 EUID
Effective UID
0
egid
进程的有效用户组 ID ,用于标识进程实际运行时的组权限身份,可能因 setgid 等机制与 gid 不同
进程 EGID
Effective GID
0
report_type
日志的上报类型标识,用于区分不同的上报场景或触发方式
上报类型
Report Type
0
process_name
进程的名称,用于标识运行中的具体程序名
进程名
Process Name
nginx
parent_proc_name
父进程的名称,用于追溯调用链上游的程序来源
父进程名
Parent Process Name
systemd
process_path
进程可执行文件的完整路径,用于定位进程的二进制文件位置
进程路径
Process Path
/usr/sbin/nginx
cmdline
进程启动时的完整命令行内容,包括可执行文件及所有参数,用于还原进程的实际执行指令
命令行
Command Line
nginx -g daemon off
user_name
启动该进程的系统用户名,用于标识实际操作人员的账户身份
启动用户名
Username
nginx
process_md5
进程可执行文件的 MD5 哈希值,用于校验进程文件的完整性和一致性,辅助恶意进程识别
进程 MD5
Process MD5
abc123…
platform
主机的操作系统平台类型,用于区分不同操作系统环境下的进程信息
操作系统平台
Platform
Linux
Windows
pstree
进程的完整进程树信息,以层级链形式展示从根进程到当前进程的调用路径
进程树
Process Tree
systemd->nginx
status
进程的当前处置状态,标识该进程是否已被安全策略拦截
状态
Status
已拦截
rule_source
触发拦截的安全规则来源,标识该进程被哪类安全检测规则所命中
拦截规则来源
Rule Source
高危命令
反弹 Shell

高级防御日志

应用防护-内存马扫描日志

字段名
字段说明
中文名
英文名
示例
id
该条内存马检测事件记录的唯一标识 ID ,用于在系统中唯一定位和检索一条检测日志
记录 ID
Record ID
12345
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
create_time
内存马首次被检测引擎发现的时间,用于标记威胁的初始发现时刻
首次发现时间
First Found Time
2023-04-01 12:00:00
modify_time
事件记录的最近一次修改时间,用于追踪事件处置或状态变更的时间节点
修改时间
Modify Time
2023-04-01 12:00:00
recent_found_time
内存马最近一次被检测引擎扫描发现的时间,用于判断威胁是否仍然活跃存在
最近检出时间
Recent Found Time
2023-04-01 12:00:00
type
检测到的内存马类型分类,标识内存马的技术实现方式,用于区分不同类型的内存驻留攻击手法
木马类型
Shell Type
枚举值
exe
被注入内存马的 Java 进程可执行文件路径,用于定位受感染的 Java 运行环境
Java 进程路径
Java Executable Path
/usr/bin/java
argv
被注入内存马的 Java 进程启动命令行参数,用于还原受感染 Java 应用的启动配置和运行上下文
Java 进程命令行
Java Command Line
-jar app.jar
pid
被注入内存马的 Java 进程 ID ,用于标识受感染的具体 Java 进程实例
Java 进程 ID
Java Process ID
1234
class_name
内存马恶意类的完整类名,标识注入到 JVM 中的恶意组件的具体类路径
内存马类名
Class Name
org.apache.EvilFilter
loader_class_name
加载内存马恶意类的类加载器名称,用于分析内存马的加载机制和注入途径
加载器类名
Loader Class Name
java.lang.ClassLoader
super_class_name
内存马恶意类继承的父类名称,用于分析内存马的实现方式和所伪装的合法组件类型
父类名
Super Class Name
javax.servlet.Filter
interfaces
内存马恶意类实现的接口列表,用于分析内存马通过实现哪些 Servlet 接口来拦截和处理请求
接口列表
Interfaces
javax.servlet.Filter
status
内存马检测事件的当前处理状态,用于追踪事件从发现到处置完成的全生命周期流转
处理状态
Handle Status
枚举值
md5
内存马恶意类字节码的 MD5 哈希值,用于唯一标识内存马样本,支撑威胁情报比对和样本归档
内存马 MD5
Shell MD5
abc123…
file_exist
内存马对应的 Class 文件在磁盘上是否存在,用于判断是纯内存驻留型还是有文件落地的木马
文件是否存在
File Exist
枚举值
class_file
内存马对应的 Class 文件在磁盘上的存储路径,当文件存在时标识落地文件的具体位置,便于取证和清除
Class 文件路径
Class File Path
/opt/app/WEB-INF/classes/…
event_status
事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理
事件状态
Event Status
create
modify
delete

应用防护-内存马注入日志

字段名
字段说明
中文名
英文名
示例
id
该条内存马注入事件记录的唯一标识 ID ,用于在系统中唯一定位和检索一条注入日志
记录 ID
Record ID
12345
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
quuid
腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射
腾讯云 UUID
Tencent Cloud UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
create_time
内存马注入事件首次被检测并创建记录的时间,用于标记攻击被发现的时刻
创建时间
Create Time
2023-04-01 12:00:00
modify_time
事件记录的最近一次修改时间,用于追踪事件处置或状态变更的时间节点
修改时间
Modify Time
2023-04-01 12:00:00
merge_time
同源注入攻击事件被合并归并的时间,用于标记多条相似攻击事件聚合处理的时刻
合并时间
Merge Time
2023-04-01 12:00:00
count
该内存马注入事件的累计攻击次数,用于统计同一攻击的重复发生频率,评估攻击烈度和持续性
攻击次数
Attack Count
5
status
内存马注入事件的当前处理状态,用于追踪事件从发现到处置完成的全生命周期流转
处理状态
Handle Status
枚举值
src_ip
发起内存马注入攻击的来源 IP 地址,用于溯源攻击者的网络位置和身份
攻击来源 IP
Source IP
192.168.1.100
src_port
发起内存马注入攻击的来源端口号,用于进一步定位攻击者的连接信息
攻击来源端口
Source Port
54321
dst_port
攻击目标的服务端口号,用于标识被注入攻击的具体 Java 应用服务端口
目标端口
Destination Port
8080
attack_type
注入攻击的具体类型分类,如内存马注入,用于区分不同的攻击手法和威胁类型
攻击类型
Attack Type
内存马注入
net_payload
注入攻击请求的原始网络数据包内容,记录攻击流量的关键载荷信息,用于攻击手法还原和规则提取
攻击数据包
Network Payload
POST /api/upload…
pid
被内存马注入攻击影响的目标 Java 进程 ID ,用于标识受攻击的具体服务进程
进程 ID
Process ID
1234
main_class
受攻击 Java 应用的主类名,用于标识被注入的 Java 应用程序入口类,定位受影响的具体应用框架
主类名
Main Class
org.springframework.boot.loader.JarLauncher
stack_trace
内存马注入触发时的 Java 堆栈调用信息,用于记录注入操作的代码执行路径,辅助攻击分析和漏洞定位
堆栈信息
Stack Trace
at org.apache…
url
注入攻击请求的目标 URL 路径,用于标识被攻击的具体接口或页面地址
请求 URL
Request URL
/api/upload
poc
攻击使用的内存马注入利用代码或概念验证载荷,记录实际的恶意指令或注入表达式
攻击 PoC
Attack PoC
exec('whoami')
event_status
事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理
事件状态
Event Status
create
modify
delete

应用防护-漏洞防御日志

字段名
字段说明
中文名
英文名
示例
id
该条漏洞防御事件记录的唯一标识 ID ,用于在系统中唯一定位和检索一条防御日志
记录 ID
Record ID
12345
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
quuid
腾讯云平台分配的主机唯一标识符,用于与云平台资源进行关联映射
腾讯云 UUID
Tencent Cloud UUID
abc123-def456
HostIP
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
create_time
漏洞防御事件首次被检测并创建记录的时间,用于标记攻击被拦截的发现时刻
创建时间
Create Time
2023-04-01 12:00:00
modify_time
事件记录的最近一次修改时间,用于追踪事件处置或状态变更的时间节点
修改时间
Modify Time
2023-04-01 12:00:00
merge_time
同源攻击事件被合并归并的时间,用于标记多条相似漏洞攻击事件聚合处理的时刻
合并时间
Merge Time
2023-04-01 12:00:00
count
该漏洞攻击事件的累计攻击次数,用于统计同一攻击的重复发生频率,评估攻击烈度
攻击次数
Attack Count
5
status
漏洞防御事件的当前处理状态,用于追踪事件从发现到处置完成的全生命周期流转
处理状态
Handle Status
枚举值
vul_name
攻击利用的漏洞名称,用于标识攻击所针对的具体安全漏洞类型
漏洞名称
Vulnerability Name
Log4j 远程代码执行漏洞
src_ip
发起漏洞攻击的来源 IP 地址,用于溯源攻击者的网络位置和身份
攻击来源 IP
Source IP
192.168.1.100
src_port
发起漏洞攻击的来源端口号,用于进一步定位攻击者的连接信息
攻击来源端口
Source Port
54321
dst_port
攻击目标的服务端口号,用于标识被攻击的具体服务端口
目标端口
Destination Port
8080
attack_type
漏洞攻击的具体利用方式分类,如代码执行、文件读取等,用于分析攻击手法和威胁类型
攻击类型
Attack Type
代码执行
net_payload
攻击请求的原始网络数据包内容,记录攻击流量的关键载荷信息,用于攻击手法还原和规则提取
攻击数据包
Network Payload
GET /api/test
PID
被漏洞攻击影响的目标进程 ID ,用于标识受攻击的具体服务进程
进程 ID
Process ID
1234
main_class
受攻击 Java 应用的主类名,用于标识被攻击的 Java 应用程序入口类,定位受影响的具体应用
主类名
Main Class
org.apache.catalina.startup.Bootstrap
stack_trace
漏洞触发时的程序堆栈调用信息,用于记录攻击命中的代码执行路径,辅助漏洞定位和修复分析
堆栈信息
Stack Trace
at org.apache…
url
攻击请求的目标 URL 路径,用于标识被攻击的具体接口或页面地址
请求 URL
Request URL
/api/test
PoC
攻击使用的漏洞利用代码或概念验证载荷,记录实际的漏洞触发表达式或攻击向量
攻击 PoC
Attack PoC
${jndi:ldap:…}
event_status
事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理
事件状态
Event Status
create
modify
delete

核心文件监控日志

字段名
字段说明
中文名
英文名
示例
id
该条文件篡改事件记录的唯一标识 ID ,用于在系统中唯一定位和检索一条监控日志
记录 ID
Record ID
12345
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
hostname
主机的主机名,用于以可读名称标识主机,便于运维人员快速识别设备
主机名
Host Name
web-server-01
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
create_time
文件篡改事件首次被检测并创建记录的时间,用于标记事件的发现时刻
创建时间
Create Time
2023-04-01 12:00:00
modify_time
事件记录的最近一次修改时间,用于追踪事件处置或状态变更的时间节点
修改时间
Modify Time
2023-04-01 12:00:00
process_exe
执行文件篡改操作的进程可执行文件完整路径,用于定位发起篡改行为的具体程序
进程路径
Process Executable
/usr/bin/vim
process_argv
执行篡改操作的进程启动时的完整命令行参数,用于还原进程的实际执行指令和操作意图
进程命令行参数
Process Arguments
vim /etc/passwd
target
被篡改的目标文件完整路径,标识文件监控事件涉及的具体核心文件对象
目标文件路径
Target File Path
/etc/passwd
status
文件篡改事件的当前处理状态,用于追踪事件从发现到处置完成的全生命周期流转
处理状态
Handle Status
枚举值
event_count
该事件的累计产生次数,用于统计同一文件篡改行为的重复发生频率,辅助评估威胁持续性
事件产生次数
Event Count
3
rule_name
触发告警的监控规则名称,用于标识命中的具体文件监控策略
规则名称
Rule Name
系统关键文件监控
event_detail
事件的详细信息,以 JSON 格式记录文件操作的具体动作类型(如修改、删除等)
事件详情
Event Detail
{"action":"modify"}
pstree
执行篡改操作的完整进程树信息,以层级链形式展示从根进程到当前进程的调用路径,用于溯源攻击链
进程树
Process Tree
systemd->bash->vim
rule
触发告警的规则组详细配置信息,以 JSON 格式记录监控规则的具体路径和匹配条件
规则组详情
Rule Detail
{"paths":["/etc/passwd"]}
level
文件篡改事件的风险等级评定,用于标识事件的严重程度,辅助安全人员优先级排序和响应决策
风险等级
Risk Level
枚举值
event_status
事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理
事件状态
Event Status
create
modify
delete

网络攻击日志

字段名
字段说明
中文名
英文名
示例
id
该条攻击事件记录的唯一标识 ID ,用于在系统中唯一定位和检索一条攻击日志
记录 ID
Record ID
12345
appid
租户的唯一标识 ID ,用于区分不同租户的数据归属,对应腾讯云账号的 AppID
租户 ID
Tenant ID
12xxxxxx67
uuid
主机的全局唯一标识符,用于在系统中唯一定位一台主机设备
主机 UUID
Host UUID
abc123-def456
hostip
主机的内网 IP 地址,用于标识主机在内网环境中的网络位置
主机 IP
Host IP
10.0.0.1
instance_id
云服务器实例的唯一标识 ID ,用于关联云平台资源信息
实例 ID
Instance ID
ins-abc123
public_ip_addresses
主机绑定的外网公网 IP 地址,用于标识主机的公网访问入口
外网 IP
Public IP
1.2.3.4
create_time
攻击事件首次被检测并创建记录的时间,用于标记事件的发现时刻
创建时间
Create Time
2023-04-01 12:00:00
modify_time
攻击事件记录的最近一次修改时间,用于追踪事件处置或状态变更的时间节点
修改时间
Modify Time
2023-04-01 12:00:00
merge_time
同源攻击事件被合并归并的时间,用于标记多条相似攻击事件聚合处理的时刻
合并时间
Merge Time
2023-04-01 12:00:00
src_ip
发起攻击请求的来源 IP 地址,用于溯源攻击者的网络位置和身份
攻击来源 IP
Source IP
192.168.1.100
dst_port
攻击目标的服务端口号,用于标识被攻击的具体服务端口
目标端口
Destination Port
80
vul_name
攻击利用的漏洞名称,用于标识攻击所针对的具体安全漏洞类型
漏洞名称
Vulnerability Name
Apache Log4j2 远程代码执行漏洞
type
攻击事件的类型判定,区分是尝试性攻击还是已确认攻击成功,用于评估攻击的实际威胁等级
攻击类型
Attack Type
尝试攻击
攻击成功
status
攻击事件的当前处理状态,用于追踪事件从发现到处置完成的全生命周期流转
处理状态
Status
待处理
已处理
已加白名单
已忽略
已删除
已开启防御
count
同源攻击事件的合并计数,表示该条记录实际聚合了多少次相似攻击,用于评估攻击频次和烈度
合并计数
Merge Count
5
svc_ps
被攻击主机上受影响的服务进程详细信息,以 JSON 格式记录进程 ID 和进程名,用于定位受攻击的具体服务
服务进程详情
Service Process Details
{"pid":1234,"name":"java"}
net_payload
攻击请求的原始数据包内容,记录攻击流量的关键载荷信息,用于攻击手法分析和规则提取
攻击数据包
Attack Payload
GET
exploit HTTP
1.1…
host_op_type
攻击成功后主机上的失陷行为类型,用于判定攻击是否造成实际危害及危害方式
失陷行为类型
Compromise Type
无失陷行为
rce(命令执行)
dnslog
writefile
host_op_pstree
攻击触发的异常行为进程树信息,以 JSON 格式记录异常进程链,用于还原攻击后的恶意进程执行路径
异常行为进程树
Abnormal Process Tree
{"process":"bash"}
host_op
攻击成功后主机上执行的异常行为具体内容,记录实际的恶意操作命令或动作
异常行为内容
Abnormal Behavior
http://malicious.com/
event_status
事件记录的操作状态,标识该条事件记录是新建、修改还是删除,用于日志同步和增量处理
事件状态
Event Status
create
modify
delete