You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Splunk暴力破解警报仅显示未知来源,如何排查触发源?

解决Splunk暴力破解警报来源显示unknown的问题

1. 确认原始数据中的源IP字段

先明确你的认证日志里实际存储源IP的字段名(比如src、src_ip、client_ip等),运行以下查询查看原始数据:

index=<你的认证日志索引> sourcetype=<对应日志源类型> 
| head 20 
| table _time, action, src, src_ip, client_ip

从结果里定位记录源IP的具体字段。

2. 排查Authentication数据模型的字段映射

当前警报依赖datamodel=Authentication,出现unknown说明数据模型里的Authentication.src字段未正确关联原始日志的源IP字段:

  • 进入Splunk Web,依次点击设置 > 数据模型
  • 找到Authentication数据模型并编辑
  • 检查src字段的提取表达式,确认它指向你第一步找到的真实源IP字段(比如原始字段是src_ip,表达式就设为src_ip)

3. 临时调整警报查询获取真实来源

如果暂时无法修改数据模型,可直接绕过数据模型,用原始数据统计生成警报,替换原查询为:

index=<你的认证日志索引> sourcetype=<对应日志源类型> 
| stats count by action, <真实源IP字段> 
| rename <真实源IP字段> as source 
| chart last(count) over source by action 
| where success>0 and failure>20 
| sort -failure 
| rename failure as failures 
| fields - success, unknown

把<真实源IP字段>替换为你第一步找到的字段名,该查询会直接从原始日志统计,显示真实攻击来源IP。

4. 验证修复效果

修改数据模型后,重新运行原警报查询,若source字段显示真实IP则修复成功。如果数据模型开启了加速,可能需要重新触发加速任务或等待加速完成。

内容的提问来源于stack exchange,提问作者Bigdadda06

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 10:43:16