Splunk暴力破解警报仅显示未知来源,如何排查触发源?
解决Splunk暴力破解警报来源显示unknown的问题
1. 确认原始数据中的源IP字段
先明确你的认证日志里实际存储源IP的字段名(比如src、src_ip、client_ip等),运行以下查询查看原始数据:
index=<你的认证日志索引> sourcetype=<对应日志源类型> | head 20 | table _time, action, src, src_ip, client_ip
从结果里定位记录源IP的具体字段。
2. 排查Authentication数据模型的字段映射
当前警报依赖datamodel=Authentication,出现unknown说明数据模型里的Authentication.src字段未正确关联原始日志的源IP字段:
- 进入Splunk Web,依次点击设置 > 数据模型
- 找到
Authentication数据模型并编辑 - 检查
src字段的提取表达式,确认它指向你第一步找到的真实源IP字段(比如原始字段是src_ip,表达式就设为src_ip)
3. 临时调整警报查询获取真实来源
如果暂时无法修改数据模型,可直接绕过数据模型,用原始数据统计生成警报,替换原查询为:
index=<你的认证日志索引> sourcetype=<对应日志源类型> | stats count by action, <真实源IP字段> | rename <真实源IP字段> as source | chart last(count) over source by action | where success>0 and failure>20 | sort -failure | rename failure as failures | fields - success, unknown
把<真实源IP字段>替换为你第一步找到的字段名,该查询会直接从原始日志统计,显示真实攻击来源IP。
4. 验证修复效果
修改数据模型后,重新运行原警报查询,若source字段显示真实IP则修复成功。如果数据模型开启了加速,可能需要重新触发加速任务或等待加速完成。
内容的提问来源于stack exchange,提问作者Bigdadda06
相关产品推荐
相关产品推荐

