You need to enable JavaScript to run this app.
导航

日志字段说明

最近更新时间2023.09.27 15:48:12

首次发布时间2023.09.27 15:48:12

高级网络威胁检测系统详细记录了网络流量日志和攻击告警日志。日志中包含多个字段,您可以根据需要选取相应的日志字段进行查询分析。

日志字段含义及说明取值样例
timestamp日志上报时间1678293146
log_type日志类型,包含session(互联网边界流量日志) 、alert(互联网边界告警日志) 、vpc_alert(VPC间告警日志)session
src_ip访问源IP1.1.1.1
src_port访问源端口35678
dst_ip访问目的IP1.1.1.2
dst_port访问目的端口80
dir_flag互联网边界访问方向,in(入向) / out (出向)in
country_name外部IP所属国家或地区中国
province_name外部IP所属城市北京
asset_name互联网边界流量中的资产名ecsa
app_protocol应用层或传输层协议,如HTTP、FTP、TCP等HTTP
protocolIP协议类型,如tcp/udp/icmptcp
host域名www.xxx.com
session_begintime访问开始时间1678293146
session_endtime访问结束时间1678293146
reqpkts请求报文数7
rsppkts响应报文数5
reqflow请求流量(bytes)1111
rspflow响应流量(bytes)1111
src_vpcvpc流量的源vpc id或dcgw idvpc-xxxxxxxxxxxxxxxxxxxxxxxxx
dst_vpcvpc流量的目的vpc id或dcgw idvpc-xxxxxxxxxxxxxxxxxxxxxxxxx
src_vpc_namevpc流量的源vpc name或dcgw namevpcname1
dst_vpc_namevpc流量的目的vpc name或dcgw namevpcname2
alert_basetype检出入侵防御告警的判断来源基础防御
rule_type检出入侵防御告警的威胁类型软件漏洞
sub_type检出入侵防御告警的详细威胁类型CVE-2023-33246
rule_thread_level检出入侵防御告警的风险等级高危
payload_ascii攻击payload+&�Cookie: mstshash=hello
hidsinfo_json挖矿告警关联主机进程信息argv进程命令行,exe进程二进制文件(-3表示未获取到文件hash),timestamp检测时间,pid_tree进程调用链路(-3表示未能获取),agent_id主机安全agnet,sip监听IP
uri请求路径/index.html
httpstatHTTP响应状态码200
attack_result入侵防御告警攻击结果,成功/失败/尝试/拦截/失陷成功