安骑士主机日志实时分析功能

您是否已经在使用了安骑士保护着成千上万的主机,并且有进一步的需求:

  1. 法规需要,要留存IT设备的日志一段时间。
  2. 主机上的登录、网络、进程日志等,可以清楚知道所有这些主机上发生的行为,需要基于此进行实时分析查询与报表建立,便于对系统整体有一个认知。
  3. 导出这些日志到其他系统,便于进一步管理。

如果是的,您可以开通安骑士主机日志导入到日志服务,进行实时分析查询,建立自己的规则报警,并使用开箱即用的多领域报表。

基本介绍

日志服务支持采集安骑士日志,并对采集到的安骑士相关日志进行实时查询与分析统计、通过多种可视化方式进行分析结果的直观展示。日志服务对安骑士相关日志的专业日志采集分析手段,可以简化您的操作审计和事件回溯,让您的工作更有效率。

前提条件

  1. 已开通日志服务。
  2. 已开通安骑士服务企业版本或更高版本

配置步骤

步骤1 准备Project和Logstore

在日志服务控制台中,在一个国内区域下创建一个项目和对应的Logstore,用于存放相关的安骑士日志。如:aegis_log

步骤2 日志采集授权

在日志服务控制台中,选择Logstore的【数据接入向导】,选择【安骑士日志】,点击下一步,在【数据源配置】页面中,单击快捷授权为日志服务授权,授权后日志服务有权限将安骑士日志分发到您的logstore中。

aegies_2

步骤3 配置查询分析

继续上面的步骤,选择下一步后,进入【查询分析 & 可视化】页面中,日志服务已预设了安骑士日志所需的查询索引,字段说明请查看安骑士日志格式。确认后单击下一步。

注意:系统默认为您创建3个特定的仪表盘,配置完成后您可以在仪表盘页面查看。

步骤4 关联安骑士日志

在安骑士控制台中,从导航菜单中选择【日志检索】> 【日志投递】,打开特定日志的投递开关,并选择步骤1中准备好的Project和Logstore。
aegis_3

也可以在态势感知控制台中,从导航菜单选择【更多功能】 > 【日志检索】 > 【日志投递】打开特定日志(前面7个)的投递开关,操作同上。
aegis_4

默认仪表盘

我们提供了3个开箱即用的报表中心:

  • 网络中心

    • 各种网络相关的提取汇总信息
    • 有助于帮助快速识别、追踪和分析已知或未知网络攻击,网络病毒等
  • 认证中心

    • 各种登录事件的提取汇总信息
    • 有助于帮助快速识别、追踪和分析已知或未知账户攻击,信息泄漏等
  • 进程中心

    • 各种进程启动的提取汇总信息
    • 有助于帮助快速识别、追踪和分析已知或未知终端攻击,病毒木马和APT攻击等

更多参考视频:

安骑士日志格式

安骑士主机保护提供以下几种日志,搜索不同数据时,使用__topic__进行区分即可。

日志来源描述备注
进程启动日志主机上进程启动信息由安骑士agent采集,实时数据,进程一启动日志就上报
网络连接日志主机上连接的五元组信息由安骑士agent采集,windows为实时数据,linux为10秒采集,增量上报
系统登录日志SSH、RDP登录成功日志由安骑士agent采集,准实时数据
暴力破解日志登录失败的日志由安骑士agent采集,准实时的登录失败日志
进程快照主机上进程快照信息若在安骑士-资产指纹中开启了自动收集则会有数据,快照形式,每台机器一天非固定时间收集一次当时运行进程信息
账户快照主机上账户快照信息若在安骑士-资产指纹中开启了自动收集则会有数据,快照形式,每台机器一天非固定时间收集一次当时的账号信息
端口侦听快照主机上端口侦听快照信息若在安骑士-资产指纹中开启了自动收集则会有数据,快照形式,每台机器一天非固定时间收集一次当时的端口侦听信息

进程启动日志

字段名名称例子备注
__time__连接时间2018-02-27 11:58:15元数据字段
__topic__主题 固定为aegis-log-process
uuid客户端号5d83b26b-b7ca-4a0a-9267-123456
ip客户端机器IP1.2.3.4
cmdline用户启动完整命令行cmd.exe /C "netstat -ano“
username用户名administrator
uid用户ID123
pid进程ID7100
filename进程文件名cmd.exe
filepath进程文件完整路径C:/Windows/SysWOW64/cmd.exe
groupname用户组group1
ppid父进程ID2296
pfilename父进程文件名client.exe
pfilepath父进程文件完整路径D:/client/client.exe-

进程快照

字段名名称例子备注
__time__数据获取时间2018-02-27 11:58:15元数据字段
__topic__主题 固定为aegis-snapshot-process
uuid客户端号5d83b26b-b7ca-4a0a-9267-123456
ip客户端机器IP1.2.3.4
cmdline用户启动完整命令行cmd.exe /C "netstat -ano"
pid进程ID7100
name进程文件名cmd.exe
path进程文件完整路径C:/Windows/SysWOW64/cmd.exe
md5进程文件名MD5d0424c22dfa03f6e4d5289f7f5934dd4超过1MB的进程文件不进行计算
pname父进程文件名client.exe
start_time进程启动时间2018-01-18 20:00:12内置字段
user用户名administrator
uid用户ID123-

登录日志

注意:1分钟内的重复登录时间会被合并为1条日志,在字段warn_count中体现次数

字段名名称例子备注
__time__连接时间2018-02-27 11:58:15元数据字段
__topic__主题 固定为aegis-log-login
uuid客户端号5d83b26b-b7ca-4a0a-9267-123456
ip客户端机器IP1.2.3.4
warn_ip登录来源IP1.2.3.4
warn_port登录端口22
warn_type登录类型SSHLOGIN可能值有:SSHLOGIN(SSH登录)、RDPLOGIN(远程桌面登录)、IPCLOGIN等
warn_user登录用户名admin
warn_count登录次数3表示这次登录前1分钟内还发送了2次

暴力破解日志

字段名名称例子备注
__time__连接时间2018-02-27 11:58:15元数据字段
__topic__主题 固定为aegis-log-crack
uuid客户端号5d83b26b-b7ca-4a0a-9267-123456
ip客户端机器IP1.2.3.4
warn_ip登录来源IP1.2.3.4
warn_port登录端口22
warn_type登录类型SSHLOGIN可能值有:SSHLOGIN(SSH登录)、RDPLOGIN(远程桌面登录)、IPCLOGIN等
warn_user登录用户名admin
warn_count失败登录次数3-

网络连接

注意 安骑士每隔10秒到1分钟会收集一下变化的网络连接,而一个网络连接的状态从建立到结束的过程中会部分状态会被收集到。

字段名名称例子备注
__time__连接时间2018-02-27 11:58:15元数据字段
__topic__主题 固定为aegis-log-network
uuid客户端号5d83b26b-b7ca-4a0a-9267-123456
ip客户端机器IP1.2.3.4
src_ip源IP1.2.3.4
src_port源端口41897
dst_ip目标IP1.2.3.4
dst_port目标端口22
proc_name进程名java
proc_path进程路径/hsdata/jdk1.7.0_79/bin/java
proto协议tcp其他可能的协议有udp和raw(表示raw socket)
status连接状态5完整连接状态列表和描述,请参考网络连接状态描述

端口监听快照

字段名名称例子备注
__time__数据获取时间2018-02-27 11:58:15元数据字段
__topic__主题 固定为aegis-snapshot-port
uuid客户端号5d83b26b-b7ca-4a0a-9267-123456
ip客户端机器IP1.2.3.4
proto协议tcp其他可能的协议有udp和raw(表示raw socket)
src_ip监听IP1.2.3.4
src_port监听端口41897
pid进程ID7100
proc_name进程名java-

账户快照

字段名名称例子备注
__time__连接时间2018-02-27 11:58:15元数据字段
__topic__主题 固定为aegis-snapshot-account
uuid客户端号5d83b26b-b7ca-4a0a-9267-123456
ip客户端机器IP1.2.3.4
user用户nscd
perm是否拥有root权限00-没有,1-有
home_dirhome目录/Users/abc
groups用户属于的组["users", "root"]不属于任何组时为N/A
last_chg密码最后修改日期2017-08-24
shelllinux的shell命令/sbin/nologin
domainwindows域administrator不属于任何域为N/A
tty登录的终端pts/3不适用时为N/A
warn_time密码到期提醒日期2017-08-24永不提醒时为never
account_expire账号超期日期2017-08-24永不过期时为never
passwd_expire密码超期日期2017-08-24永不过期时为never
login_ip最后一次登录的远程ip地址1.2.3.4不适用时为N/A
last_logon最后一次登录的日期和时间2017-08-21 09:21:21不适用时为N/A
status用户状态00-禁用、1-正常

网络连接状态描述

状态值描述
1closed
2listen
3syn send
4syn recv
5establisted
6close wait
7closing
8fin_wait1
9fin_wait2
10time_wait
11delete_tcb
  • 扫码加入官方钉钉群 (11775223):
    image
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值