log-analysis - 日志分析与攻击检测
关联多种日志源以检测攻击模式
标签
更新于: 2026-05-28能力
典型输入
典型输出
该技能可以做什么
- 发现日志源
- 提取认证事件
- 统计失败登录
- 解析sudo事件
- 检测暴力破解模式
- 检测密码喷洒
- 分析sudo使用
- 检测横向移动
- 解析web日志
- 检测目录遍历
- 检测webshell模式
- 提取cron事件
- 关联进程事件
- 分析数据库日志
- 解析失败登录日志
- 解析Windows日志
- 解析CloudTrail日志
- 构建事件时间线
- 写入发现文档
- 规范化时间戳
输入
- auth.log
- syslog
- journald日志
- web服务器日志
- 应用程序日志
- btmp文件
- Windows事件日志
- AWS CloudTrail
- Azure活动日志
- GCP审计日志
输出
- 攻击时间线
- IOC列表
- 发现文档
- 严重程度标注
- 事件阶段分组
要求
- bash访问
- 读取权限
- root权限
- 日志文件
