可扩展的检测与响应平台XDR(SAAS)

深信服 XDR 是一种安全威胁检测和事件响应平台,通过原生的流量采集工具与端点采集工具将关键数据聚合在 XDR 平台,通过 E+N 聚合分析引擎、上下文关联分析,实现攻击链深度溯源,结合 MDR 服务提供托管式安全检测与响应服务,释放人员精力。同时具备可扩展的接口开放性,协同 SOAR 等产品,化繁为简,带来深度检测、精准响应、持续生长的安全效果体验
点击可切换产品版本
知道了
不再提醒
SAASXDR
{{sendMatomoQuery("可扩展的检测与响应平台XDR(SAAS)","日志检索常见SPL语句")}}

日志检索常见SPL语句

更新时间:2022-12-20

一般安全运营工程师调查主要关注安全事件、安全告警。日志检索专家模式一般用于查询某些调查线索原始日志信息,比如查询协议审计日志、安全事件溯源等。需要用到日志检索查询原始日志时根据需要查询的字段进行过滤。

1.查询主机访问其他主机445端口日志

❕Tips
filter 源IP = "10.10.10.10" and 目的端口 = "445"​

 

2.搜索攻击者IP发起攻击状态为尝试以及失败相关日志

❕Tips
filter 源IP like "201.12.*" and 攻击状态 in { "尝试", "失败" } ​

 

3.搜索文件MD5值跟a31b5d相关日志

❕Tips
filter 文件MD5 like "a31b5d*"​