Referência de campos para logs de rede, segurança e host coletados pelo Security Center.
Logs de rede
-
Logs DNS
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: sas-log-dns.
owner_id
ID da conta Alibaba Cloud.
additional
Campo adicional. Valores separados por barras verticais (|).
additional_num
Número de campos adicionais.
answer
Resposta DNS. Valores separados por barras verticais (|).
answer_num
Número de respostas DNS.
authority
Campo de autoridade.
authority_num
Número de campos de autoridade.
client_subnet
Sub-rede do cliente.
dst_ip
Endereço IP de destino.
dst_port
Porta de destino.
net_connect_dir
Direção da transmissão de dados:
-
in: entrada
-
out: saída
qid
ID da consulta.
query_name
Nome de domínio consultado.
query_type
Tipo de consulta.
query_datetime
Timestamp da consulta. Unidade: milissegundos.
rcode
Código de retorno.
region
ID da região de origem. Valores válidos:
-
1: Pequim
-
2: Qingdao
-
3: Hangzhou
-
4: Xangai
-
5: Shenzhen
-
6: Outra
response_datetime
Horário da resposta.
src_ip
Endereço IP de origem.
src_port
Porta de origem.
start_time
Timestamp de início. Unidade: segundos.
-
-
Logs DNS locais
Nome do campo
Descrição
__topic__
Tópico do log. Valor fixo: local-dns.
owner_id
ID da conta Alibaba Cloud.
answer_rdata
Resposta DNS. Valores separados por barras verticais (|).
answer_ttl
Tempo de vida (TTL) da resposta DNS. Valores separados por barras verticais (|).
answer_type
Tipo da resposta DNS. Valores separados por barras verticais (|). Valores comuns para tipos de resposta DNS:
-
1: Registro A.
-
2: Registro NS.
-
5: Registro CNAME.
-
6: Registro SOA.
-
10: Registro NULL.
-
12: Registro PTR.
-
15: Registro MX.
-
16: Registro TXT.
-
25: Registro KEY.
-
28: Registro AAAA.
-
33: Registro SRV.
-
41: Registro OPT.
-
43: Registro DS.
-
44: Registro SSHFP.
-
45: Registro IPSECKEY.
-
46: Registro RRSIG.
-
47: Registro NSEC.
answer_name
Nome na resposta DNS. Valores separados por barras verticais (|).
dst_ip
Endereço IP de destino.
dst_port
Porta de destino.
group_id
ID do grupo.
host
Nome do host.
id
ID da consulta.
instance_id
ID da instância.
internet_ip
Endereço IP público.
ip_ttl
TTL do endereço IP.
query_name
Nome de domínio consultado.
query_type
Tipo de consulta.
src_ip
Endereço IP de origem.
src_port
Porta de origem.
start_time
Timestamp da consulta. Unidade: segundos.
time_usecond
Tempo de resposta. Unidade: microssegundos.
tunnel_id
ID do canal.
-
-
Logs de sessão de rede
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: sas-log-session.
owner_id
ID da conta Alibaba Cloud.
asset_type
Tipo do ativo associado, como ECS, SLB e RDS.
net_connect_dir
Direção da conexão de rede.
dst_ip
Endereço IP de destino.
dst_port
Porta de destino.
l4_proto
Tipo de protocolo, como TCP e UDP.
session_time
Horário da sessão.
src_ip
Endereço IP de origem.
src_port
Porta de origem.
start_time
Timestamp de início. Unidade: segundos.
-
Logs da web
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: sas-log-http.
owner_id
ID da conta Alibaba Cloud.
response_content_length
Comprimento do conteúdo.
dst_ip
Endereço IP de destino.
dst_port
Porta de destino.
host
Nome do host.
jump_location
Endereço de redirecionamento.
request_method
Método de acesso HTTP.
request_datetime
Horário da solicitação.
status
Código de status HTTP.
content_type
Tipo de conteúdo da solicitação.
response_content_type
Tipo de conteúdo da resposta.
src_ip
Endereço IP de origem.
src_port
Porta de origem.
request_uri
URI da solicitação.
http_user_agent
Cabeçalho User-Agent da solicitação do cliente.
http_x_forward_for
Informações de roteamento e redirecionamento.
Logs de segurança
-
Logs de vulnerabilidades
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: sas-vul-log.
owner_id
ID da conta Alibaba Cloud.
vul_name
Nome da vulnerabilidade.
vul_alias_name
Alias da vulnerabilidade.
risk_level
Nível de risco.
vul_primary_id
Identificador da vulnerabilidade.
instance_name
Nome da máquina.
operation
Informações da operação:
-
new: recém-criado.
-
Validation
-
Bug fix
status
Status. Para mais informações, consulte Códigos de status para logs de segurança.
tag
Tag da vulnerabilidade, como oval, system e cms. Identifica vulnerabilidades emergenciais.
type
Tipos de vulnerabilidade:
-
sys: vulnerabilidade do Windows
-
cve: vulnerabilidade do Linux
-
cms: vulnerabilidade de CMS web
-
emg: vulnerabilidade emergencial
uuid
ID do cliente.
extend_content
Informações estendidas sobre a vulnerabilidade.
instance_id
ID da instância.
internet_ip
Endereço IP público do ativo.
intranet_ip
Endereço IP privado do ativo.
start_time
Timestamp de início. Unidade: segundos.
-
-
Logs de linha de base
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: sas-hc-log.
owner_id
ID da conta Alibaba Cloud.
risk_level
Nível de risco.
operation
Informações da operação:
-
Add
-
verifique: risco verificado.
risk_name
Nome do risco.
status
Status. Para mais informações, consulte Códigos de status para logs de segurança.
sub_type_alias_name
Alias do subtipo
sub_type_name
Nome do subtipo.
type_name
Nome do tipo. Para mais informações, consulte Lista de pares tipo-subtipo de linha de base.
type_alias_name
Alias do tipo
uuid
ID do cliente.
check_item_name
Nome do item de verificação.
check_item_level
Nível do item de verificação.
check_type
Tipo do item de verificação.
instance_id
ID da instância.
start_time
Timestamp de início. Unidade: segundos.
Tabela 1. Pares tipo-subtipo de linha de base
type_name
sub_type_name
system
baseline
weak_password
postsql_weak_password
database
redis_check
account
system_account_security
account
system_account_security
weak_password
mysq_weak_password
weak_password
ftp_anonymous
weak_password
rdp_weak_password
system
group_policy
system
register
account
system_account_security
weak_password
sqlserver_weak_password
system
register
weak_password
ssh_weak_password
weak_password
ftp_weak_password
cis
centos7
cis
tomcat7
cis
memcached-check
cis
mongodb-check
cis
ubuntu14
cis
win2008_r2
system
file_integrity_mon
cis
linux-httpd-2.2-cis
cis
linux-docker-1.6-cis
cis
SUSE11
cis
redhat6
cis
bind9.9
cis
centos6
cis
debain8
cis
redhat7
cis
SUSE12
cis
ubuntu16
Tabela 2. Códigos de status para logs de segurança
Código de status
Descrição
1
Não corrigido
2
Falha na correção
3
Falha na reversão
4
Corrigindo
5
Revertendo
6
Verificando
7
Corrigido
8
Corrigido, reinicialização pendente
9
Revertido
10
Ignorado
11
Revertido, reinicialização pendente
12
Não existe
20
Expirado
-
-
Logs de alertas de segurança
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: sas-security-log.
data_source
Fonte de dados. Para mais informações, consulte Lista de valores de data_source para alertas de segurança.
level
Nível do alerta.
name
Nome.
operation
Informações da operação. Valores válidos:
-
Add New
-
Processing
status
Status. Para mais informações, consulte Códigos de status para logs de segurança.
uuid
ID do cliente.
detail
Detalhes do alerta.
unique_info
Identificador exclusivo do alerta.
instance_id
ID da instância.
internet_ip
Endereço IP público do ativo.
intranet_ip
Endereço IP privado do ativo.
start_time
Timestamp de início. Unidade: segundos.
Tabela 3. Valores de data_source para alertas de segurança
Valor
Descrição
aegis_suspicious_event
Anomalia no host.
aegis_suspicious_file_v2
Webshell.
aegis_login_log
Logon anômalo.
security_event
Evento anômalo no Security Center.
-
-
Logs de verificação de configuração da plataforma em nuvem
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: sas-cspm-log.
check_id
ID do item de verificação. Chame a operação ListCheckResult para obter o ID.
check_item_name
Nome do item de verificação.
instance_id
ID da instância.
instance_name
Nome da instância.
instance_result
Impacto do risco. O valor é uma string JSON.
instance_sub_type
Subtipo da instância. Valores válidos:
-
Se o tipo de instância for ECS, os valores válidos do subtipo são:
-
INSTANCE.
-
DISK.
-
SECURITY_GROUP.
-
-
Se o tipo de instância for ACR, os valores válidos do subtipo são:
-
REPOSITORY_ENTERPRISE.
-
REPOSITORY_PERSON.
-
-
Se o tipo de instância for RAM, os valores válidos do subtipo são:
-
ALIAS.
-
USER.
-
POLICY.
-
GROUP.
-
-
Para instâncias do tipo WAF, o único valor válido de subtipo é DOMAIN.
-
Nos demais tipos de instância, o valor válido do subtipo é INSTANCE.
instance_type
Tipo da instância. Valores válidos:
-
ECS: Elastic Compute Service.
-
SLB: Server Load Balancer.
-
Banco de dados RDS
-
MONGODB: banco de dados MongoDB.
-
KVSTORE: banco de dados Redis.
-
ACR: Container Registry.
-
CSK: CSK.
-
VPC: virtual private cloud.
-
ACTIONTRAIL: ActionTrail.
-
CDN: rede de entrega de conteúdo.
-
CAS: Certificate Management Service.
-
RDC: Alibaba Cloud DevOps.
-
RAM: Resource Access Management.
-
DDoS: Anti-DDoS.
-
WAF: Web Application Firewall.
-
OSS: Object Storage Service.
-
PolarDB: banco de dados PolarDB.
-
POSTGRESQL: banco de dados PostgreSQL.
-
MSE: Microservices Engine.
-
NAS: armazenamento de arquivos.
-
SDDP: Sensitive Data Discovery and Protection.
-
EIP: Elastic IP Address.
region_id
ID da região onde a instância reside.
requirement_id
ID do requisito. Chame a operação ListCheckStandard para obter o ID.
risk_level
Nível de risco. Valores válidos:
-
LOW.
-
MEDIUM.
-
HIGH.
section_id
ID da seção. Chame a operação ListCheckResult para obter o ID.
standard_id
ID do padrão. Chame a operação ListCheckStandard para obter o ID.
status
Status do item de verificação. Valores válidos:
-
NOT_CHECK: o item não foi verificado.
-
CHECKING: o item está sendo verificado.
-
PASS: a verificação foi aprovada.
-
NOT_PASS: a verificação não foi aprovada.
-
WHITELIST: o item foi adicionado à lista de permissões.
vendor
Provedor de nuvem. Valor fixo: ALIYUN.
start_time
Timestamp de início. Unidade: segundos.
-
-
Logs de proteção de rede
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: sas-net-block.
cmd
Linha de comando do processo atacado.
cur_time
Momento em que o evento de ataque ocorreu.
decode_payload
Payload em caracteres convertido do formato hexadecimal.
dst_ip
Endereço IP do ativo atacado.
dst_port
Porta do ativo atacado.
func
Tipo do evento interceptado. Valores válidos:
-
payload: indica que o evento de ataque foi interceptado devido à detecção de dados ou instruções maliciosas.
-
tuple: indica que o evento de ataque foi interceptado devido à detecção de um endereço IP malicioso.
rule_type
Tipo específico da regra do evento interceptado. Valores válidos:
-
alinet_payload: regra de proteção baseada em payload especificada pelo Security Center.
-
alinet_tuple: regra de proteção baseada em tupla especificada pelo Security Center.
instance_id
ID do ativo atacado.
internet_ip
Endereço IP público do ativo atacado.
intranet_ip
Endereço IP privado do ativo atacado.
final_action
Modo de proteção. Valor: block (interceptado).
payload
Payload em formato hexadecimal.
pid
ID do processo atacado.
platform
Sistema operacional do ativo atacado. Valores válidos:
-
win.
-
linux.
proc_path
Caminho do processo atacado.
sas_group_name
Grupo de ativos no Security Center ao qual o servidor pertence.
src_ip
Endereço IP de origem do ataque.
src_port
Porta de origem do ataque.
uuid
UUID do servidor.
owner_id
ID da conta Alibaba Cloud.
start_time
Timestamp de início. Unidade: segundos.
-
-
Logs de proteção de aplicativos
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: sas-rasp-log.
app_dir
Diretório onde o aplicativo reside.
app_id
ID do aplicativo.
app_name
Nome do aplicativo.
confidence_level
Nível de confiança do algoritmo de detecção. Valores válidos:
-
high.
-
medium.
-
low.
request_body
Corpo da solicitação.
request_content_length
Comprimento do corpo da solicitação.
data
Parâmetros do ponto de hook.
headers
Cabeçalho da solicitação.
hostname
Nome do host ou dispositivo de rede.
host_ip
Endereço IP privado do host.
is_clipped
Indica se o log foi truncado por ser muito longo. Valores válidos:
-
true: o conteúdo foi recortado.
-
false: o conteúdo não foi recortado.
jdk_version
Versão do JDK.
message
Descrição do alerta.
request_method
Método da solicitação.
platform
Tipo do sistema operacional.
arch
Arquitetura do sistema operacional.
kernel_version
Versão do kernel do sistema operacional.
param
Parâmetros da solicitação. Formatos comuns incluem:
-
Parâmetros GET.
-
application/x-www-form-urlencoded.
payload
Payload do ataque.
payload_length
Comprimento do payload do ataque.
rasp_id
ID exclusivo do agente de proteção de aplicativos.
rasp_version
Versão do agente de proteção de aplicativos.
src_ip
Endereço IP do solicitante.
final_action
Resultado do tratamento do alerta. Valores válidos:
-
block: a solicitação foi bloqueada.
-
Monitor: monitoramento.
rule_action
Método de tratamento especificado pela regra. Valores válidos:
-
block.
-
monitor.
risk_level
Nível de risco. Valores válidos:
-
high.
-
medium.
-
low.
stacktrace
Informações da pilha.
time
Momento em que o alerta foi acionado.
timestamp
Timestamp em que o alerta foi acionado. Unidade: milissegundos.
type
Tipo da vulnerabilidade. Valores válidos:
-
attach: anexo malicioso.
-
beans: vinculação maliciosa de beans.
-
classloader: carregamento malicioso de classe.
-
dangerous_protocol: uso de protocolos perigosos.
-
dns: consulta DNS maliciosa.
-
engine: injeção no mecanismo.
-
expression: injeção de expressão.
-
file: leitura/gravação maliciosa de arquivo.
-
file_delete: exclusão arbitrária de arquivo.
-
file_list: travessia de diretório.
-
file_read: leitura arbitrária de arquivo.
-
file_upload: upload malicioso de arquivo.
-
jndi: injeção JNDI.
-
jni: injeção JNI.
-
jstl: inclusão arbitrária de arquivo JSTL.
-
memory_shell: injeção de webshell na memória.
-
rce: execução de comando.
-
read_object: ataque de desserialização.
-
reflect: chamada de reflexão maliciosa.
-
sql: injeção SQL.
-
ssrf: conexão de saída maliciosa.
-
thread_inject: injeção de thread.
-
xxe: ataque XXE.
url
URL da solicitação.
rasp_attack_uuid
UUID da vulnerabilidade.
uuid
UUID do host.
internet_ip
Endereço IP público do host.
intranet_ip
Endereço IP privado do host.
sas_group_name
Nome do grupo de servidores no Security Center.
instance_id
ID da instância do host.
owner_id
ID da conta Alibaba Cloud.
start_time
Timestamp de início. Unidade: segundos.
-
-
Logs de detecção de arquivos
Nome do campo
Descrição
__topic__
Tópico do log. Valor fixo: sas-filedetect-log.
bucket_name
Nome do bucket.
event_id
ID do alerta.
event_name
Nome do alerta.
md5
Hash MD5 do arquivo.
sha256
Hash SHA-256 do arquivo.
result
Resultado da detecção.
-
0: o arquivo é seguro.
-
1: um arquivo malicioso foi detectado.
file_path
Caminho do arquivo.
etag
ETag do objeto OSS.
risk_level
Nível de risco.
-
Serious: indica um problema urgente.
-
suspicions: médio
-
Reminder
source
Cenário de detecção.
-
OSS: arquivos em um bucket do Alibaba Cloud OSS detectados no console do Security Center.
-
API: arquivos maliciosos detectados usando um SDK. É possível utilizar um SDK Java ou Python.
parent_md5
Hash MD5 do arquivo pai ou arquivo compactado.
parent_sha256
Hash SHA-256 do arquivo pai ou arquivo compactado.
parent_file_path
Nome do arquivo pai ou arquivo compactado.
owner_id
ID da conta Alibaba Cloud.
start_time
Timestamp em que a detecção começou. Unidade: segundos.
-
Logs de host
-
Logs de inicialização de processos
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: aegis-log-process.
uuid
ID do cliente.
host_ip
Endereço IP do host cliente.
cmdline
Linha de comando iniciada pelo usuário.
username
Nome de usuário.
uid
ID do usuário.
pid
ID do processo.
proc_name
Nome do arquivo do processo.
proc_path
Caminho completo do arquivo de processo.
proc_start_time
Horário de inicialização do processo.
parent_proc_start_time
Horário de inicialização do processo pai.
groupname
Grupo de usuários.
ppid
ID do processo pai.
parent_proc_name
Nome do arquivo do processo pai.
parent_proc_path
Caminho completo do arquivo do processo pai.
cmd_chain
Cadeia de processos.
container_hostname
Nome do host do contêiner.
container_pid
PID do contêiner.
container_image_id
ID da imagem.
container_image_name
Nome da imagem.
container_name
Nome do contêiner.
container_id
ID do contêiner.
cwd
Diretório de execução do processo.
owner_id
ID da conta Alibaba Cloud.
start_time
Timestamp de início. Unidade: segundos.
cmd_chain_index
Índice da cadeia de processos. Utilize este índice para localizar a cadeia correspondente.
cmd_index
Índices de cada parâmetro na linha de comando. Cada par de índices forma um grupo que identifica o início e o fim de um parâmetro.
comm
Nome do comando associado ao processo.
gid
ID do grupo de processos.
instance_id
ID da instância.
parent_cmd_line
Linha de comando do processo pai.
sas_group_name
Grupo de ativos no Security Center ao qual o servidor pertence.
srv_cmd
Linha de comando do processo ancestral.
tty
Terminal de logon. N/A indica que a conta nunca fez logon em um terminal.
uid
ID do usuário.
start_time
Timestamp de início. Unidade: segundos.
-
Logs de snapshot de processos
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: aegis-snapshot-process.
owner_id
ID da conta Alibaba Cloud.
uuid
ID do cliente.
host_ip
Endereço IP do host cliente.
cmdline
Linha de comando iniciada pelo usuário.
pid
ID do processo.
proc_name
Nome do arquivo do processo.
proc_path
Caminho completo do arquivo de processo.
md5
Hash MD5 do arquivo de processo. Arquivos maiores que 1 MB não têm o hash MD5 calculado.
parent_proc_name
Nome do arquivo do processo pai.
proc_start_time
Horário de inicialização do processo. Este é um campo interno.
user
Nome de usuário.
uid
ID do usuário.
start_time
Timestamp de início. Unidade: segundos.
instance_id
ID da instância.
pname
Nome do arquivo do processo pai.
sas_group_name
Grupo de ativos no Security Center ao qual o servidor pertence.
-
Logs de logon
Logons repetidos ocorridos dentro de um minuto são consolidados em uma única entrada de log.
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: aegis-log-login.
owner_id
ID da conta Alibaba Cloud.
uuid
ID do cliente.
host_ip
Endereço IP do host cliente.
src_ip
Endereço IP de origem do logon.
dst_port
Porta de logon.
login_type
Tipo de logon, como SSHLOGIN, RDPLOGIN e IPCLOGIN.
username
Nome de usuário do logon.
login_count
Número de tentativas de logon. Por exemplo, o valor 3 indica que houve duas outras tentativas de logon no minuto anterior a este acesso.
instance_id
ID da instância.
sas_group_name
Grupo de ativos no Security Center ao qual o servidor pertence.
start_time
Timestamp de início. Unidade: segundos.
-
Logs de ataques de força bruta
Nome do campo
Descrição
__topic__
Tópico do log. Valor fixo: aegis-log-crack.
owner_id
ID da conta Alibaba Cloud.
uuid
ID do cliente.
host_ip
Endereço IP do host cliente.
src_ip
Endereço IP de origem do logon.
dst_port
Porta de logon.
login_type
Tipo de logon, como SSHLOGIN, RDPLOGIN e IPCLOGIN.
username
Nome de usuário do logon.
login_count
Quantidade de tentativas de logon com falha.
instance_id
ID da instância.
sas_group_name
Grupo de ativos no Security Center ao qual o servidor pertence.
start_time
Timestamp de início. Unidade: segundos.
-
Logs de conexões de rede do host
As alterações nas conexões de rede do host são coletadas em intervalos de 10 segundos a 1 minuto.
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: aegis-log-network.
owner_id
ID da conta Alibaba Cloud.
uuid
ID do cliente.
host_ip
Endereço IP do host cliente.
src_ip
Endereço IP de origem.
src_port
Porta de origem.
dst_ip
Endereço IP de destino.
dst_port
Porta de destino.
proc_name
Nome do processo.
proc_path
Caminho do processo.
connection_type
Protocolo de conexão.
status
Status da conexão. Para mais informações, consulte Lista de descrições de status de conexão de rede.
net_connect_dir
Direção da conexão de rede.
parent_proc_name
Nome do arquivo executável do processo pai.
cmd_chain
Cadeia de processos.
cmd_chain_index
Índice da cadeia de processos. Utilize este índice para localizar a cadeia correspondente.
container_hostname
Nome do servidor no contêiner.
container_id
ID do contêiner.
container_image_id
ID da imagem.
container_image_name
Nome da imagem.
container_name
Nome do contêiner.
container_pid
ID do processo no contêiner.
instance_id
ID da instância.
pid
ID do processo.
ppid
ID do processo pai.
proc_start_time
Horário de inicialização do processo.
src_ip
Endereço IP de origem.
src_port
Porta de origem.
srv_comm
Nome do comando associado ao processo pai do processo pai.
type
Tipo da conexão de rede em tempo real. Valores válidos:
-
connect: Uma conexão TCP foi iniciada.
-
accept: Uma conexão TCP foi recebida.
-
listen: A porta está escutando.
uid
ID do usuário que executa o processo.
username
Nome do usuário que executa o processo.
start_time
Timestamp de início. Unidade: segundos.
Tabela 4. Descrições de status de conexão de rede
Valor de status
Descrição
1
CLOSED
2
LISTEN
3
SYN_SENT
4
SYN_RECV
5
ESTABLISHED
6
CLOSE_WAIT
7
CLOSING
8
FIN_WAIT_1
9
FIN_WAIT_2
10
TIME_WAIT
11
DELETE_TCB
-
-
Snapshots de portas de escuta
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: aegis-snapshot-port.
owner_id
ID da conta Alibaba Cloud.
uuid
ID do cliente.
host_ip
Endereço IP do cliente.
connection_type
Protocolo do listener.
src_ip
Endereço IP do listener.
src_port
Porta de escuta.
pid
ID do processo.
proc_name
Nome do processo.
net_connect_dir
Direção da conexão de rede.
dst_ip
Endereço IP do destinatário da conexão de rede.
-
Se dir for out, este parâmetro indica o host remoto.
-
Se dir for in, este parâmetro indica o host local.
dst_port
Porta do destinatário da conexão de rede.
instance_id
ID da instância.
sas_group_name
Grupo de ativos no Security Center ao qual o servidor pertence.
status
Status da conexão de rede. Valores válidos:
-
1: A conexão está fechada (CLOSED).
-
2: A porta está aguardando uma solicitação de conexão (LISTEN).
-
3: Uma solicitação SYN foi enviada (SYN_SENT).
-
4: Uma solicitação SYN foi recebida (SYN_RECV).
-
5: A conexão está estabelecida (ESTABLISHED).
-
6: A porta está aguardando o fechamento da conexão (CLOSE_WAIT).
-
7: A conexão está sendo fechada (CLOSING).
-
8: A porta está aguardando que o par envie uma solicitação de fechamento (FIN_WAIT_1).
-
9: A porta está aguardando que o par envie uma solicitação de fechamento e um reconhecimento (FIN_WAIT_2).
-
10: A porta está aguardando um período suficiente para garantir que o par receba o reconhecimento da solicitação de fechamento (TIME_WAIT).
-
11: O bloco de controle de transmissão (TCB) foi excluído (DELETE_TCB).
start_time
Timestamp de início. Unidade: segundos.
-
-
Snapshots de contas
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: aegis-snapshot-host.
owner_id
ID da conta Alibaba Cloud.
name
Nome da vulnerabilidade.
alias_name
Alias da vulnerabilidade.
op
Informações de operação:
-
Add
-
Verification
-
Bug fix
status
Status da conexão. Para mais informações, consulte Lista de descrições de status de conexão de rede.
tag
Tags de vulnerabilidade, como oval, system e cms, usadas principalmente para identificar vulnerabilidades emergenciais EMG.
type
Tipo da vulnerabilidade. Valores válidos incluem:
-
sys: Vulnerabilidades do Windows
-
cve: Vulnerabilidades do Linux
-
cms: Vulnerabilidades de Web CMS
-
EMG: Vulnerabilidades urgentes
uuid
ID do cliente.
username
Nome de usuário do logon.
host_ip
Endereço IP do servidor.
account_expire
Data de expiração da conta. O valor never indica que a conta nunca expira.
domain
Domínio ou serviço de diretório ao qual a conta pertence. N/A indica que a conta não pertence a nenhum domínio.
groups
Grupo ao qual a conta pertence. N/A indica que a conta não pertence a nenhum grupo.
home_dir
Diretório home. Local padrão para armazenar e gerenciar arquivos no sistema.
instance_id
ID da instância.
last_chg
Data da última alteração da senha.
last_logon
Data e hora do último logon. N/A indica que a conta nunca foi usada para fazer logon.
login_ip
Endereço IP remoto usado no último logon. N/A indica que a conta nunca foi usada para fazer logon.
passwd_expire
Data de expiração da senha. O valor never indica que a senha nunca expira.
perm
Indica se a conta possui permissões de root. Valores válidos:
-
0: Permissões de root não concedidas.
-
1: Permissões de root concedidas.
sas_group_name
Grupo de ativos no Security Center ao qual o servidor pertence.
shell
Comando shell do Linux.
tty
Terminal de logon. N/A indica que a conta nunca fez logon em um terminal.
warn_time
Data de envio do lembrete de expiração de senha. O valor never indica que nenhum lembrete será enviado.
start_time
Timestamp de início. Unidade: segundos.
-
-
Logs de consulta DNS
Campo de log
Descrição
__topic__
Tópico do log. Valor fixo: aegis-log-dns-query.
owner_id
ID da conta Alibaba Cloud.
uuid
ID do cliente.
host_ip
Endereço IP da máquina cliente.
pid
ID do processo que iniciou a consulta DNS.
ppid
ID do processo pai do processo que iniciou a consulta DNS.
time
Horário em que a consulta DNS foi iniciada.
domain
Nome de domínio na consulta DNS.
proc_path
Caminho do processo que iniciou a consulta DNS.
cmdline
Linha de comando do processo que iniciou a consulta DNS.
cmd_chain
Cadeia de processos do processo que iniciou a consulta DNS.
sas_group_name
Nome do grupo no Security Center.
instance_id
ID da instância.
start_time
Timestamp de início. Unidade: segundos.
-
Logs de eventos do cliente
Nome do campo
Descrição
__topic__
Tópico do log. Valor fixo: aegis-log-client.
uuid
UUID do servidor.
host_ip
Endereço IP do servidor.
agent_version
Versão do cliente.
last_login
Timestamp do último logon. Unidade: milissegundos.
platform
Tipo de sistema operacional. Valores válidos:
-
windows
-
linux
region_id
ID da região onde o servidor está localizado.
status
Status do cliente. Valores válidos:
-
online
-
offline
owner_id
ID da conta Alibaba Cloud.
start_time
Timestamp de início. Unidade: segundos.
-