en un clic
log-analysis
安全日志分析 — 多源日志关联分析与威胁狩猎
Installer avec Codex ou Claude Copiez ce prompt, collez-le dans Codex, Claude ou un autre assistant, puis laissez-le vérifier la page du skill et l'installer pour vous.
Menu
安全日志分析 — 多源日志关联分析与威胁狩猎
Installer avec Codex ou Claude Copiez ce prompt, collez-le dans Codex, Claude ou un autre assistant, puis laissez-le vérifier la page du skill et l'installer pour vous.
Basé sur la classification professionnelle SOC
白盒建模——一次深度建模产出五张共享模型:项目架构(技术栈/分层/框架自有封装/闭源依赖位置)、 入口点(路由/中间件信任边界)、认证与权限(会话/角色/多租户/归属字段)、业务(实体/流程状态机/ 业务不变量/高价值资产)、全局威胁(攻击面×漏洞类别的适用性映射,供下游逐一全测)。本能力不做漏洞判定,为后续 漏洞维度分析建立共享底图。
OS 命令注入综合检测——覆盖直接命令拼接 / shell 元字符 / 参数注入 / 间接 RCE,按回显 / 时间 / 带外通道分诊。 流量中参数值含主机名 / URL / 文件名 / 命令片段、响应里出现 shell 错误关键字(`/bin/sh` / `cmd.exe` / `command not found`)、注入 `sleep N` 耗时增加、上传后异步处理链路时使用。
文件上传多策略综合检测——覆盖扩展名 / MIME / 魔术数 / 解析漏洞 / 上传链组合(LFI / Zip Slip / SVG XSS / SVG XXE)。 流量含 multipart/form-data 上传、响应回显落盘路径、上传后文件可被 GET 解析、上传字段含 filename / path 可控时使用。
IDOR 水平越权检测 — 通过替换资源标识符(ID/UUID/路径)访问他人资源的风险;适用于用户资料、订单、文档、租户隔离场景。
检测路径穿越和本地文件包含(LFI)风险;当目标存在文件读取/下载/预览功能且含路径参数时触发;适用于文件下载、日志查看、模板加载等场景。
黑盒建模 — 迭代式攻击面建模,按站点级 / 页面级 / 功能级三粒度推进;进入新页面即触发一次页面级建模、切换新身份各刷新一次,产出端点账本与页面语义模型,为后续漏洞维度的适用性判断提供依据。
| name | log-analysis |
| description | 安全日志分析 — 多源日志关联分析与威胁狩猎 |
| when-to-use | 当需要分析系统日志、Web 日志、安全设备日志进行威胁狩猎时 |
| allowed-tools | read_file,list_files,rg,bash |
| user-invocable | true |
| argument-hint | [log_path] |
| arguments | ["log_path"] |
对多源日志进行关联分析,识别威胁指标,进行威胁狩猎。
/var/log/auth.log 或 /var/log/secure/var/log/syslog 或 /var/log/messages/var/log/kern.log 或 dmesg/var/log/audit/audit.log/var/log/apache2/access.log, error.log/var/log/nginx/access.log, error.log/var/log/tomcat*/catalina.out自动检测日志格式(Apache Combined, Nginx, syslog, JSON 等)
grep -i "failed\|error\|denied\|invalid" <log>grep -i "sudo\|su\|privilege\|root" <log>awk '{print $9}' access.log | sort | uniq -c | sort -rn