日志转发 日志格式说明 业务日志 外发采集到的日志原文,请前往日志源服务查看日志说明。 告警日志 日志示例: plaintext { "fromanasingle": { "alarmname": "新增账号告警", "alertsource": "9", "alarmlevel": "1", "mergeway": "1,4", "alerttype": "180", "alerttypesub": "1802", "attackstage": "4", "protocol": "", "alertcount": "1", "ruleid": "9", "reliability": "80", "successtag": "1", "srcip": "", "srcport": "0", "dstip": "192.168.101.3", "dstport": "0", "signature": "", "cveid": "", "filename": "", "filepath": "", "filemd5": "", "url": "", "cookie": "", "username": "test", "processname": "", "mailfrom": "", "mailto": "", "srczone": "", "dstzone": "", "statustag": "0", "rectification": "", "indexname": "", "occurtime": "20250805 11:12:35", "updatetime": "20250805 11:12:35", "description": "新增账号告警", "eventtypecount": "1", "eventcount": "1", "vulid": "", "componentId": "1", "usergroup": "", "domain": "", "classdga": "", "attackresult": "", "iswhite": "", "attacktype": "", "payload": "", "attackmaintype": "" } } 日志字段说明: 日志字段 说明 alarmname 告警名称 alarmlevel 告警等级 1:轻微 2:低级 3:中级 4:高级 5:严重 alertsource 告警来源 mergeway 归并方式 alerttype 告警类型 alerttypesub 告警小类 attackstage 攻击链阶段 protocol 协议 alertcount 告警次数 ruleid 告警规则ID reliability 可信度。取值范围0100,数字越大,代表可信度越高。 successtag 攻击是否成功 1:是 0:否 2:未知 srcip 源IP srcport 源端口 dstip 目的IP dstport 目的端口 signature 特征码 cveid CVEID filename 文件名 filepath 文件路径 filemd5 文件MD5 url URL cookie Cookie username 登录用户名 processname 进程名称 mailfrom 发件人地址 mailto 收件人地址 srczone 源域 dstzone 目的域 statustag 告警的状态 0:待处理 1:已指派 2:已确认 3:已处理 4:已清除 5:已忽略 rectification 整改建议 indexname 索引名称 occurtime 发生时间 updatetime 更新时间 description 规则描述 eventtypecount 事件类型数量 eventcount 事件次数 vulid 漏洞ID componentId 组件ID usergroup 用户组 domain 域名 classdga dga域名 attackresult 攻击结果 iswhite 是否白名单 attacktype 攻击类型 payload payload attackmaintype 攻击主类型