示例成品 · 平台演示,按左边这组点选真跑出来的
先说明:我这边没看到具体告警原文、流量日志、主机事件,所以不能凭空编一条“X点X分首次异常”的时间线。下面给你一个直接能套用的查法和交付模板,数据一贴就能出结论。
---
## 1. 需要的最小数据
至少要有两类,才能交叉比对:
1. **流量/会话日志**:时间、源IP、目的IP、源端口、目的端口、协议、字节数、连接状态
2. **告警记录**:时间、告警名、源IP/目的IP、主机名
3. **主机事件**:时间、主机名、进程、网络连接/文件操作
如果现在手里只有群里告警,先把告警原文或截图发我,同时去拉最近24小时流量日志。
---
## 2. 分析动作
1. **按小时聚合最近24小时流量**
看每小时:连接数、字节数、独立主机数、方向。
2. **算突增倍数**
拿前7天同时段均值,或最近24小时中位数做基线。
- 突增 ≥ 3 倍:可疑
- 突增 ≥ 5 倍或持续 2 小时以上:高优先级
3. **定首次出现时间**
先按小时找起跳点,再下钻到该小时内前 10 分钟,找最早异常连接/告警。
4. **关联主机事件**
拿异常流量 Top IP,拉该主机前后 ±5 分钟的主机事件,看有没有新进程、外连、计划任务、文件落地。
5. **方向分开看**
- 外网→内网:重点看扫描、爆破、漏洞利用、入站大流量
- 内网→外网:重点看数据外传、C2回连、挖矿、下载器
---
## 3. 直接可用的交付模板
```text
【时间线结论】
首次出现:____年__月__日 __:__:__ (UTC+8)
首次证据:源__ → 目的__,端口__,协议__,单小时字节__
【每小时频次变化】
时段 | 连接数 | 字节数 | 涉及主机数 | 方向 | 较基线倍数
00:00 | ... | ... | ... | ... | ...
01:00 | ... | ... | ... | ... | ...
峰值:__:__,__ MB/GB,较基线__倍
【关键主机】
1. IP__ 主机名__ 方向__ 端口__ 峰值字节__ 关联告警__
2. ...
【原因推测】
主怀疑:____
依据:____
次怀疑:____
【建议下一步】
1. 隔离/封禁:__
2. 取证:__
3. 时间校准:__
```
---
## 4. 常见原因速判
| 流量特征 | 优先怀疑 |
|---|---|
| 内→外 443/8443 大流量、周期性外发 | C2回连、数据外传、云同步 |
| 内→外 53 DNS TXT 大包或高频查询 | DNS隧道 |
| 内→外 445/139 大量扫描 | 横向渗透、蠕虫 |
| 外→内 22/3389/3306 高频认证失败 | 暴力破解 |
| 外→内 80/443 入站流量突增 | 扫描探测、DDoS |
| 内→外高位端口长连接 | 矿池、远控 |
把群里告警原文和流量日志发我,我可以直接按这个模板出时间线。
点左边「开工 · 直接出成品」,出一份你自己的版本(文字免费)