머신러닝 룰

다운로드 156
업데이트 2024. 12. 28.

ml-beacon-sessions

탐지된 비콘 연결의 세션 로그를 조회합니다.

문법

ml-beacon-sessions [schema=스키마] [from=yyyyMMddHHmmss] [to=yyyyMMddHHmmss] [duration=NUM{mon|w|d|h|m|s}] [threshold=임계값]

옵션

schema=스키마
선택 옵션. 스키마 이름 (기본값: session)
from=yyyyMMddHHmmss
선택 옵션. 시작 시간 (yyyyMMddHHmmss)
to=yyyyMMddHHmmss
선택 옵션. 종료 시간 (yyyyMMddHHmmss)
duration=NUM{mon|w|d|h|m|s}
선택 옵션. 시간 범위 (예: 1d, 1h)
threshold=임계값
선택 옵션. 평균 간격 임계값 (초 단위, 기본값: 600)

출력 필드

필드타입이름설명
_time날짜시간세션 시간. 예: 2025-01-01 00:00:00
_table문자열테이블테이블 이름. 예: pfsession
log_type문자열로그 유형로그 유형. 예: session
subtype문자열하위 유형로그 하위 유형. 예: start, end
session_id64비트 정수세션 ID세션 식별자. 예: 123456
src_ipIP 주소출발지 IP출발지 IP 주소. 예: 192.168.0.1
src_port32비트 정수출발지 포트출발지 포트 번호. 예: 54321
dst_ipIP 주소목적지 IP목적지 IP 주소. 예: 8.8.8.8
dst_port32비트 정수목적지 포트목적지 포트 번호. 예: 443
protocol문자열프로토콜프로토콜. 예: TCP, UDP, ICMP
app문자열애플리케이션애플리케이션 이름. 예: ssl, ms-netlogon, incomplete
policy문자열정책정책 이름. 예: allow-internet
action문자열동작수행된 동작. 예: allow, deny
end_reason문자열종료 이유세션 종료 이유. 예: aged-out, tcp-rst-from-client, tcp-rst-from-server
reason문자열사유사유. 예: policy-deny
src_zone문자열출발지 영역출발지 영역. 예: untrust, intranet
dst_zone문자열목적지 영역목적지 영역. 예: untrust, intranet
nat_src_ipIP 주소NAT 출발지 IPNAT 출발지 IP. 예: 203.0.113.1
nat_src_port32비트 정수NAT 출발지 포트NAT 출발지 포트. 예: 12345
nat_dst_ipIP 주소NAT 목적지 IPNAT 목적지 IP. 예: 8.8.8.8
nat_dst_port32비트 정수NAT 목적지 포트NAT 목적지 포트. 예: 443
total_bytes64비트 정수전체 바이트전송된 전체 바이트. 예: 3072000
sent_bytes64비트 정수송신 바이트송신 바이트. 예: 1024000
rcvd_bytes64비트 정수수신 바이트수신 바이트. 예: 2048000