머신러닝 룰

다운로드 156
업데이트 2024. 12. 28.

ml-beaconing-connections

세션 패턴을 분석하여 비콘 통신을 탐지합니다.

문법

ml-beaconing-connections [schema=스키마] [from=yyyyMMddHHmmss] [to=yyyyMMddHHmmss] [duration=NUM{mon|w|d|h|m|s}] [threshold=임계값]

옵션

schema=스키마
선택 옵션. 스키마 이름 (기본값: session)
from=yyyyMMddHHmmss
선택 옵션. 시작 시간 (yyyyMMddHHmmss)
to=yyyyMMddHHmmss
선택 옵션. 종료 시간 (yyyyMMddHHmmss)
duration=NUM{mon|w|d|h|m|s}
선택 옵션. 시간 범위 (예: 1d, 1h)
threshold=임계값
선택 옵션. 평균 간격 임계값 (초 단위, 기본값: 600)

출력 필드

필드타입이름설명
_table문자열테이블테이블 이름. 예: pfsession
src_ipIP 주소출발지 IP출발지 IP 주소. 예: 192.168.0.1
dst_ipIP 주소목적지 IP목적지 IP 주소. 예: 8.8.8.8
dst_port32비트 정수목적지 포트목적지 포트 번호. 예: 443
protocol문자열프로토콜프로토콜. 예: TCP, UDP, ICMP
app문자열애플리케이션애플리케이션 이름. 예: ssl, ms-netlogon, incomplete
count32비트 정수세션 수세션 개수. 예: 10
stddev64비트 실수표준 편차간격의 표준 편차. 예: 5.2
avg64비트 실수평균 간격세션 간 평균 간격 (초). 예: 600.5
sent_bytes64비트 정수송신 바이트총 송신 바이트. 예: 1024000
rcvd_bytes64비트 정수수신 바이트총 수신 바이트. 예: 2048000
first_seen날짜최초 발견최초 세션 시간. 예: 2025-01-01 00:00:00
last_seen날짜마지막 발견마지막 세션 시간. 예: 2025-01-01 01:00:00