yara-scan-logs
지정한 기간에 기록된 YARA 스캔의 파일별 결과를 파일당 1행으로 조회합니다. 탐지 파일과 오류 결과만 기록하며, 탐지나 오류가 없는 파일은 보고서의 집계에만 포함됩니다.
yara-scan-logs [from=값] [to=값] [duration=값]
- from=값
- 선택. 조회 시작 시각. yyyyMMddHHmmss 형식이며 yyyyMMdd와 같은 짧은 형식도 사용할 수 있습니다.
- to=값
- 선택. 조회 종료 시각. yyyyMMddHHmmss 형식이며 yyyyMMdd와 같은 짧은 형식도 사용할 수 있습니다. 지정한 초까지 포함합니다.
- duration=값
- 선택. 양수 조회 기간. 단위는 s(초), m(분), h(시간), d(일), w(주)이며 숫자만 지정하면 초로 해석합니다. 기본값: 1d.
출력 필드
| 필드 | 타입 | 이름 | 설명 |
|---|---|---|---|
| _time | 날짜 | 검사 시각 | 예: 2026-09-12 23:34:22 |
| scan_guid | 문자열 | 스캔 GUID | 예: 0545f99b-6bfd-4f4f-9be7-1e6d4a3b9c1a - yara-scan-reports의 guid와 대응합니다 |
| file_name | 문자열 | 파일명 | 예: sample.exe |
| file_url | 문자열 | 파일 url | 예: sonar://samples/malware/sample.exe |
| file_size | 64비트 정수 | 파일 크기 | 바이트 단위 |
| is_matched | 불리언 | 탐지 여부 | 예: true - false면 탐지가 아니라 오류로 기록된 행입니다 |
| match_count | 32비트 정수 | 매치 수 | 예: 2 |
| rules | 문자열 | 매치된 룰 | 예: EICAR_Test_File,SUSP_Just_EICAR |
| error | 문자열 | 오류 | 예: read failed: access denied - 탐지 행이면 비어 있습니다 |
| source | 문자열 | 저장 위치 | 예: archived - 스캔이 데이터베이스에 남아 있으면 live |