DShield SIEM重大更新:集成TTY日志与Suricata,威胁可视化再升级

SANS ISC最新DShield SIEM更新,ELK 8.19.15版本新增TTY日志与Suricata集成,实现攻击命令完整记录与威胁地图实时可视化,提升蜜罐数据分析能力。安全分析师可TAG关联查询,回溯攻击者行为。

🔍 Low 其他

SANS ISC发布了DShield SIEM的重大更新,将ELK栈升级至8.19.15版本,新增对DShield传感器上TTY日志和Suricata告警的直接采集与解析功能。该更新通过记录攻击者在蜜罐传感器上执行的每一条命令(TTY日志)并上传至SIEM,结合流量分析和威胁地图,极大提升了威胁狩猎与回溯分析能力。

来源:SANS ISC | 2026-07-15 | 原文链接

🔍 关键发现

  • DShield SIEM升级至ELK 8.19.15,新增TTY日志和Suricata数据采集模块。
  • TTY日志每日UTC 23:58定时解析上传,并通过Base64编码传输,在Kibana中解码显示,可追溯攻击者执行的每条命令。
  • 新增威胁地图(Threat Map)可实时动态展示日志流量活动,所有子仪表盘支持跨查询共享(如点击IP即可全局联动)。

⚔️ 攻击链分析

攻击者通过SSH等远程访问方式登录DShield蜜罐传感器 → 输入一系列恶意命令 → 传感器通过TTY日志记录所有按键和输出 → 日志被编码后上传至DShield SIEM → 安全分析师在Kibana中解码查询,还原完整攻击过程。

🚩 失陷指标 (IOC)

  • transaction.id: 021d88f11b09defc8756e1bd6eabaea8113b3fbf917c9bd4fef4f546a1c9512a
  • event.hash: ZWNobyAtZSAieCFcbjBPc0NsT21WU0JGOVxuME9zQ2xPbVZTQkY5InxwYXNzd2R8YmFzaC1iYXNoOiBFbnRlcjogY29tbWFuZCBub3QgZm91bmQK
  • transaction.id: 02caa940d3e30057af8235125c8376b2394622118344516895b045a6fe9b5ecb
  • event.hash: ZWNobyAtZSAiMTIzXG53QjV1clY4NXFxa1dcbndCNXVyVjg1cXFrVyJ8cGFzc3dkfGJhc2gtYmFzaDogRW50ZXI6IGNvbW1hbmQgbm90IGZvdW5kCg==
  • transaction.id: 052b36a73707754c7d49814cdc1f32fef3f72d334a7479f78f11c3229c1599d9
  • event.hash: ZWNobyAtZSAieCFcbkNLbGFOS0lOdWlYalxuQ0tsYU5LSU51aVhqInxwYXNzd2R8YmFzaC1iYXNoOiBFbnRlcjogY29tbWFuZCBub3QgZm91bmQK

🛡️ 缓解建议

  • ✅ 部署DShield传感器并启用TTY日志记录脚本(参考GitHub说明),确保所有SSH登录会话被完整捕获。
  • ✅ 集成Suricata IDS规则,将告警与TTY日志关联分析,及时发现异常命令执行。
  • ✅ 定期审查TTY日志中的Base64解码内容,对可疑命令序列进行回溯分析并更新威胁情报。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ TTY日志如何被采集并上传至SIEM?

需在DShield传感器上安装GitHub上的BASH脚本,该脚本在UTC 23:58通过filebeat将Base64编码的TTY日志直接送入DShield SIEM的Kibana中解码展示。

❓ 新威胁地图有什么实用功能?

威胁地图可动态展示日志流量活动的‘运动’态势,且所有子仪表盘支持跨查询联动(如点击某IP即可在所有相关仪表盘中联动过滤)。

❓ 新增的Suricata集成如何与已有数据关联?

Suricata告警数据被纳入DShield仪表盘,并与TTY日志、网络流量日志通过共同字段(如源IP)关联,实现攻击链的完整还原。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)