技術問答
技術文章
iT 徵才
聊天室
2025 鐵人賽
登入/註冊
問答
文章
Tag
邦友
鐵人賽
搜尋
2025 iThome 鐵人賽
DAY
11
0
自我挑戰組
30天的資訊安全讀書筆記
系列 第
11
篇
Side Blue - Splunk - SPL
17th鐵人賽
notawiseman3955
團隊
夢幻公牛
2025-09-25 20:45:08
69 瀏覽
分享至
Search & Reporting App: Splunk 預設用來搜尋和分析資料的介面。
功能:
Search Head:用SPL查詢資料的地方
Time Duration:提供多種選項來選擇搜尋的時間範圍。
Search History:會儲存使用者過去執行過的搜尋查詢及其執行時間。可以使用篩選功能,根據關鍵字查找特定的查詢。
Data Summary:提供資料類型、資料來源及產生事件的主機的摘要資訊。
Field Sidebar:提供快速結果,例如各欄位的熱門值與原始值。
Selected Fields:預設擷取source、sourcetype、host等欄位。我們也可以選擇其他重要欄位加入列表中。
Alpha-numeric fields:表示該欄位包含文字型資料。
Numeric fields:表示該欄位包含數值型資料。
Count:欄位旁的數字表示在所選時間範圍內該欄位出現的事件數量。
SPL 的主要組成部分:
Search Field Operators:
Comparison Operators: =,!=, < ,<=, >,>=
Wildcards: * (匹配字串中的任意字元)
Boolean Operators:NOT ,OR ,AND
SPL指令
過濾類:
fields:用來新增(+)或移除(-)搜尋結果中的欄位。
search:搜尋所有包含特定字串的事件。
dedup:用來移除搜尋結果中重複的欄位值,僅保留唯一值。
rename:可更改搜尋結果中欄位的名稱。
排序類:
table:根據需要選擇特定欄位來建立表格作為輸出,忽略其他欄位。
head:回傳搜尋結果的前幾筆事件。如果未指定則預設回傳前 10 筆。
tail:回傳搜尋結果的最後幾筆事件。如果未指定則預設回傳最後 10 筆。
sort:用來將搜尋結果依照指定欄位排序,可為升冪或降冪。
reverse:將搜尋結果的順序反轉。
轉換類:
一般轉換型:
top:回傳出現最頻繁的前幾個欄位值,預設為前 10 名。
rare:回傳出現最少的欄位值(最不常見的項目),預設為最少的 10 筆。
highlight:用於原始事件raw event模式中,高亮顯示指定欄位。
統計型(stats):
avg:計算欄位的平均值
max:顯示欄位的最大值
min:顯示欄位的最大值
sum:計算欄位值的總和
count:統計出現的次數
圖表型(通常配合stats相關指令):
chart:將結果轉換成表格或圖表格式。
timechart:產生時間序列圖表,根據時間呈現欄位的統計資料。
留言
追蹤
檢舉
上一篇
Side Blue - Splunk1
下一篇
Side Blue - Splunk - 其他功能
系列文
30天的資訊安全讀書筆記
共
30
篇
目錄
RSS系列文
訂閱系列文
1
人訂閱
26
Actions on Objectives 與其他補充
27
Side Red - Metasploit
28
Side Red - Burp Suite
29
Side Red - Privilege Escalation In Windows
30
Side Red - Privilege Escalation in Linux
完整目錄
熱門推薦
{{ item.subject }}
{{ item.channelVendor }}
|
{{ item.webinarstarted }}
|
{{ formatDate(item.duration) }}
直播中
立即報名
尚未有邦友留言
立即登入留言
iThome鐵人賽
參賽組數
902
組
團體組數
37
組
累計文章數
19845
篇
完賽人數
528
人
看影片追技術
看更多
{{ item.subject }}
{{ item.channelVendor }}
|
{{ formatDate(item.duration) }}
直播中
熱門tag
15th鐵人賽
16th鐵人賽
13th鐵人賽
14th鐵人賽
17th鐵人賽
12th鐵人賽
11th鐵人賽
鐵人賽
2019鐵人賽
javascript
2018鐵人賽
python
2017鐵人賽
windows
php
c#
linux
windows server
css
react
熱門問題
[Javascript] 非同步執行,如何延緩後面程式的處理 ??
FortiGate SSLVPN替代方案?
AARQ 通訊協議是?
印表機設定 - Epson 690c
Dell or Asus 伺服器,哪牌比較好?
Dell or Asus Storage 或NAS,哪牌比較好?
將硬碟上的 EFI 分割區複製到固態硬碟後,ARM 架構的 Ubuntu Server 無法啟動
SSLVPN 轉 IPSEC VPN 的問題
sdray vigor2927 sslvpn ip設定問題
iT邦幫忙如何搜尋 關鍵字?
熱門回答
FortiGate SSLVPN替代方案?
[Javascript] 非同步執行,如何延緩後面程式的處理 ??
印表機設定 - Epson 690c
Dell or Asus 伺服器,哪牌比較好?
將硬碟上的 EFI 分割區複製到固態硬碟後,ARM 架構的 Ubuntu Server 無法啟動
熱門文章
c++的.h和cpp,放在相同目錄下好,還是頂層就用include,src分開好? [搬運/問答]
台灣職場必學的Excel函數技巧
什麼是四大報表及其組成?完整解析
人工智慧模型 LLM (單一模型) 與 人工智慧代理 AI Agent(人工智慧代理)是什麼?兩者之間的關鍵差異?
別再只是做報表了,真正的人資資料分析是這樣做的
IT邦幫忙
×
標記使用者
輸入對方的帳號或暱稱
Loading
找不到結果。
標記
{{ result.label }}
{{ result.account }}