Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CorelightForSecOps — 用于 CORELIGHT 及相关信息的 Chronicle 解析器。 | Kitploit
工具/GitHubGitHub/corelight/corelightforsecops
防御工具网络安全云安全实用工具与框架入侵检测日志分析
GitHubcorelight/corelightforsecops

CorelightForSecOps

用于 CORELIGHT 及相关信息的 Chronicle 解析器。

查看仓库
54553个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

收集 Corelight Sensor 日志

本文档介绍如何通过配置 Corelight Sensor 和 Chronicle 转发器来收集 Corelight Sensor 日志。本文档还列出了支持的日志类型和支持的 Corelight 版本。

有关更多信息,请参阅 将数据注入 Chronicle。

准备工作

  • 验证 Corelight Sensor 的版本。Corelight Google SecOps 解析器是针对 27.13 及更早版本设计的。更高版本的 Corelight Sensor 可能包含解析器无法识别的额外日志,这些日志可能只能获得有限或没有字段解析。但是,日志内容仍将以原始日志格式在 Google SecOps 中提供。
  • 确保部署架构中的所有系统都配置为 UTC 时区。

部署和日志摄取方法

以下部署架构图说明了如何设置 Corelight Sensor,通过两种不同的摄取架构将日志发送到 Google Security Operations。需要注意的是,每个客户的部署可能与图示有所不同,并且可能更为复杂。

摄取标签用于标识将原始日志数据标准化为结构化 UDM 格式的解析器。本文档中的信息适用于带有 CORELIGHT 摄取标签的解析器。

使用 Corelight 导出器将日志注入 Google SecOps

部署架构

架构图显示了以下组件:

  • Corelight Sensor:运行 Corelight Sensor 的系统。

  • Corelight Sensor 导出器:Corelight Sensor 导出器 从 Sensor 收集日志数据,并将其转发到 Google Security Operations。

  • Google Security Operations:Google Security Operations 保留并分析来自 Corelight Sensor 的日志。

在 Corelight 中配置 Google SecOps 导出器

使用 Sensor 或 Fleet Manager Web 界面配置 Google SecOps 导出器。此配置使用 Google SecOps 实例中的 API 凭据来建立安全连接。

  1. 以管理员身份登录 Corelight Sensor 的 Fleet Manager 或 Sensor Web 界面。

  2. 导航到导出器配置区域:

    • Fleet Manager:导航到 Policies,选择一个策略,然后点击 Export 选项卡。
    • Standalone Sensor:导航到 Configuration | Export | Export Configuration。
  3. 在 Create Exporter 部分,点击 Google SecOps。

部署架构

  1. 配置以下输入参数:
  • Name*: 此导出器实例的唯一名称(例如 SecOps)。
  • Google SecOps Customer ID*: Google 提供的唯一客户标识符。
  • Google SecOps Namespace: 您在 Google SecOps 中 Sensor 日志的逻辑命名空间。
  • Credentials*: Google SecOps 服务账号凭据(JSON)。(粘贴完整的 JSON 内容)。
  • Google SecOps Labels: 用户配置的标签,用于标识数据域。
  • Region*: Google SecOps 使用的 GCP 区域名称。
  • Batch Max Events: 最大批处理大小。
  • Batch Timeout Seconds: 批次的最大存在时间。
  • Proxy URL: 网络代理 URL(如果需要)。
  • Exporter Log Filter: 选择要应用于此导出器实例的过滤器。
  • Log Type Filter: 按名称包含或排除特定日志文件。
    • Exclude:移除指定的日志。新增的日志类型(例如来自包)仍会被导出。
    • Include:仅导出指定的日志。除非手动添加,否则不会导出新增的日志类型。

部署架构 部署架构

  1. 点击 Done。

部署架构

  1. 点击 Apply Changes。

使用转发器将日志注入 Google SecOps

部署架构

架构图显示了以下组件:

  • Corelight Sensor:运行 Corelight Sensor 的系统。

  • Corelight Sensor 导出器:Corelight Sensor 导出器 从 Sensor 收集日志数据,并将其转发到 Google Security Operations 转发器。

  • Google Security Operations 转发器:Google Security Operations 转发器是一个轻量级软件组件,部署在客户网络中,支持 syslog。Google Security Operations 转发器将日志转发到 Google Security Operations。

  • Google Security Operations:Google Security Operations 保留并分析来自 Corelight Sensor 的日志。

配置 Google Security Operations 转发器

要配置 Google Security Operations 转发器,请执行以下操作:

  1. 设置 Google Security Operations 转发器。请参阅 在 Linux 上安装和配置转发器。

  2. 配置 Google Security Operations 转发器,以将日志发送到 Google Security Operations。 ```none collectors:

    • syslog: common: enabled: true data_type: CORELIGHT data_hint: batch_n_seconds: 10 batch_n_bytes: 1048576 tcp_address: tcp_buffer_size: 524288 udp_address: connection_timeout_sec: 60
### 配置 Corelight Sensor 导出器

1. 以管理员身份登录 Corelight Sensor。
2. 选择 **Export** 标签页。
3. 找到并启用 **EXPORT TO SYSLOG** 选项。
4. 在 **EXPORT TO SYSLOG** 下,配置以下字段:
* **SYSLOG SERVER**:指定 Google Security Operations 转发器 syslog 监听器的 IP 地址和端口。
* 导航到 **Advanced Settings > SYSLOG FORMAT**,并将设置更改为 **Legacy**。

![Corelight Sensor 配置](https://assets.kitploit.com/production/public/readmes/45240/98e9932cefa08d1f288a8a66675a4ae8398ad3d243bd14379054908875b0da03.jpg)

5. 点击 **Apply Changes**。

## 支持的 Corelight 日志类型

Corelight 解析器支持以下日志类型:
<div class="fixed" translate="no">
<h4>Log Type</h4>
<ul>
  <li>asset_classification</li>
  <li>conn</li>
  <li>conn_long</li>
  <li>conn_red</li>
  <li>conn_agg</li>
  <li>dce_rpc</li>
  <li>dns</li>
  <li>dns_red</li>
  <li>files</li>
  <li>files_red</li>
  <li>http</li>
  <li>http2</li>
  <li>http_red</li>
  <li>intel</li>
  <li>irc</li>
  <li>notice</li>
  <li>rdp</li>
  <li>sip</li>
  <li>smb_files</li>
  <li>smb_mapping</li>
  <li>smtp</li>
  <li>smtp_links</li>
  <li>ssh</li>
  <li>ssl</li>
  <li>ssl_red</li>
  <li>suricata_corelight</li>
  <li>bacnet</li>
  <li>cip</li>
  <li>corelight_burst</li>
  <li>corelight_metrics_bro</li>
  <li>corelight_metrics_disk</li>
  <li>corelight_metrics_iface</li>
  <li>corelight_metrics_memory</li>
  <li>corelight_metrics_system</li>
  <li>corelight_metrics_zeek_doctor</li>
  <li>corelight_overall_capture_loss</li>
  <li>corelight_profiling</li>
  <li>datared</li>
  <li>dga</li>
  <li>dhcp</li>
  <li>dnp3</li>
  <li>dpd</li>
  <li>encrypted_dns</li>
  <li>enip</li>
  <li>enip_debug</li>
  <li>enip_list_identity</li>
  <li>etc_viz</li>
  <li>ftp</li>
  <li>generic_dns_tunnels</li>
  <li>generic_icmp_tunnels</li>
  <li>icmp_specific_tunnels</li>
  <li>ipsec</li>
  <li>iso_cotp</li>
  <li>kerberos</li>
  <li>known_certs</li>
  <li>known_devices</li>
  <li>known_domains</li>
  <li>known_hosts</li>
  <li>known_names</li>
  <li>known_remotes</li>
  <li>known_services</li>
  <li>known_users</li>
  <li>ldap</li>
  <li>ldap_search</li>
  <li>local_subnets</li>
  <li>local_subnets_dj</li>
  <li>local_subnets_graphs</li>
  <li>log4shell</li>
  <li>modbus</li>
  <li>mqtt_connect</li>
  <li>mqtt_publish</li>
  <li>mqtt_subscribe</li>
  <li>mysql</li>
  <li>napatech_shunting</li>
  <li>ntlm</li>
  <li>ntp</li>
  <li>pe</li>
  <li>profinet</li>
  <li>profinet_dce_rpc</li>
  <li>profinet_debug</li>
  <li>radius</li>
  <li>reporter</li>
  <li>rfb</li>
  <li>s7comm</li>
  <li>smartpcap</li>
  <li>snmp</li>
  <li>socks</li>
  <li>software</li>
  <li>specific_dns_tunnels</li>
  <li>stepping</li>
  <li>stun</li>
  <li>stun_nat</li>
  <li>suricata_eve</li>
  <li>suricata_stats</li>
  <li>syslog</li>
  <li>tds</li>
  <li>tds_rpc</li>
  <li>tds_sql_batch</li>
  <li>traceroute</li>
  <li>tunnel</li>
  <li>unknown-smartpcap</li>
  <li>vpn</li>
  <li>weird</li>
  <li>weird_red</li>
  <li>wireguard</li>
  <li>x509</li>
  <li>x509_red</li>
  <li>dns_agg</li>
  <li>files_agg</li>
  <li>http_agg</li>
  <li>ssl_agg</li>
  <li>weird_agg</li>
  <li>analyzer</li>
  <li>anomaly</li>
  <li>ssdp</li>
  <li>telnet</li>
  <li>websocket</li>
  <li>first_seen</li>
</ul>
</div>

## 字段映射参考

本节说明 Google Security Operations 解析器如何将 Google Security Operations 字段映射到 Google Security Operations 统一数据模型(UDM)字段。

<h3>字段映射参考:CORELIGHT - 通用字段 </h3>

下表列出了 <code>CORELIGHT</code> 日志的通用字段及其对应的 UDM 字段。
下载工具