0x01 工具介绍
log-audit 是一款脚本+AI双驱动的全自动安全日志审计工具,遵循“脚本做事实、AI做研判”核心设计。支持 Web、认证、应用、数据库等全类型日志自动解析与归一化,内置44条 MITRE ATT&CK 检测规则,可实现威胁检测、IOC 关联、情报联动与攻击链还原。全程自动脱敏防数据泄露,可一键输出可视化合规报告,适配应急溯源、日常审计与等保自查场景。
注意:现在只对常读和星标的公众号才展示大图推送,建议大家把渗透安全HackTwo"设为星标⭐️"否则可能就看不到了啦!
下载地址在末尾 #渗透安全HackTwo
0x02 功能介绍
✨核心特点
🔍 全类型日志解析家族格式Webnginx combined、apache common/combined、IIS W3C应用JSONL(logback/log4j2/ECS,字段别名自动映射)认证syslog(sshd/sudo/su)、Windows 事件 XML 导出数据库MySQL 错误日志其他SIEM 导出 CSV、.gz/.zip 压缩包、粘贴片段格式自动探测(采样评分)+ 编码自动识别(UTF-8/GBK)统一事件模型,16 字段归一化GB 级大日志自动流式分块,内存占用与文件大小解耦 | 🎯 检测与关联44 条检测规则,四家族覆盖:SQLi / XSS / 路径穿越 / Log4Shell / Webshell / 扫描器 / SSH 爆破 / sudo 提权 / Windows 事件 / Redis 高危命令…每条规则带 MITRE ATT&CK 映射,规则即数据(YAML),脚本与 AI 共用统计画像:时间线、TopN、状态码分布、时段热力、滑动窗口突增检测IOC 五类提取(IP/域名/URL/Hash/可疑路径)+ 攻击者聚合画像 + 跨日志同 IP 关联(web→auth→db 串联) |
|---|---|
🌐 威胁情报三档联动① API 档 VirusTotal / 微步X情报中心(配 Key 自动启用) ② 公开档 产出检索建议清单 → 分析师 WebSearch 执行 ③ 本地档 纯日志行为特征研判(完全离线) 逐级自动降级,报告中如实标注情报档位。 红线:情报查询只提交 IP/域名/Hash,日志原文绝不出本地。 | 📊 研判与报告研判五步法:真伪判定 → 成功与否 → 攻击链还原 → 影响面 → 置信度(高/中/低)误报排除清单 + "攻击尝试(未成功)"兜底定性,不夸大不漏报合规审计工作流:GB/T 22239-2019 等保基线 8 项检查 + 评分卡 + 整改清单报告全程强制脱敏(密码/token/凭证/个人信息),落盘即脱敏 |
📄 中文研判报告(Markdown,含攻击链还原、真伪判定、置信度分级、处置建议) 📊 自包含 HTML 交互报告(内嵌 ECharts,离线双击即可打开,深色主题) 🖼️ PNG 图表(时间线 / TopN / 时段分布 / 攻击者活动区间)
HTML 交互报告 · 总览(KPI + 事件时间线 + TopN)

检测事件明细(严重级徽章 + 规则 + 命中值)与研判结论(攻击链 + 置信度 + 处置建议)

0x03 更新介绍
新版本优化AI提示词准确度0x04 使用介绍
📦安装与使用指南
# 1. 下载到 Claude Code 技能目录cd ~/.claude/skills/log-audit# 2. 安装依赖pip install -r ~/.claude/skills/log-audit/requirements.txt# 3. (可选)配置威胁情报 API Keyexport VT_API_KEY=your_virustotal_key # VirusTotalexport XTI_API_KEY=your_threatbook_key # 微步X情报中心
在 Claude Code 中直接说:
分析这份 nginx 日志,看有没有攻击行为对 access.log 做入侵研判和攻击溯源应急响应:排查 ssh 日志有没有爆破成功,还原攻击链按等保要求审计这批应用日志的合规性
手动调用脚本(不经过 AI)
# 解析python -m scripts.log_parser examples/web -o out/data# 检测python -m scripts.analyze detect -e out/data -r rules -o out/data/detections.jsonl# 画像python -m scripts.analyze profile -e out/data -o out/data/profile.json# IOC 关联python -m scripts.analyze ioc -e out/data -o out/data/iocs.json
0x05 内部VIP星球介绍-V1.5(福利)
如果你想学习更多渗透测试技术/应急溯源/免杀工具/挖洞SRC赚取漏洞赏金/红队打点等欢迎加入我们内部星球可获得内部工具字典和享受内部资源和内部交流群,每天更新1day/0day漏洞刷分上分(2026POC更新至12922+),包含全网一些付费扫描工具及内部原创的Burp自动化漏洞探测插件/漏扫工具等,AI代审工具,最新挖洞技巧、SKILL等。shadon/Hunter/0zone/Zoomeye/Quake/Fofa高级会员/AI账号/CTFShow等各种账号会员共享。详情点击下方链接了解,觉得价格高的师傅后台回复" 星球 "有优惠券名额有限先到先得❗️啥都有❗️全网资源最新最丰富❗️(🤙截止目前已有3000+多位师傅选择加入❗️早加入早享受)
免责声明
获取方法
公众号回复20260825获取下载、回复 加群 获取交流群
最后必看-免责声明
文章中的案例或工具仅面向合法授权的企业安全建设行为,如您需要测试内容的可用性,请自行搭建靶机环境,勿用于非法行为。如用于其他用途,由使用者承担全部法律及连带责任,与作者和本公众号无关。本项目所有收录的poc均为漏洞的理论判断,不存在漏洞利用过程,不会对目标发起真实攻击和漏洞利用。文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用。如您在使用本工具或阅读文章的过程中存在任何非法行为,您需自行承担相应后果,我们将不承担任何法律及连带责任。本工具或文章或来源于网络,若有侵权请联系作者删除,请在24小时内删除,请勿用于商业行为,自行查验是否具有后门,切勿相信软件内的广告!
往期推荐
渗透安全HackTwo
微信号:关注公众号获取
后台回复星球加入:知识星球
扫码关注 了解更多

夜雨聆风