D-Eyes检测与响应工具输出机制全解析:Excel报告生成与绿盟NTI威胁情报对接原理

发布时间:2026/8/24 16:59:19
D-Eyes检测与响应工具输出机制全解析:Excel报告生成与绿盟NTI威胁情报对接原理 D-Eyes检测与响应工具输出机制全解析Excel报告生成与绿盟NTI威胁情报对接原理【免费下载链接】d-eyesD-Eyes为M-SEC社区一款检测与响应工具项目地址: https://gitcode.com/gh_mirrors/de/d-eyesD-Eyes 是绿盟科技 M-SEC 社区开发的一款应急响应检测工具可在终端直接完成勒索病毒、挖矿木马、Webshell 等恶意样本排查。本文带你拆解它的两大核心输出能力Excel 风险报告自动生成与绿盟NTI威胁情报对接帮助新手快速理解扫描 → 导出 → 研判的完整闭环。一、Excel 扫描报告是如何自动生成的执行D-Eyes fsfilescan 文件扫描时工具会基于 YARA 规则引擎遍历指定目录对每个文件进行特征匹配。规则库位于yaraRules/目录覆盖勒索、挖矿、僵尸网络、Webshell 四大类共 60 多条规则规则加载逻辑见yaraobj/yaraobj.go。1. 触发条件只在发现风险时才生成报告这是 D-Eyes 一个很贴心的设计——没有命中任何规则时不会生成报告文件终端会直接提示 No suspicious files found.避免产生一堆空文件干扰取证目录。2. 报告结构两列即可说清是什么、在哪里一旦命中风险扫描结束后会在工具同级目录自动生成D-Eyes.xlsxLinux或D-Eyes_FileResult.xlsxWindows。报告结构极其精简只保留安全工程师最关心的两列列名含义示例Risk Description命中的风险描述即 YARA 规则名Ransom.WannacryptRisk File Path风险文件在主机上的完整路径/tmp/miner.bin表头采用红色加粗样式扫描完成后还会在终端打印耗时与扫描文件总数方便评估排查覆盖率。3. 生成原理excelize 库一行行写入报告生成代码位于deyes_linux.go/deyes_windows.go的 filescan 分支中流程如下多协程并发扫描默认 5 线程每条命中结果写入统一的Result结构体定义于output/result.go仅含 Risk 与 RiskPath 两个字段扫描结束后用 Go 的 excelize 库新建 Excel 文件设置 A/B 两列列宽将每条命中按顺序写入 A 列风险描述与 B 列文件路径并对表头套用红色加粗单元格样式保存为.xlsx文件即可直接用于工单附件或应急响应报告附录。提示报告文件路径、规则名、扫描耗时三者结合就是应急报告中最有说服力的证据链。二、绿盟NTI威胁情报对接从一条命令到一次研判这是 D-Eyes 最能体现联动价值的功能把主机外联 IP 导出为 CSV直接喂给绿盟NTI威胁情报平台做研判。1. netstat 命令做了什么执行D-Eyes netstat后工具会遍历主机上所有进程的 TCP 连接核心逻辑在basicinfo/info/network_linux.go与network_windows.go在终端以表格形式展示进程 PID、属主用户、本地/远端地址与端口、连接状态、进程可执行文件路径。2. RemoteConnectionIP.csv 的生成细节在展示网络信息的同时工具会默默完成三件事收集提取所有远程连接的远端 IP清洗自动过滤127.0.0.1、0.0.0.0、::1等本地回环地址并对 IP 去重导出将结果写入工具同目录下的RemoteConnectionIP.csv且文件头写入 UTF-8 BOM 标记保证中文环境 Excel 打开不乱码。若主机不存在任何远程连接终端会直接提示不会生成文件。3. 上传绿盟NTI威胁研判模块完成闭环拿到 CSV 后直接将其上传到绿盟NTI威胁研判模块即可批量查询每个外联 IP 的威胁属性是否 C2、是否关联已知恶意家族、地理信息等把这台主机连了哪些 IP的原始数据一步升级为这些 IP 有多危险的结论。 这就是典型的EDR 类工具 威胁情报平台联动模式端侧负责采集与初筛情报侧负责富化与定级两者配合让研判效率成倍提升。三、其他输出形式速览除了 Excel 与 CSVD-Eyes 还提供两种取证向的输出都可通过单条命令获得主机摘要导出D-Eyes export会生成SummaryBaseInfo文件聚合系统信息、用户列表、计划任务与网卡配置实现位于basicinfo/info/summary_linux.go适合随工单一并提交外联 IP 定向检测把怀疑的恶意 IP 逐行写入工具目录的ip.config再执行D-Eyes ps工具会自动检查是否有进程正在连接这些 IP结果输出到终端——相当于一个轻量级的 IOC失陷指标比对器。四、一条完整应急响应工作流把上述能力串起来就是 D-Eyes 的标准使用姿势D-Eyes fs -P /tmp,/var—— 重点目录恶意文件扫描产出Excel 风险报告D-Eyes ps—— 进程扫描 ip.config 外联 IOC 比对D-Eyes netstat—— 导出RemoteConnectionIP.csv上传绿盟NTI威胁研判模块批量定级D-Eyes export—— 附送主机摘要形成完整取证材料。✅ 小结D-Eyes 的输出机制设计非常实战化——报告只在有风险时生成、CSV 自动清洗去重、IP 可直接对接威胁情报。对新手而言理解Excel 报告 NTI 研判这条主线就掌握了它从检测到响应的完整逻辑。【免费下载链接】d-eyesD-Eyes为M-SEC社区一款检测与响应工具项目地址: https://gitcode.com/gh_mirrors/de/d-eyes创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考