進階惡意軟體沙箱記錄

當 Cloud Next Generation Firewall Enterprise 偵測到檔案並提交至進階惡意軟體沙箱 (WildFire) 進行分析時,會產生詳細記錄,協助您稽核及分析惡意軟體偵測和防範作業。這些記錄可讓您掌握網路威脅和沙箱結果。

本頁面說明進階惡意軟體沙箱提交記錄的格式和結構。

進階惡意軟體沙箱記錄類型

進階惡意軟體沙箱會提供兩大類記錄:

  • 提交記錄:在進階惡意軟體沙箱評估不明檔案時產生。這些包含兩種子類型:

    • wildfire:表示系統已擷取檔案並提交至進階惡意軟體沙箱雲端,以進行非同步的深入沙箱分析。
    • inline-wildfire:表示檔案在抵達網路前,已由進階惡意軟體沙箱內嵌雲端分析引擎即時評估。
  • 威脅記錄:防火牆偵測到已知的威脅或動態識別的威脅,並主動封鎖時產生。這些記錄新增了兩種威脅記錄子類型:

    • WILDFIRE_VIRUS:表示進階惡意軟體沙箱雲端服務根據已知的簽章比對結果偵測到病毒。
    • ML_VIRUS:表示防火牆的內建進階惡意軟體沙箱內嵌機器學習 (ML) 引擎動態偵測到病毒。

查看記錄

如要查看及分析進階惡意軟體沙箱記錄,請參閱「查看所有防火牆記錄」。

您可以在「Logs Explorer」查詢編輯器欄位中使用下列查詢:

  • 如要查看提交記錄,請輸入 type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog

  • 如要查看威脅記錄,請輸入下列查詢:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

進階惡意軟體沙箱記錄格式

Cloud Next Generation Firewall Enterprise 會為提交至進階惡意軟體沙箱的每個檔案,在 Cloud Logging 中建立記錄項目。記錄記錄會納入 LogEntry 物件的 JSON 酬載欄位中。

下表說明進階惡意軟體沙箱提交記錄欄位的格式:

欄位 類型 說明
connection Connection 用來描述與流量相關聯的連線參數的 5 元組。
action string 對連線執行的動作,檔案會提交至進階惡意軟體沙箱。例如:allowdeny
wildfireDetails WildFireDetails 進階惡意軟體沙箱檔案提交和分析結果的詳細資料。
securityProfileGroupDetails SecurityProfileGroupDetails 套用至攔截流量的安全性設定檔群組詳細資料。
interceptVpc VpcDetails 與攔截流量相關聯的虛擬私有雲 (VPC) 網路詳細資料。
interceptInstance InterceptInstance 流量遭到攔截的虛擬機器 (VM) 執行個體詳細資料。

Connection 欄位格式

下表說明「Connection」欄位的格式:

欄位 類型 說明
clientIp string 用戶端 IP 位址。如果用戶端是 Compute Engine VM 執行個體,則 clientIp 是主要內部 IP 位址,或是 VM 網路介面別名 IP 範圍內的位址。外部 IP 位址已省略。記錄會顯示在 IP 標頭上觀察到的 VM 執行個體 IP 位址,類似於 VM 執行個體上的 TCP 傾印。
clientPort integer 用戶端連接埠號碼。
serverIp string 伺服器 IP 位址。如果伺服器是 Compute Engine VM 執行個體,則 serverIp 是主要內部 IP 位址,或是 VM 網路介面別名 IP 範圍內的位址。即使使用外部 IP 位址建立連線,系統也會省略該位址。
serverPort integer 伺服器通訊埠號碼。
protocol string 連線的 IP 通訊協定

WildFireDetails 欄位格式

下表說明「wildfireDetails」欄位的格式:

欄位 類型 說明
verdict string 檔案的進階惡意軟體沙箱判定結果。例如惡意。
detectionTime string 偵測到惡意軟體的時間。
direction string 檔案傳輸方向。例如 CLIENT_TO_SERVER
fileName string 檔案名稱。
fileType string 檔案類型。例如 Linux、PE。
hash string 檔案的安全雜湊演算法 256 位元 (SHA-256) 雜湊值。
severity string 與偵測到的惡意軟體相關聯的嚴重程度。詳情請參閱「威脅嚴重程度」。
repeatCount integer 系統在五秒內偵測到用戶端 IP 位址、伺服器 IP 位址、用戶端通訊埠、伺服器通訊埠、通訊協定和網域相同的工作階段數。
reportUrl string 下載進階惡意軟體沙箱報告的網址。這個網址通常會指向 networksecurity.usercontent.google.com,並包含機構或專案、位置、防火牆端點和報表資訊。
sampleUrl string 下載惡意軟體樣本的網址。這個網址通常會指向 networksecurity.usercontent.google.com,並包含機構或專案、位置、防火牆端點和範例資訊。
subtype string 進階惡意軟體沙箱的子類型。例如 wildfire、inline-wildfire。

SecurityProfileGroupDetails 欄位格式

下表說明「SecurityProfileGroupDetails」欄位的格式:

欄位 類型 說明
securityProfileGroupId string 套用至流量的安全性設定檔群組名稱。
organizationId string VM 執行個體所屬的組織 ID。

VpcDetails 欄位格式

下表說明「VpcDetails」欄位的格式:

欄位 類型 說明
vpc string 與遭攔截流量相關聯的虛擬私有雲網路名稱
projectId string 與虛擬私有雲網路相關聯的 Google Cloud 專案名稱。

InterceptInstance 欄位格式

下表說明「InterceptInstance」欄位的格式:

欄位 類型 說明
zone string VM 執行個體所在區域的名稱。
vm string 與攔截流量相關聯的 VM 執行個體名稱。
projectId string 與虛擬私有雲網路相關聯的 Google Cloud 專案名稱。

進階惡意軟體沙箱記錄與防火牆記錄的關聯性

當防火牆規則評估流量時,Cloud NGFW 會記錄防火牆政策規則記錄項目。詳情請參閱「進階惡意軟體沙箱記錄格式」。如要查看這些防火牆規則記錄,請參閱「查看記錄」。

如果啟用第 7 層檢查的防火牆政策規則記錄功能,Cloud NGFW 會先記錄評估流量的 VPC 防火牆規則記錄項目。接著,流量會傳送至防火牆端點,進行第 7 層檢查。詳情請參閱「啟用或停用防火牆政策規則記錄」。

防火牆端點會分析流量,找出要提交至進階惡意軟體沙箱的檔案,並為連線建立個別的進階惡意軟體沙箱提交記錄。這份進階惡意軟體沙箱提交記錄包含檔案名稱、檔案雜湊值、流量來源和流量目的地等欄位。

如要查看進階惡意軟體沙箱提交記錄,請在 Logs Explorer 中搜尋記錄 networksecurity.googleapis.com%2Ffirewall_wildfire

您可以比較防火牆政策規則記錄進階惡意軟體沙箱記錄格式中的欄位,找出觸發進階惡意軟體沙箱檔案提交作業的連線,並採取適當行動來解決問題。

舉例來說,您已設定防火牆政策規則,並採用下列設定:

  • 來源 IP 位址:192.0.2.0
  • 來源通訊埠:47644
  • 目的地 IP 位址:192.0.2.1
  • 目的地通訊埠:80
  • 記錄:Enabled

如要查看與這項規則相關的進階惡意軟體沙箱提交記錄,請前往「記錄檔探索工具」頁面。在「查詢」窗格中,將下列查詢貼到查詢編輯器欄位。

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

「查詢結果」部分會顯示下列進階惡意軟體沙箱提交記錄:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

同樣地,如要查看與這項規則相關聯的防火牆記錄,請前往「記錄檔探索工具」頁面。在「查詢」窗格中,將下列查詢貼到查詢編輯器欄位。

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

「Query results」(查詢結果) 部分會顯示下列防火牆記錄:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

同時使用進階惡意軟體沙箱提交記錄和防火牆記錄查詢,即可查看兩者之間的關聯。下表列出防火牆記錄欄位與對應的進階惡意軟體沙箱提交記錄欄位:

防火牆記錄檔欄位 進階惡意軟體沙箱提交記錄欄位 說明
src_ip clientIp 防火牆記錄中的來源 IP 位址會與進階惡意軟體沙箱提交記錄中的用戶端 IP 位址相互關聯,以識別評估流量的來源。
src_port clientPort 防火牆記錄中的來源通訊埠會與進階惡意軟體沙箱提交記錄中的用戶端通訊埠相互關聯,以識別評估流量使用的來源通訊埠。
dest_ip serverIp 防火牆記錄中的目的地 IP 位址會與進階惡意軟體沙箱提交記錄中的伺服器 IP 位址相互關聯,以找出評估流量的目標。
dest_port serverPort 防火牆記錄中的目的地通訊埠會與進階惡意軟體沙箱提交記錄中的伺服器通訊埠相互關聯,以識別評估流量使用的目的地通訊埠。

後續步驟