高级恶意软件沙盒日志

当 Cloud Next Generation Firewall Enterprise 检测到文件并将其提交到高级恶意软件沙盒 (WildFire) 进行分析时,它会生成详细日志,帮助您审核和分析恶意软件检测和防范情况。 这些日志可让您了解基于网络的威胁和沙盒分析结果。

本页面介绍了高级恶意软件沙盒提交日志的格式和结构。

高级恶意软件沙盒日志的类型

高级恶意软件沙盒引入了两个主要类别的日志:

  • 提交日志:在高级恶意软件沙盒评估未知文件时生成。这些日志包含两个子类型:

    • wildfire:表示文件已提取并提交到高级恶意软件沙盒云进行异步深度沙盒分析。
    • inline-wildfire:表示文件在到达网络之前已由高级恶意软件沙盒内嵌云分析引擎实时评估。
  • 威胁日志:在防火墙检测到已知或动态识别的威胁并 主动内联阻止时生成。这些日志添加了两种新的威胁日志子类型:

    • WILDFIRE_VIRUS:表示高级恶意软件沙盒云服务根据已知签名匹配检测到的病毒。
    • ML_VIRUS:表示防火墙的 内置高级恶意软件沙盒内嵌机器学习 (ML) 引擎动态检测到的病毒。

查看日志

如需查看和分析高级恶意软件沙盒日志,请参阅 查看所有防火墙日志

您可以在 Logs Explorer 查询编辑器 字段中使用以下查询:

  • 如需查看提交日志,请输入 type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog

  • 如需查看威胁日志,请输入以下查询:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

高级恶意软件沙盒日志格式

Cloud Next Generation Firewall Enterprise 会为提交到高级恶意软件沙盒的每个文件在 Cloud Logging 中创建一个日志条目。日志记录包含在 LogEntry 对象的 LogEntry

下表介绍了高级恶意软件沙盒提交日志字段的格式:

字段 类型 说明
connection Connection 一个 5 元组,用于描述与流量关联的连接参数。
action string 对将文件提交到 高级恶意软件沙盒的连接执行的操作。例如,allowdeny
wildfireDetails WildFireDetails 高级恶意软件沙盒文件提交和分析结果的详细信息。
securityProfileGroupDetails SecurityProfileGroupDetails 应用于被拦截流量的安全配置文件组的详细信息。
interceptVpc VpcDetails 与被拦截流量关联的 虚拟私有云 (VPC) 网络的详细信息。
interceptInstance InterceptInstance 流量被拦截的虚拟机 (VM) 实例的详细信息。

Connection 字段格式

下表介绍了 Connection 字段的格式:

字段 类型 说明
clientIp string 客户端 IP 地址。如果客户端是 Compute Engine 虚拟机实例, clientIp 是主要内部 IP 地址或 虚拟机网络接口的别名 IP 范围内的地址。外部 IP 地址将被省略。日志显示 IP 标头上观察到的虚拟机实例的 IP 地址,类似于虚拟机实例上的 TCP 转储。
clientPort integer 客户端端口号。
serverIp string 服务器 IP 地址。如果服务器是 Compute Engine 虚拟机实例, serverIp 是主要内部 IP 地址或 虚拟机网络接口的别名 IP 范围内的地址。即使使用外部 IP 地址进行连接,系统也会省略此地址。
serverPort integer 服务器端口号。
protocol string 连接的 IP 协议

WildFireDetails 字段格式

下表介绍了 wildfireDetails 字段的格式:

字段 类型 说明
verdict string 高级恶意软件沙盒对文件的判定。例如,恶意。
detectionTime string 检测到恶意软件的时间。
direction string 文件传输的方向。例如,CLIENT_TO_SERVER
fileName string 相应文件的名称。
fileType string 文件的类型。例如,Linux、PE。
hash string 文件的安全哈希算法 256 位 (SHA-256) 哈希值。
severity string 与检测到的恶意软件关联的严重级别。如需了解详情, 请参阅威胁严重级别
repeatCount integer 在五秒内出现相同客户端 IP 地址、服务器 IP 地址、客户端端口、服务器端口、协议和网域的会话数。
reportUrl string 用于下载高级恶意软件沙盒报告的网址。此网址通常 指向 networksecurity.usercontent.google.com,并 包含组织或项目、位置、防火墙端点 和报告信息。
sampleUrl string 用于下载恶意软件样本的网址。此网址通常指向 networksecurity.usercontent.google.com,并包含 组织或项目、位置、防火墙端点和样本 信息。
subtype string 高级恶意软件沙盒的子类型。例如,wildfire、inline-wildfire。

SecurityProfileGroupDetails 字段格式

下表介绍了 SecurityProfileGroupDetails 字段的格式:

字段 类型 说明
securityProfileGroupId string 应用于流量的安全配置文件组名称。
organizationId string 虚拟机实例所属的组织 ID。

VpcDetails 字段格式

下表介绍了 VpcDetails 字段的格式:

字段 类型 说明
vpc string 与被拦截流量关联的 VPC 网络的名称
projectId string 与 Google Cloud 项目关联的 VPC 网络的名称。

InterceptInstance 字段格式

下表介绍了 InterceptInstance 字段的格式:

字段 类型 说明
zone string 虚拟机实例所在区域的名称。
vm string 与被拦截流量关联的虚拟机实例的名称。
projectId string 与 Google Cloud 项目关联的 VPC 网络的名称。

高级恶意软件沙盒日志与防火墙日志的相关性

当流量由防火墙规则评估时, Cloud NGFW 会记录 防火墙政策规则日志记录 条目。如需了解详情,请参阅 高级恶意软件沙盒日志格式。 如需查看这些防火墙规则日志,请参阅 查看日志

当启用日志记录的防火墙政策规则具有第 7 层检查时,Cloud NGFW 会先为评估的流量记录 VPC 防火墙规则日志记录条目。然后,它会将流量发送到防火墙端点以进行第 7 层检查。如需了解详情,请参阅 启用或停用防火墙政策规则日志记录

防火墙端点会分析流量以查找要提交到高级恶意软件沙盒的文件,并为连接创建单独的高级恶意软件沙盒提交日志。此高级恶意软件沙盒提交日志包含文件名、文件哈希、流量来源和流量目的地等字段。

如需查看高级恶意软件沙盒提交日志,请在 Logs Explorer中搜索日志networksecurity.googleapis.com%2Ffirewall_wildfire

您可以比较 防火墙政策规则日志高级恶意软件沙盒日志格式中的字段,以识别 触发高级恶意软件沙盒文件提交的连接,并采取 适当措施来解决该问题。

例如,您配置的防火墙政策规则具有以下设置:

  • 来源 IP 地址:192.0.2.0
  • 来源端口:47644
  • 目的地 IP 地址:192.0.2.1
  • 目标端口:80
  • 日志记录:Enabled

如需查看与此规则关联的高级恶意软件沙盒提交日志,请前往日志浏览器 页面。在查询 窗格中,将以下查询粘贴到查询编辑器字段中。

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

查询结果 部分会显示以下高级恶意软件沙盒提交日志:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

同样,如需查看与此规则关联的防火墙日志,请前往日志浏览器 页面。在查询 窗格中,将以下查询粘贴到查询编辑器字段中。

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

查询结果 部分会显示以下防火墙日志:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

通过同时使用高级恶意软件沙盒提交日志和防火墙日志查询,您可以了解它们之间的相关性。下表将防火墙日志字段映射到相应的高级恶意软件沙盒提交日志字段:

防火墙日志字段 高级恶意软件沙盒提交日志字段 说明
src_ip clientIp 防火墙日志中的来源 IP 地址与 高级恶意软件沙盒提交日志中的客户端 IP 地址相关联,以识别 评估的流量的来源。
src_port clientPort 防火墙日志中的来源端口与高级恶意软件沙盒提交日志中的客户端 端口相关联,以识别评估的流量使用的来源端口 。
dest_ip serverIp 防火墙日志中的目的地 IP 地址与 高级恶意软件沙盒提交日志中的服务器 IP 地址相关联,以确定 评估的流量的目标。
dest_port serverPort 防火墙日志中的目标端口与 高级恶意软件沙盒提交日志中的服务器端口相关联,以识别 评估的流量使用的目标端口。

后续步骤