【应急响应】一款朴实可靠的日志分析工具-Klogg
Warning风险声明本文仅用于网络安全技术学习与研究,相关内容严禁用于未经授权的渗透测试、恶意攻击及任何违
Warning
风险声明本文仅用于网络安全技术学习与研究,相关内容严禁用于未经授权的渗透测试、恶意攻击及任何违法违规行为。任何个人或组织擅自使用造成的法律责任与不良后果,均由使用者自行承担,与本文作者及发布平台无关。
Abstract
全文小结做应急响应有时候服务器得下线,或者命令被污染了,就得把日志打包出来离线审计。这篇主要介绍 Klogg 这个日志分析工具——大文件载入丝滑、功能质朴可靠、主要靠正则匹配,用习惯了效率是真的高。文章拿一个靶场场景走了一遍从 WebShell 定位到溯源的完整过程,顺便还盘了盘它几个很实用的辅助功能。
什么时候需要它
做 Web 服务器入侵排查时,时不时会遇到这两种情况:
- • 服务器需要关机,没法在现场直接操作
- • 原生命令被污染,用着不放心
这时候就得把 Web 日志打包出来,做归档证据并离线审计。
接下来就介绍一个 Web 日志分析工具——Klogg。
项目地址:https://github.com/variar/klogg

为什么选 Klogg
选择它的原因有挺多的,综合下来就下面几条:
- • 支持大文件日志载入,操作丝滑,不卡顿
- • 功能比较质朴,不花里胡哨,用着可靠
- • 主要靠正则匹配,习惯了效率也是蛮高的
下载与配置
下载方式
https://github.com/variar/klogg/releases
我一般用 portable 版,免安装,独立运行。也有 Linux 和 macOS 的版本。

语言与外观
打开工具后点偏好:

视图这里可以选中文:

也可以调成 dark 模式,更护眼:

实战用法
先说排查思路
实战中一般是先有一定线索,再去 Web 日志做溯源。首先判断入侵发生的具体时间,把日志范围圈定好,接着判断攻击类型:
- • 服务器被上了马 → 根据木马的存放路径、文件名、创建时间查对应访问记录
- • SQL 注入 → 直接检索注入特征关键字,定位出事的接口
- • 账号暴力破解、后台反复登录失败 → 盯着登录接口,筛高频访问、多次报错的请求
- • 页面被篡改、出现恶意代码 → 查找对应页面的修改记录和相关访问日志
- • 跨站攻击、页面异常跳转 → 搜日志里的恶意脚本、陌生跳转域名
- • 接口被恶意调用、批量遍历数据 → 针对敏感接口,排查异常参数和高频请求
靶场背景
还是拿这个靶场的情景做演示:
该 Web 服务器遭到入侵,需要对中间件日志做审计。

导入日志
服务器上下载 Web 日志后导入工具:


根据 WebShell 定位
我们之前已经用河马扫出了 WebShell 是 shell.php:
文章回顾:

根据 shell.php 这个文件名去 Web 日志里搜索:

发现一开始 192.168.10.145 有使用 gobuster 去爆破目录的行为。
192.168.10.145 向服务器 /dede/makehtml_homepage.php 发送 POST 请求,后访问 /shell.php 显示 200。
后续就是 192.168.10.94 这个 IP 一直在访问 /shell.php,持续对服务器进行控制。

服务器用的是 DedeCMS,相关漏洞的路径正是 /dede/makehtml_homepage.php,感兴趣的也可以去看下:

利用步骤中说要传图片马:

在目录中也可以找到:

继续往前溯源
回到 Web 日志审计环节。大概率是 192.168.10.145 之前对网站开展了渗透行为,我们继续针对这个 IP 往前溯源。
搜索 192.168.10.145,可以看到有很多 gobuster 的爆破记录:

过滤无关噪声
我们不需要看 gobuster 扫描的特征,那么如何把这些过滤掉呢?
可以用正则表达式:
1 | `# 排除包含 gobuster 的行,只保留 192.168.10.145 的记录 |

Tip
不会正则也没关系先筛选
192.168.10.145,Ctrl+A 全选日志,右键拷贝或保存到文件(大量日志的话建议保存到文件)。
左上角打开就可以新开窗口:
这里搜索
gobuster,选择反向匹配就行了:
锁定攻击入口
以下部分日志就是 192.168.10.145 在上传木马之前的行为,大概率是此次入侵事件的攻击入口点:

官方 WP 是这么说的:

更多实用功能
说实话 Notepad 的功能比 Klogg 要丰富一点,不过 Klogg 主要是搜索匹配强,支持 10GB+ 的大日志查看,Notepad 看大文件直接崩。
下面这几个功能平时用着也挺顺手:
草稿区
可以暂存字符串,包括编码解码功能:

高亮规则
可以预先配置高亮显示,方便阅读:

预定义正则
可以预先配一些匹配 SQL 注入、XSS、目录穿越或其他常用的匹配项,用的时候直接调:

二次搜索
在匹配页面按 Ctrl+F,可以在筛选结果区中再次搜索:

固定功能
选择你觉得重要的日志,右键标记,它就会固定到匹配框内:

同词染色
选中一个关键词,右键可以一键高亮:

小结
Note
整体用下来,Klogg 不算功能最全的,但胜在稳——打开大文件不崩、搜索流畅、操作直觉。做一般日志审计基本够用了。
其他功能就自行探索吧。
Klogg日志分析
为什么选它
大文件不卡顿
功能质朴可靠
正则匹配效率高
核心用法
WebShell溯源
IP行为追踪
正则过滤噪声
搜索结果二次筛选
实用功能
草稿区编解码
高亮规则预设
预定义正则库
固定标记
同词染色
对比优势
10GB+大日志
跨平台支持
免安装便携版
本文转载自微信公众号,如有侵权请联系删除。
- 标题: 【应急响应】一款朴实可靠的日志分析工具-Klogg
- 作者: lxiol
- 创建于 : 2026-07-06 10:48:34
- 更新于 : 2026-07-06 10:48:34
- 链接: https://blog.lxiol.cn/2026/07/06/应急响应一款朴实可靠的日志分析工具-Klogg/
- 版权声明: 本文章采用 CC BY-NC-SA 4.0 进行许可。


