【应急响应】一款朴实可靠的日志分析工具-Klogg

lxiol

原文链接:https://mp.weixin.qq.com/s/ZKtLeEpuAz7Lzv6tqviZmQ

Warning风险声明本文仅用于网络安全技术学习与研究,相关内容严禁用于未经授权的渗透测试、恶意攻击及任何违

Warning

风险声明本文仅用于网络安全技术学习与研究,相关内容严禁用于未经授权的渗透测试、恶意攻击及任何违法违规行为。任何个人或组织擅自使用造成的法律责任与不良后果,均由使用者自行承担,与本文作者及发布平台无关。

Abstract

全文小结做应急响应有时候服务器得下线,或者命令被污染了,就得把日志打包出来离线审计。这篇主要介绍 Klogg 这个日志分析工具——大文件载入丝滑、功能质朴可靠、主要靠正则匹配,用习惯了效率是真的高。文章拿一个靶场场景走了一遍从 WebShell 定位到溯源的完整过程,顺便还盘了盘它几个很实用的辅助功能。

什么时候需要它

做 Web 服务器入侵排查时,时不时会遇到这两种情况:

  • • 服务器需要关机,没法在现场直接操作
  • • 原生命令被污染,用着不放心

这时候就得把 Web 日志打包出来,做归档证据并离线审计。

接下来就介绍一个 Web 日志分析工具——Klogg

项目地址:https://github.com/variar/klogg

file 20260606143239112

为什么选 Klogg

选择它的原因有挺多的,综合下来就下面几条:

  • • 支持大文件日志载入,操作丝滑,不卡顿
  • • 功能比较质朴,不花里胡哨,用着可靠
  • • 主要靠正则匹配,习惯了效率也是蛮高的

下载与配置

下载方式

https://github.com/variar/klogg/releases

我一般用 portable 版,免安装,独立运行。也有 Linux 和 macOS 的版本。

file 20260606190338093

语言与外观

打开工具后点偏好:

file 20260606190547186

视图这里可以选中文:

file 20260606190621327

也可以调成 dark 模式,更护眼:

file 20260606190708474

实战用法

先说排查思路

实战中一般是先有一定线索,再去 Web 日志做溯源。首先判断入侵发生的具体时间,把日志范围圈定好,接着判断攻击类型:

  • • 服务器被上了马 → 根据木马的存放路径、文件名、创建时间查对应访问记录
  • • SQL 注入 → 直接检索注入特征关键字,定位出事的接口
  • • 账号暴力破解、后台反复登录失败 → 盯着登录接口,筛高频访问、多次报错的请求
  • • 页面被篡改、出现恶意代码 → 查找对应页面的修改记录和相关访问日志
  • • 跨站攻击、页面异常跳转 → 搜日志里的恶意脚本、陌生跳转域名
  • • 接口被恶意调用、批量遍历数据 → 针对敏感接口,排查异常参数和高频请求

靶场背景

还是拿这个靶场的情景做演示:

文章回顾:https://mp.weixin.qq.com/s/jRsSbLIvx2NixFALULIWyA

该 Web 服务器遭到入侵,需要对中间件日志做审计。

file 20260606143711095

导入日志

服务器上下载 Web 日志后导入工具:

file 20260606202639657

file 20260607204134049

根据 WebShell 定位

我们之前已经用河马扫出了 WebShell 是 shell.php

文章回顾:

https://mp.weixin.qq.com/s/wBPftxGpXticrdgKxJCnjw

file 20260607170657939

根据 shell.php 这个文件名去 Web 日志里搜索:

file 20260607210606657

发现一开始 192.168.10.145 有使用 gobuster 去爆破目录的行为。

192.168.10.145 向服务器 /dede/makehtml_homepage.php 发送 POST 请求,后访问 /shell.php 显示 200。

后续就是 192.168.10.94 这个 IP 一直在访问 /shell.php,持续对服务器进行控制。

file 20260607211034802

服务器用的是 DedeCMS,相关漏洞的路径正是 /dede/makehtml_homepage.php,感兴趣的也可以去看下:

https://xz.aliyun.com/news/18233

file 20260607224759367

利用步骤中说要传图片马:

file 20260607225158555

在目录中也可以找到:

file 20260607225136534

继续往前溯源

回到 Web 日志审计环节。大概率是 192.168.10.145 之前对网站开展了渗透行为,我们继续针对这个 IP 往前溯源。

搜索 192.168.10.145,可以看到有很多 gobuster 的爆破记录:

file 20260607211842309

过滤无关噪声

我们不需要看 gobuster 扫描的特征,那么如何把这些过滤掉呢?

可以用正则表达式:

1
2
`# 排除包含 gobuster 的行,只保留 192.168.10.145 的记录
^(?!.*gobuster).*192\.168\.10\.145`

file 20260607230347226

Tip

不会正则也没关系先筛选 192.168.10.145,Ctrl+A 全选日志,右键拷贝或保存到文件(大量日志的话建议保存到文件)。

file 20260607230704467

左上角打开就可以新开窗口:

file 20260607230806867

这里搜索 gobuster,选择反向匹配就行了:

file 20260607230929116

锁定攻击入口

以下部分日志就是 192.168.10.145 在上传木马之前的行为,大概率是此次入侵事件的攻击入口点:

file 20260607231339306

官方 WP 是这么说的:

file 20260607231103788

更多实用功能

说实话 Notepad 的功能比 Klogg 要丰富一点,不过 Klogg 主要是搜索匹配强,支持 10GB+ 的大日志查看,Notepad 看大文件直接崩。

下面这几个功能平时用着也挺顺手:

草稿区

可以暂存字符串,包括编码解码功能:

file 20260607232143915

高亮规则

可以预先配置高亮显示,方便阅读:

file 20260607232343115

预定义正则

可以预先配一些匹配 SQL 注入、XSS、目录穿越或其他常用的匹配项,用的时候直接调:

file 20260607232432209

二次搜索

在匹配页面按 Ctrl+F,可以在筛选结果区中再次搜索:

file 20260607233931784

固定功能

选择你觉得重要的日志,右键标记,它就会固定到匹配框内:

file 20260607234401012

同词染色

选中一个关键词,右键可以一键高亮:

file 20260607234529090

小结

Note

整体用下来,Klogg 不算功能最全的,但胜在——打开大文件不崩、搜索流畅、操作直觉。做一般日志审计基本够用了。

其他功能就自行探索吧。

Klogg日志分析

为什么选它

大文件不卡顿

功能质朴可靠

正则匹配效率高

核心用法

WebShell溯源

IP行为追踪

正则过滤噪声

搜索结果二次筛选

实用功能

草稿区编解码

高亮规则预设

预定义正则库

固定标记

同词染色

对比优势

10GB+大日志

跨平台支持

免安装便携版

本文转载自微信公众号,如有侵权请联系删除。

  • 标题: 【应急响应】一款朴实可靠的日志分析工具-Klogg
  • 作者: lxiol
  • 创建于 : 2026-07-06 10:48:34
  • 更新于 : 2026-07-06 10:48:34
  • 链接: https://blog.lxiol.cn/2026/07/06/应急响应一款朴实可靠的日志分析工具-Klogg/
  • 版权声明: 本文章采用 CC BY-NC-SA 4.0 进行许可。
目录
【应急响应】一款朴实可靠的日志分析工具-Klogg