Splunk stats+lookup
index=proxy | stats count by dest | lookup threat_intel dest
Cruza los destinos del tráfico de proxy con una lookup de threat intel, detectando comunicaciones con dominios o IPs maliciosos conocidos.
Ejecútala cuando tengas logs de proxy y una lookup de threat intel (la de Abuse.ch, una propia alimentada por el TIP, o la de un vendor): el SPL agrupa el tráfico por destino y cruza con la lookup — cada destino que matchea un IOC salta como hallazgo. Es la detección de C2 y de descargas de malware por la vía del proxy corporativo: el beaconing a un dominio malicioso o la descarga de un payload desde una IP conocida quedan al descubierto. La lookup es el corazón: mantenerla actualizada (Abuse.ch URLhaus, o el TIP de la organización) decide la calidad de la detección.
No la uses si la lookup no está actualizada: una threat intel de hace meses no ve los C2 de hoy — la detección vale lo que vale la fuente, y las lookups desactualizadas dan una falsa sensación de cobertura. El campo de cruce (dest vs el campo de la lookup) tiene que coincidir en formato (dominio, IP, URL): un mismatch silencioso devuelve cero resultados. Y ojo con el volumen: index=proxy sin ventana temporal sobre logs de semanas es una búsqueda cara; acota con earliest. La lookup de IPs solo matchea IPs: los C2 con dominio rotativo (fast flux, DGA) requieren el cruce por dominio y el análisis de DNS.