Splunk stats+lookup
index=proxy | stats count by dest | lookup threat_intel dest
Cruza os destinos do tráfego de proxy com uma lookup de threat intel, detectando comunicações com domínios ou IPs maliciosos conhecidos.
Execute quando tiver logs de proxy e uma lookup de threat intel (a do Abuse.ch, uma própria alimentada pelo TIP, ou a de um vendor): o SPL agrupa o tráfego por destino e cruza com a lookup — cada destino que der match com um IOC aparece como achado. É a detecção de C2 e downloads de malware pela via do proxy corporativo: o beaconing para um domínio malicioso ou o download de um payload de um IP conhecido ficam expostos. A lookup é o coração: mantê-la atualizada (Abuse.ch URLhaus, ou o TIP da organização) decide a qualidade da detecção.
Não use se a lookup não estiver atualizada: uma threat intel de meses não vê os C2 de hoje — a detecção vale o que vale a fonte, e lookups desatualizadas dão uma falsa sensação de cobertura. O campo de junção (dest vs o campo da lookup) tem que coincidir em formato (domínio, IP, URL): um mismatch silencioso retorna zero resultados. E cuidado com o volume: index=proxy sem janela temporal sobre logs de semanas é uma busca cara; limite com earliest. A lookup de IPs só dá match em IPs: C2s com domínio rotativo (fast flux, DGA) exigem o cruzamento por domínio e análise de DNS.