Install
openclaw skills install @yottameta/yotta-logwatch元察 —— 跨智能体的安全日志分析检测技能:零依赖自研解析 auth/secure、Web 访问日志(common/combined)、PowerShell 脚本块日志、Windows 事件日志(Security/System),检测爆破 / webshell / 扫描 / 异常登录 / 可疑脚本块 / 可疑进程 / 账户操作 / 日志清空,输出时间线与中文教学报告。触发:用户给出登录日志 / Web 访问日志 / PowerShell 日志 / Windows 事件日志,要分析入侵痕迹、排查异常活动、审计本地日志时。边界:只读本地日志文件;不联网、不主动扫描、不修改任何其内容;仅用于已获授权 / 自有资产的安全审计。
openclaw skills install @yottameta/yotta-logwatch跨智能体的安全日志分析检测技能:零依赖自研解析 auth/secure、Web 访问日志(common/combined)、PowerShell 脚本块日志、Windows 事件日志(Security/System),检测登录爆破 / webshell / 扫描 / 异常登录 / 可疑脚本块 / 可疑进程 / 账户操作 / 日志清空,输出带中文教学说明的时间线与报告。
纯 Python 3.8+ 标准库实现,零外部依赖;Windows + Linux + macOS 通用。只读本地日志,不联网、不主动扫描、不修改任何其内容。
Do NOT trigger:
Windows 用 python,Linux/macOS 用 python3。
# 分析本地 auth 日志
python3 scripts/yotta_logwatch.py scan --path /var/log/auth.log
# 递归扫描目录下所有日志特征文件,输出 Markdown 报告
python3 scripts/yotta_logwatch.py scan --path /var/log/nginx --recursive --report report.md
# 强制指定日志类型为 Web
python3 scripts/yotta_logwatch.py scan --path access.log --type web
# 只显示 medium 及以上严重度
python3 scripts/yotta_logwatch.py scan --path auth.log --min-severity medium
# 调低爆破阈值 / 时间窗
python3 scripts/yotta_logwatch.py scan --path auth.log --max-fail 3 --window 120
# 从标准输入读取(管道)
type auth.log | python scripts/yotta_logwatch.py scan --stdin
# JSON 输出
python3 scripts/yotta_logwatch.py scan --path auth.log --json
退出码:0 = 无命中;1 = 有命中;4 = 用法或读取错误。
scan --path 指向文件或目录;目录默认只取日志特征文件(*.log / *.txt / *.out / *.access / *.err / *.audit 或文件名含 auth/access/secure/powershell/syslog/error/system/event)。--type 指定,逐类跑检测规则。--min-severity 过滤低价值噪音。--output 写文件,默认打印。--type 强制;详细的规则与阈值说明见 references/。
| 类别 | 命中类型 | 严重度 | 说明 |
|---|---|---|---|
| auth | brute_force | low~high | 同源多次失败登录(--max-fail 阈值) |
| auth | credential_stuffing | high | 同源尝试多个不同用户名 |
| auth | abnormal_login | high | 同源多次失败后成功登录 |
| auth | root_login | medium | 来源以 root 直登 |
| auth | sudo_escalation / sudo_attempt | medium~high | sudo 提权 / 越权(not in sudoers) |
| web | path_traversal | high | 路径穿越(../ 或编码变体) |
| web | sql_injection | high | SQL 注入特征 |
| web | webshell_upload | critical | webshell 上传 / 访问轨迹 |
| web | suspicious_ua | low | 已知扫描 / 自动化工具 UA |
| web | scanner_signature | medium | 命中多个管理 / 敏感路径 |
| web | flood_404 | medium | 同源 404 洪峰(--404-threshold 阈值) |
| powershell | encoded_command | high | -EncodedCommand / 长 base64 |
| powershell | download_execute | critical | 下载器 + 远程执行 |
| powershell | reflection | medium | .NET / 内存反射加载 |
| powershell | amsi_bypass | critical | AMSI 绕过字符串 |
| powershell | obfuscation | medium | iex / [char] / 拼接等混淆 |
| winevt | brute_force | low~high | 同源多次 4625 登录失败(--max-fail 阈值) |
| winevt | credential_stuffing | high | 同源 4625 尝试多个用户名 |
| winevt | abnormal_login | high | 同源先 4625 失败后 4624 成功 |
| winevt | rdp_logon / admin_logon | medium | 4624 远程桌面(Type 10)/ 管理员登录 |
| winevt | account_created / account_deleted | high | 4720 账户创建 / 4726 账户删除 |
| winevt | account_locked | medium | 4740 账户被锁定 |
| winevt | group_member_add | medium~high | 4732/4728 组成员添加(管理员组 → high) |
| winevt | audit_log_cleared | critical | 1102 安全日志被清空 |
| winevt | suspicious_process | low~critical | 4688 可疑进程创建(LOLBin / 编码命令等) |
| winevt | service_installed / task_created | medium | 7045 新服务 / 4698 计划任务(持久化) |
本技能仅用于已获明确授权的安全审计(自有资产、授权测试、CTF 靶场、教学环境)。 未经授权分析他人系统数据违反中国《网络安全法》与《刑法》相关条款,使用者自行承担法律责任。