CheckMultiLog GUI 是一款一体化日志安全分析工作台。单个主程序内置 Web 访问日志、Windows EVTX、Linux 主机日志、AI 辅助研判、pcap流量分析、报告管理与分布式节点协同能力。
报告中的规则命中和 AI 结论均应结合原始日志、主机状态及其他安全设备数据复核,不能单独作为入侵定性的依据。
| 模块 | 能力 |
|---|---|
| Web 日志分析 | 自动识别日志格式,支持单文件或文件夹递归批量分析,并在应用内查看、切换和导出报告 |
| Windows 日志分析 | 一键检查本机事件日志并自动定位 EVTX,也可导入单文件/目录;原生分析 Security、System、Application,并可选 PowerShell 脚本块、Sysmon、RDP 外连、Defender 扩展通道与跨通道攻击链 。「Windows 日志分析」(日志研判 / 应急响应双模式):本机活体排查系统基线、账户权限、网络状态、进程、服务驱动、启动项持久化、计划任务、WMI 持久化、防火墙规则、安全产品状态与文件执行痕迹 11 大域,内置 37 条 IR 检测规则与文件签名校验,一键生成含总体评估与证据链的 HTML 应急报告 |
| Linux 日志分析 | 本地导入单文件/文件夹并自动识别关联分析,或通过 SSH 执行在线检查;报告可在应用内查看、导出 |
| 智能体分析 | 对本地报告执行证据提取、逐报告研判、实体关联、综合分析与独立复核 |
| 报告分析 | 在应用内查看 HTML 报告,也可调用系统浏览器打开 |
| 分布式节点协同 | 同一个主程序可作为采集分析节点或中心汇聚节点,支持集中收集、定时分析、去重、确认与失败重试 |
- 文件类型:
.log、.txt、.csv、.json - IIS W3C
- NCSA(Apache、Nginx、Tomcat、Jetty 等)
- NCSA-IIS
- HAProxy
- AWS ALB/ELB
- 常见字段 JSON access log
- Unknown 或多种格式混合的日志,支持逐行兜底识别
- 一键检查本机日志:通过 Windows 事件日志服务快照所选通道,自动定位标准 EVTX 路径作为权限受限时的只读回退
- 支持
.evtx文件和目录递归分析 - 原生 Rust EVTX 引擎默认分析
Security、System、Application,本机模式可单独选择通道和回溯天数 - Security 覆盖登录与凭据攻击、账户/权限变更、远程访问、日志清除、PowerShell/命令执行、服务/计划任务、横向移动与恢复破坏等行为
- System 覆盖服务和驱动安装、代码完整性、关键服务异常、异常关机、存储故障、组策略和系统时间变更
- Application 覆盖应用崩溃、关键安全进程异常、SQL 认证失败、软件变更、VSS/备份失败和安全提供程序错误
- 跨事件关联失败登录后成功、日志清除后持久化、新建账户后加入高权限组,并保留原文件、Record ID、时间与字段证据
- Windows 本机检查、离线 EVTX 导入、规则研判和报告生成全部由主程序内置 Rust 引擎完成
- 本地导入:支持单个文本日志或文件夹递归批量分析,自动识别认证、auditd、内核、systemd/journald 导出、cron、防火墙、包管理、容器与 Kubernetes 日志
- 文件夹模式会跨文件关联 SSH 失败/成功登录、账户与权限变更、持久化、日志清理、反向 Shell、下载执行、内核/存储/服务异常等事件
- 本地分析报告包含风险聚合、ATT&CK 映射、原始文件与行号证据、数据覆盖率、跳过文件原因,并默认在应用内显示
- 二进制
.journal、wtmp/btmp 和压缩日志会给出导出或解压提示,避免把不可解析数据误报为“无风险” - 通过 SSH 连接目标主机
logs:仅分析日志full:执行全面检查- 支持内置规则或自定义 JSON 规则
- 可生成 ATT&CK HTML 报告,并可同时输出 JSON
- SSH 采集与分析由主程序内置原生模块完成;密码只在当前进程内使用,不写入配置文件或命令行参数

单机分析不需要启用本模块。多台主机需要集中汇总时,在每台主机运行同一个 CheckMultiLog 主程序,并为它选择对应角色。节点协同使用 TCP 握手、长度帧和接收确认传输报告。
中心汇聚节点:
- 选择“分布式协同” → “中心汇聚节点”。
- 设置监听地址、端口(默认
8828)和报告接收目录。 - 按需启用定时智能体分析,然后启动汇聚节点。
流量取证由主程序内置分析引擎全程离线完成:导入 PCAP、PCAPNG 或 CAP 抓包文件(512 MB 以内),自动完成 TCP 流重组、协议解析、加密流量解密、隐蔽信道恢复、文件雕刻与证据归集,默认不写出任何报告文件。
主要能力:
- 协议解析与会话归集:按五元组聚合双向通信,输出协议分布、源/目标端点 Top 10、重点会话与数据包列表;支持按协议/IP/端口/关键字过滤,点击任意行可回溯原始数据包的协议字段、ASCII 与十六进制。
- 加密流量解密:解析 TLS 1.2/1.3 与 DTLS 握手,输出 SNI 与 JA3 指纹;自动匹配抓包同目录的 SSLKEYLOGFILE,支持 pcapng 内嵌 DSB 密钥与 RSA 私钥/Pre-Master,解密成功后明文自动回灌 HTTP 事务、文件雕刻与 Flag 扫描管线。
- WebShell 与 C2 还原:识别并解密冰蝎、哥斯拉等常见 WebShell 与 Cobalt Strike Stage/Profile,按会话查看请求与响应、解密载荷、命令输出和文件传输,识别与成功解密分开标注;可手动补充解密材料,仅当前会话使用,不写入报告或配置文件。
- WiFi 取证:识别 802.11 网络(SSID/BSSID/信道/加密类型),收集四次握手与加密数据帧;指定字典文件后多线程破解 WPA2 PSK(PBKDF2-HMAC-SHA1,最多 100 万条),命中后自动派生 PTK 解密 CCMP 数据帧并回灌明文。
- 隐蔽信道与设备取证:检测超长高熵标签、重复子域、可重组数据等 DNS/ICMP 外带线索,还原 TCP Window、IPv6 扩展头部等协议字段信道;支持 USB HID 击键/鼠标轨迹还原与 AutoKey 密码分析。
- 凭据与文件恢复:恢复 HTTP Basic、HTTP 表单、FTP、SMTP AUTH 等明文或可逆编码凭据;文件雕刻提取传输中的文件,并可用流量中发现的凭据作为口令池递归解锁嵌套压缩包(密码链)。
- 工控与服务协议:Modbus/TCP 与 S7comm 读写数据项重组为有序数据流并进入 Flag 与文件雕刻管线;Redis/MySQL 会话审计、SMTP 会话与附件解码同视图展示。
- 威胁发现与 Flag 提取:告警按攻击类型归并,可展开受影响通信实体、证据包与原始请求响应;各管线得到的 Flag 候选(flag{…}、ctf{…}、key{…} 等模式)统一汇总,可选开启多层深度解码(默认 5 层、上限 10 层)与图片/视觉证据预览。
- 报告导出:结果可应用内查看,也可导出自包含 HTML 取证报告,含抓包文件属性与导入诊断、DNS、HTTP、TLS、WebSocket、工控、凭据、Flag 等章节。 一键出flag
====================================================================================
## v5.6.0 更新摘要(2026-08-19)
- 「应急响应检查」模块新增 ShimCache 执行痕迹、Amcache 执行痕迹、USN 日志文件变更、跨证据时间轴 4 个活体检查域(11 → 15 域),新增 4 条 IR-* 检测规则(37 → 41 条)。
- ShimCache:解析 AppCompatCache 注册表二进制值(兼容 Win10/11 的 10ts 条目格式与 Win7/Vista/2008 的 0x80 头部格式),判定执行标志;即使文件已被删除仍保留路径与时间痕迹,可疑路径执行痕迹触发 IR-SHIMCACHE-EXEC(medium)。
- Amcache:内置最小化 regf 注册表 hive 离线解析器,直接读取 Amcache.hve 提取被执行/加载程序的完整路径、SHA1、文件大小与 PE 编译时间;自动兼容传统 Root\File 布局(Win8/10/早期 Win11)与 Win11 24H2+ 的 InventoryApplicationFile 新布局,可疑路径执行元数据触发 IR-AMCACHE-EXEC(medium)。
- USN 日志:通过 FSCTL_ENUM_USN_DATA 枚举系统卷 NTFS USN 日志,统计回溯窗口内新建的脚本文件(IR-USN-SCRIPT,medium)与批量新建 PE 文件(IR-USN-MASS-EXEC,low);需要管理员权限,非管理员时降级为覆盖度提示。
- 跨证据时间轴:汇总文件扫描、ShimCache、Amcache、USN 等域推送的事件(上限 5000 条)按时间排序输出,为事件回溯提供统一时间锚点。
- 修复 Win10/11 ShimCache 执行标志因 DataSize 字段宽度误读而全部判否的问题;hive 解析器补齐单一子键/单一值退化单元格兼容;Amcache 新版布局输出完整 SHA1(传统 101 字段仅前导零截断)。
## v5.5.5 更新摘要(2026-08-18)
- 新增「应急响应检查」模块:本机活体排查系统基线与补丁、账户与权限、网络状态、进程、服务与驱动、启动项与持久化、计划任务、WMI 持久化、防火墙规则、安全产品状态与文件执行痕迹共 11 大域,入口并入「Windows 日志分析」选项卡(日志研判 / 应急响应双模式切换,选择自动记忆),报告复用现有 HTML 证据管线,可应用内查看与导出。
- 内置 37 条 IR-* 检测规则,覆盖 SMBv1、可疑启动文件、未签名服务/进程/驱动、弱密码策略、hosts 篡改、代理异常、反向 Shell 特征、临时目录任务、WMI 事件订阅、防火墙关闭与可疑放行、Defender 防护关闭与近期检出、补丁停滞、敏感目录新增可执行文件、双扩展名伪装、Prefetch 执行痕迹、回收站删除等;每条命中附带证据与可能误报原因。
- 规则误报治理:盘符管理共享与 ADMIN$/IPC$ 等默认共享不再告警,本机回环代理与第三方未签名服务降级为提示,内置计划任务树不再误报临时目录任务,启动项 .lnk 解析目标路径后分级定性。
- 应急报告质量升级:新增总体评估结论、主机画像、按严重度筛选的发现详情,证据默认展开高危项,原始数据分域折叠展示,并附覆盖度盲区评估。
- 文件签名采用内嵌签名 + 系统目录(Catalog)双通道校验;非管理员权限自动降级采集,仅在报告中标注盲区并建议提权复跑。
- 特权组成员枚举改为进程外双通道(net localgroup 主通道、WMI 备通道),修复进程内调用 samcli.dll 导致的应用崩溃。
- 检测面扩展:新增 WMI 持久化、防火墙规则、安全产品状态、文件与执行痕迹 4 个活体检查域与 10 条新 IR-* 规则(WMI 事件订阅、防火墙整体关闭/可疑入站放行、Defender 防护关闭/近 30 天威胁检出、补丁 90 天停滞、回溯窗口内敏感目录新增可执行文件、双扩展名伪装文件、Prefetch 可疑执行痕迹、回收站删除可执行文件),规则总数 27 → 37。
- 文件与执行痕迹域支持「文件回溯天数」配置(默认 7 天、上限 90 天),按窗口扫描桌面/下载/文档/Public/Roaming/Temp 等敏感目录、Prefetch 与回收站,新增可执行文件附 SHA-256 指纹。
- Windows 日志分析新增 4 个可选扩展通道(PowerShell 脚本块、Sysmon 进程/网络、RDP 外连客户端、Defender 防护事件),配套 4 条 W-* 检测规则(脚本块高危模式、LOLBin 进程创建与网络连接、本机 RDP 外连);扩展通道缺失时报告给出覆盖度质量提示。
## 2025.9.18 - 更新
- 新增windows日志分析功能-授权通用 、支持三大日志+sysmon。windows分析报告建议本地浏览器打开
=====================================================================================