讲师中心 微信公众号
AI工具推荐 视频效率加速

如何利用 Docker 网络审计日志追踪容器内部恶意探测行为教程

千浩同学_9980

千浩同学_9980

发布时间:2026-07-13 16:21:22

|

624人浏览过

|

来源于php中文网

原创

无法原生追踪容器内恶意探测行为,需结合auditd系统调用审计、Falco实时检测(如端口扫描规则)、容器日志与网络事件时间戳关联,并补充DNS/HTTP层代理捕获。

如何利用 docker 网络审计日志追踪容器内部恶意探测行为教程

直接通过 Docker 网络层日志无法原生追踪容器内部的恶意探测行为(如端口扫描、DNS爆破、HTTP路径遍历等),因为 Docker 默认日志驱动只捕获 stdout/stderr,不记录网络连接、系统调用或内核级流量。要实现有效追踪,必须结合运行时行为审计工具与网络事件捕获机制——核心是把“容器里干了什么”和“它连了谁、发了什么包”关联起来。

启用容器网络行为可观测性基础

Docker 自身不提供网络连接日志,需依赖底层内核审计能力:

  • 确保宿主机已启用 auditd 并加载容器相关规则,例如监控 connect、accept、sendto 等系统调用
  • 在 /etc/audit/rules.d/docker.rules 中添加:
    -a always,exit -F arch=b64 -S connect,accept,sendto -F pid>=1 -k docker-net-activity
  • 重启 auditd:sudo systemctl restart auditd
  • 验证是否生效:sudo ausearch -m connect -i | grep container —— 若有输出,说明已捕获到容器进程发起的网络连接事件

用 Falco 实时检测高危网络探测行为

Falco 是目前最成熟的容器运行时安全工具,能基于 eBPF 或内核模块实时解析网络行为并触发告警:

Docker Cli
Docker Cli

使用 Docker CLI 构建、运行、停止、检查和管理容器与镜像的助手。用于执行容器相关任务。

下载
  • 安装 Falco 后,在 /etc/falco/falco_rules.yaml 中追加自定义规则:

- rule: Detect Port Scan in Container
desc: "Container makes >50 TCP connections to different ports on same IP within 10s"
condition: netflow and evt.type=connect and fd.ip != "127.0.0.1" and count(distinct fd.port) > 50 by fd.sip, container.id for 10s
output: "Port scan detected from %container.name (%container.id) to %fd.sip"
priority: CRITICAL
tags: [network, scan]

  • 该规则可识别 nmap -sT 类型的 TCP 全连接扫描;类似地可配置 DNS 查询频次、HTTP 404 暴力探测(配合日志解析)等场景
  • Falco 告警默认输出 JSON,可直连 Kafka / Syslog / Slack,也可通过 falcosidekick 转发至 Prometheus + Alertmanager 实现分级通知

关联容器日志与网络事件做上下文还原

单看网络连接不够,需把 Falco 告警和容器应用日志对齐时间戳与容器 ID:

  • 确保所有容器使用 json-file 驱动并开启时间戳:
    docker run --log-driver=json-file --log-opt tag="{{.Name}}/{{.ID}}" -it nginx
  • 用 docker logs -t --since "2026-06-17T15:00:00" 提取告警时刻前后 30 秒的日志
  • 若应用日志含请求 URL、User-Agent、源 IP,则可反向确认是否为真实攻击(如 User-Agent: sqlmap 或大量 GET /wp-admin/xxx.php)
  • 推荐将日志统一送入 Loki + Promtail,利用 container_id 标签与 Falco 告警中的 container.id 在 Grafana 中做交叉查询

补充:对 DNS/HTTP 层探测的增强捕获

对于隐蔽性强的 DNS 隧道或 HTTP 探测,需额外部署轻量代理:

  • 在宿主机部署 dnsmasq 或 coredns 作为容器默认 DNS,并开启 query 日志:
    log-queries=extra + log-facility=/var/log/dnsmasq-query.log
  • 用 Filebeat 或 Promtail 收集该日志,匹配异常子域请求(如 *.evil[0-9]+.attacker.com)
  • 对 HTTP 流量,可在容器启动时注入 iptables 规则重定向 80/443 到本地 mitmproxy 容器(仅限测试环境),或使用 eBPF 工具如 bpftool + libbpf 抓取 socket 数据摘要

热门AI工具

更多
SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

665

2023.07.24

docker进入容器的方法有哪些
docker进入容器的方法有哪些

docker进入容器的方法:1. Docker exec;2. Docker attach;3. Docker run --interactive --tty;4. Docker ps -a;5. 使用 Docker Compose。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

4659

2024.04.08

docker容器无法访问外部网络怎么办
docker容器无法访问外部网络怎么办

docker 容器无法访问外部网络的原因和解决方法:配置 nat 端口映射以将容器端口映射到主机端口。根据主机兼容性选择正确的网络驱动(如 host 或 overlay)。允许容器端口通过主机的防火墙。配置容器的正确 dns 服务器。选择正确的容器网络模式。排除主机网络问题,如防火墙或连接问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

5557

2024.04.08

docker镜像有什么用
docker镜像有什么用

docker 镜像是预构建的软件组件,用途广泛,包括:应用程序部署:简化部署,提高移植性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2093

2024.04.08

Docker容器化部署与DevOps实践
Docker容器化部署与DevOps实践

本专题面向后端与运维开发者,系统讲解 Docker 容器化技术在实际项目中的应用。内容涵盖 Docker 镜像构建、容器运行机制、Docker Compose 多服务编排,以及在 DevOps 流程中的持续集成与持续部署实践。通过真实场景演示,帮助开发者实现应用的快速部署、环境一致性与运维自动化。

219

2026.02.11

Docker 容器部署
Docker 容器部署

本专题整合了Docker容器部署相关内容,阅读专题下面的文章了解更多详细操作教程。

411

2026.03.31

Java容器化部署与Docker实践教程合集
Java容器化部署与Docker实践教程合集

聚焦 Java 应用的容器化与云原生部署,讲解 Dockerfile 编写规范与 Java 应用镜像构建、多阶段构建(Multi-stage Build)减小镜像体积、Jib / Buildpacks 免 Dockerfile 镜像构建方案、JVM 容器感知参数(-XX:MaxRAMPercentage)配置、Docker Compose 编排多服务(应用 + MySQL + Redis)、容器健康检查与资源限制、Kubernetes

380

2026.05.11

Go Docker与容器化部署教程合集
Go Docker与容器化部署教程合集

聚焦 Go 应用的容器化部署优势与实践,讲解 Go 静态编译特性(CGO_ENABLED=0)与 scratch / distroless 极小基础镜像构建、多阶段 Dockerfile 编写规范、交叉编译生成目标平台二进制、镜像安全扫描(Trivy)与漏洞修复、Docker Compose 本地编排开发环境、Kubernetes Deployment / Service / ConfigMap 部署 Go 服务、健康检查(Livene

285

2026.05.15

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Docker 官方文档
Docker 官方文档

共0课时 | 0人学习

宝塔 Docker 模块使用手册
宝塔 Docker 模块使用手册

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn