So zeigen Sie Snort-Protokolldateien an

8

Ich habe mit snort-IDS gearbeitet. Ich habe einige Log-Dateien unter / var / log / snort. Die Dateien sind vom Typ snort.log.xxxx. Wie sehe ich diese Datei ???

    
M.S Balagopal 13.08.2010, 13:08
quelle

5 Antworten

6

Sie können sie tatsächlich in der Befehlszeile oder im Terminal lesen, wie zum Beispiel snort -r xx.log.xxx$ . Weitere Informationen finden Sie im Handbuch von snort.

    
Kinka 26.02.2012 09:34
quelle
3

Angenommen, sie sind im binären PCAP-Format eingeloggt, dann ist Wireshark Ihr Freund.

    
Kumba 10.12.2010 00:57
quelle
3

Ich werde diese Frage erneut öffnen und versuchen, die anderen Antworten zusammenzuführen, da ich denke, dass sie nicht richtig erklärt werden.

  1. Raten Sie snort.log.xxx Dateityp

Snort könnte Ihnen zwei Arten von Ausgabedateien ausgegeben haben, abhängig von der snort Ausgabe-Option für diese Dateien: tcpdump pcap und snort's unified2. Um zu wissen, welche Art Ihre Dateien sind, verwenden Sie den Befehl unix file .

Es wird Ihnen sagen tcpdump capture file (goto 2) oder data (goto 3).

  1. tcpdump

Sie können als normale Capture-Datei lesen: Sie können wireshark , tshark -r , tcpdump -r verwenden oder sie sogar in snort mit snort -r neu injizieren.

  1. Unified2

"Natives" Snort-Format. Sie können es mit u2spewfoo <file> (in snort enthalten) lesen oder es in ein pcap mit u2boat konvertieren.

Wenn Sie es in ein anderes Warnsystem (z. B. syslog) umwandeln möchten, können Sie barnyard2 verwenden. Barnyard2 ist ein einfaches Tool, aber die Konfiguration ist ein wenig komplex, also sagen Sie mir, wenn Sie mehr Informationen benötigen!

Barnyard2 ist auch in der Lage, es "kontinuierlich" zu transformieren, d. h. die vorherigen Werkzeuge sind eines: sie drucken / konvertieren eine Datei einmal und den Ausgang. Barnyard2 kann Snort-Log-Verzeichnisse überwachen und Ereignisse zu dem Zeitpunkt verarbeiten, an dem sie von Snort erzeugt werden.

  1. Weitere Informationen

Das Unified2-Format wird verwendet, da es sich um ein altes einzigartiges Snippet-Design handelt. Die Zeit, die Snort damit verbringt, das Syslog, den Bildschirm usw. auf die ACK-Warnung zu warten, ist die Zeit, die snort nicht zur Analyse von Paketen verwendet. Also, war der Weg, dann in einem effizienten Binärformat zu dumpen, und ein anderes Programm (vielleicht mit niedriger CPU-Priorität) zu lassen, um sie zu verarbeiten.

    
eugenioperez 24.03.2017 08:43
quelle
2
%Vor%

Gibt es auf Ihrem Bildschirm aus. Verwenden Sie tcpdump, da sie im pcap-Format vorliegen.

    
Pumphouse 12.09.2015 18:57
quelle
1

Oder Sie können barnyard2 verwenden, um sie zu lesen, wenn sie im Unified2-Format vorliegen, und die Ergebnisse in der Datenbank ablegen.

Das mache ich.

    
Polinux 14.02.2014 09:13
quelle

Tags und Links