PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : snort logfile ???



sysop
08.01.06, 20:00
hmmm
blöde frage, wie konfiguriere ich snort, dass ich lesbare log files bekomme, b.z.w. wie lese ich die binary logfiles die snort erstellt.

derzeit steht in der snort.conf:
output log_unified: filename snort.log, limit 128

Newbie2001
08.01.06, 20:22
also ich logge das ganze auf dem syslog-ng
mit folgender config:

output alert_syslog: LOG_DAEMON LOG_ALERT LOG_PID

sysop
08.01.06, 20:36
hallo

zitat:
output alert_syslog


um den alert_syslog geht es mir ja nicht, sondern um das snort logfile output log_unified

bei mir werden binary-files erstellt, die in /var/log/snort als snort.log.datum stehen. diese files sind binary (lassen sich also nicht mit less oder cat ansehen).

wenn es ein script gibt, mit dem ich die files lesen kann, auch gut. ansonsten wäre mir klartext lieber :D

MickMack
10.01.06, 22:56
Versuche es mal mit tcpdump -r.
Du kannst dir die Sache auch mit Ethereal anschauen.

Viel Spass

sysop
10.01.06, 23:11
danke für die antwort, aber:

tcpdump -r snort.log.1136910992 ergibt
tcpdump: bad dump file format

ethereal kommt mit dem format leider auch nicht klar und öffnet die datei nicht.
ich möchte das ganze sowieso über ssh per konsole auslesen. ich finde nur keine einstellung, das log file in simplem text zu schreiben.

MickMack
12.01.06, 10:07
hi,
in meiner snort.conf steht folgendes:

# log_tcpdump: log packets in binary tcpdump format
# -------------------------------------------------
# The only argument is the output file name.
#
output log_tcpdump: tcpdump.log

damit funktioniert es be mir.

Gruss u. viel Spass am Gerät ;)

sysop
13.01.06, 16:05
perfekt, danke !