joey.brunner
26.10.02, 11:37
Hi,
jetzt hab ich vorhin das neue snort 1.9 kompiliert und mir einige regeln dazu aufgesetzt (bzw. meien alten verwendet). das log verzeichnis, das ich beim start übergebe, ist ./log. Beim start werden dort die dateien alert und portscan.log erstellt, doch leider schreibt mir snort keine meldungen rein. meine regeln werden alle initialisiert, aber geloggt wird nichts.
ich hab jetzt alle regeln abgestellt (hab sie in anderen dateien, und diese binde ich über include ein, sie werden erkannt, da snort mir beim start sagt, dass 1091 regeln initialisiert werden). So, aber warum klappt das loggin nicht?
ich hab jetzrt alle regeln weg, bis auf eine zum testen:
alert ip 192.168.0.2 any -> 192.168.0.2 any (msg:" gleiche ip"; sameip;)
diese regel ist wirklich einfach und ich bentuzte sie immer zum testen, aber meine beiden dateien bleiben leer;( schreibrechte passen, sonst könnte snort die dateien ja nicht erstellen.
habt ihr ne idee?
vielen dank
Joey
jetzt hab ich vorhin das neue snort 1.9 kompiliert und mir einige regeln dazu aufgesetzt (bzw. meien alten verwendet). das log verzeichnis, das ich beim start übergebe, ist ./log. Beim start werden dort die dateien alert und portscan.log erstellt, doch leider schreibt mir snort keine meldungen rein. meine regeln werden alle initialisiert, aber geloggt wird nichts.
ich hab jetzt alle regeln abgestellt (hab sie in anderen dateien, und diese binde ich über include ein, sie werden erkannt, da snort mir beim start sagt, dass 1091 regeln initialisiert werden). So, aber warum klappt das loggin nicht?
ich hab jetzrt alle regeln weg, bis auf eine zum testen:
alert ip 192.168.0.2 any -> 192.168.0.2 any (msg:" gleiche ip"; sameip;)
diese regel ist wirklich einfach und ich bentuzte sie immer zum testen, aber meine beiden dateien bleiben leer;( schreibrechte passen, sonst könnte snort die dateien ja nicht erstellen.
habt ihr ne idee?
vielen dank
Joey