2010-08-13 14 views

उत्तर

3

मान लें कि वे बाइनरी पीसीएपी प्रारूप में लॉग इन हैं, तो Wireshark आपका मित्र है।

6

दरअसल, आप उन्हें कमांडलाइन या टर्मिनल जैसे snort -r xx.log.xxx$ में पढ़ सकते हैं। विवरण के लिए, स्नॉर्ट के मैनुअल का जिक्र करते हुए।

1

या यदि आप एकीकृत 2 प्रारूप में हैं और परिणाम डेटाबेस में डंप करते हैं तो उन्हें पढ़ने के लिए barnyard2 का उपयोग कर सकते हैं।

जो कुछ मैं कर रहा हूं वह करता है।

+0

यदि आप पोस्ट करते हैं तो यह अधिक उपयोगी होता यदि आप इसे पढ़ रहे हैं क्योंकि यह वास्तविक प्रश्न यहां पोस्ट किया गया है – Purefan

2
sudo tcpdump -r snort.log.XXXX 

इसे आपकी स्क्रीन पर आउटपुट करेगा। Tcpdump का उपयोग करें क्योंकि वे पैक प्रारूप में हैं।

3

मैं इस प्रश्न को दोबारा जवाब देने की कोशिश कर रहा हूं, क्योंकि मुझे लगता है कि उन्हें सही ढंग से समझाया नहीं गया है।

  1. अनुमान snort.log.xxx फ़ाइल प्रकार

थिरकने हो सकता था उत्पादन आप आउटपुट फ़ाइल थिरकने उत्पादन प्लगइन विकल्प है कि फाइल के लिए पर निर्भर करता है प्रारूप के दो प्रकार: tcpdump PCAP और थिरकने के unified2। यह जानने के लिए कि आपकी फाइलें किस प्रकार हैं, यूनिक्स file कमांड का उपयोग करें।

यह आपको tcpdump capture file (गोटो 2) या data (गोटो 3) बताएगा।

  1. tcpdump

आप एक सामान्य कब्जा फ़ाइल के रूप में पढ़ सकते हैं: आप wireshark, tshark -r, tcpdump -r उपयोग कर सकते हैं, या यहाँ तक snort -r साथ थिरकने में उन्हें फिर से इंजेक्षन।

  1. Unified2

"मूल" प्रारूप थिरकने। आप इसे u2spewfoo <file> (स्नोर्ट में शामिल) के साथ पढ़ सकते हैं, या u2boat के साथ इसे एक पॅक में बदल सकते हैं।

यदि आप इसे किसी अन्य चेतावनी प्रणाली में बदलना चाहते हैं (उदाहरण के लिए syslog), तो आप barnyard2 का उपयोग कर सकते हैं। Barnyard2 एक साधारण उपकरण है, लेकिन कॉन्फ़िगरेशन थोड़ा जटिल है, इसलिए मुझे बताएं कि आपको अधिक जानकारी चाहिए या नहीं!

Barnyard2 इसे "निरंतर" रूपांतरित करने में भी सक्षम है, यानी, पिछले उपकरण एक छोटा हैं: वे एक फ़ाइल को एक बार प्रिंट/कनवर्ट करते हैं, और बाहर निकलें। Barnyard2 स्नॉर्ट लॉग निर्देशिका की निगरानी करने और स्नॉर्ट द्वारा उत्पादित होने पर घटनाओं को संसाधित करने में सक्षम है।

  1. अधिक जानकारी

unified2 प्रारूप क्योंकि थिरकने वर्ष अद्वितीय धागा डिजाइन किया जाता है। टाइम स्नॉर्ट एसीके अलर्ट के लिए प्रतीक्षा syslog, स्क्रीन इत्यादि खर्च करते हैं, यह समय है कि स्नैप पैकेट का विश्लेषण करने के लिए उपयोग नहीं कर रहा है। तो, एक प्रभावी द्विआधारी प्रारूप में डंप करना था, और उन्हें संसाधित करने के लिए एक और प्रोग्राम (शायद कम CPU प्राथमिकता के साथ) देना था।

संबंधित मुद्दे