首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何查看snort日志文件

如何查看snort日志文件
EN

Stack Overflow用户
提问于 2010-08-13 21:08:49
回答 5查看 88.6K关注 0票数 17

我一直在使用snort-IDS。我在/var/ log /snort中有一些日志文件。这些文件的类型为snort.log.xxxx。如何查看此文件?

EN

回答 5

Stack Overflow用户

发布于 2012-02-26 17:34:40

实际上,您可以在命令行或终端中阅读它们,如snort -r xx.log.xxx$.For details,参考snort手册。

票数 9
EN

Stack Overflow用户

发布于 2017-03-24 16:43:52

我将重新讨论这个问题,尝试合并其他答案,因为我认为它们没有得到适当的解释。

  1. Guess snort.log.xxx文件类型

根据文件Snort输出插件选项,snort可以输出两种输出文件格式: tcpdump pcap和snort的unified2。要知道您的文件是哪种类型的文件,请使用unix file命令。

它会告诉你tcpdump capture file (goto 2)或data (goto 3)。

  1. tcpdump

您可以将其作为普通捕获文件读取:可以使用wiresharktshark -rtcpdump -r,甚至可以使用snort -r将它们重新注入到snort中。

  1. Unified2

“原生”snort格式。您可以使用u2spewfoo <file> (包含在snort中)读取它,或者使用u2boat将其转换为pcap。

如果要将其转换为另一个警报系统(例如syslog),可以使用barnyard2。Barnyard2是一个简单的工具,但是配置有点复杂,所以如果您需要更多信息,请告诉我!

Barnyard2也能够“连续”地转换它,也就是说,以前的工具是短小精悍的:它们打印/转换一个文件一次,然后退出。Barnyard2能够监视snort日志目录,并在snort生成事件时对其进行处理。

  1. 更多信息

之所以使用unified2格式,是因为snort旧的独特的线程设计。snort等待syslog、screen等发出ACK警报所花费的时间是snort不用于分析数据包的时间。因此,方法是以一种有效的二进制格式转储,并让另一个程序(可能具有低CPU优先级)来处理它们。

票数 9
EN

Stack Overflow用户

发布于 2010-12-10 08:57:38

假设它们是以二进制PCAP格式记录的,那么Wireshark就是您的朋友。

票数 4
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/3477081

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档