博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
OSSEC编写DECODE
阅读量:6708 次
发布时间:2019-06-25

本文共 1035 字,大约阅读时间需要 3 分钟。

hot3.png

OSSEC编写DECODEOSSEC之所以产生报警,就是由于抓到了信息后由DECODE对信息进行解码,然后匹配规则(rule)进行相关告警产生ALERTID。会编写DECODE会对使用OSSEC 有很大的帮助。 OSSEC测试命令 ossec-logtest。这里编写一个简单的规则,遇到caoqing的时候,会产生一条ALERTID为8888严重度级别为7的报警信息。首先是创建一个规则,在/var/ossec/rule下创建一个testrule.xml内容为:
  
caoqing
  
testrule
编写DECODE,在/var/ossec/etc/decoder.xml(默认安装目录)
  
^caoqing
使用/var/ossec/bin/ossec-logtest进行测试# /data/ossec/bin/ossec-logtest 2014/03/19 16:28:06 ossec-testrule: INFO: Reading local decoder file.2014/03/19 16:28:06 ossec-testrule: INFO: Started (pid: 23621).ossec-testrule: Type one log per line.caoqing**Phase 1: Completed pre-decoding.       full event: 'caoqing'       hostname: 'kvmtest02'       program_name: '(null)'       log: 'caoqing'**Phase 2: Completed decoding.       decoder: 'caoqing'**Phase 3: Completed filtering (rules).       Rule id: '8888'       Level: '7'       Description: 'testrule'**Alert to be generated.

转载于:https://my.oschina.net/u/1449160/blog/212663

你可能感兴趣的文章
PHP使用 DOMDocument创建和解析xml文件
查看>>
全面掌握const、volatile和mutable关键字(转)
查看>>
url加时间戳避免再次请求当前路径出现的缓存问题
查看>>
读取EXCEL的简单方式
查看>>
centos svn更新错误和SVN版本升级
查看>>
python入门
查看>>
HMTL5的 video 在IOS7中碰到的坑
查看>>
递推DP UVA 590 Always on the run
查看>>
设备读写方式
查看>>
实验箱FPGA部分测试报告及A8与FPGA链接测试报告
查看>>
CC2640R2F&TI-RTOS 拿到 TI CC2640R2F 开发板 第一件事就是移植串口驱动,重定向 printf...
查看>>
使用docker 安装 GITLIB
查看>>
既完美又可爱的拖拽(原生js)
查看>>
linux mysql 找不到 <mysql/mysql.h>
查看>>
JS-过滤敏感词【RegExp】
查看>>
HTC G11短信为什么对单独一个人发不出去??!!!!跪求解啊!!!!
查看>>
ObservableCollection 与list
查看>>
在工作空间中构建和使用catkin包
查看>>
Oracle RAC 归档 与 非归档 切换
查看>>
main函数的参数
查看>>