顯示具有 syslog 標籤的文章。 顯示所有文章
顯示具有 syslog 標籤的文章。 顯示所有文章

2026/08/28

maltrail 3.2版開始 正式把 sensor.py拿掉了

改用 rust 寫的 mailtrail-sensor

以下是操作流程


# 1. 安裝必要套件(以 Ubuntu/Debian 為例)
sudo apt-get update
sudo apt-get install build-essential libpcap-dev cargo

# 2. 編譯 Rust 版 Sensor
cd maltrail
cargo build --release --manifest-path sensor/Cargo.toml

# 3. 授予原生的網路抓包權限(避免直接以 root 長期執行)
sudo setcap cap_net_raw,cap_net_admin=eip sensor/target/release/maltrail-sensor


#4, 設定監聽介面

sed -i 's/^MONITOR_INTERFACE[[:space:]]\+any$/MONITOR_INTERFACE eth1/' /path/mailtrail.conf

#5. 設定syslog

echo "SYSLOG_SERVER 10.0.0.1:514" >> maltrail.conf

# 6. 執行 Sensor
./sensor/target/release/maltrail-sensor

2025/10/05

又在 librenms heallth state 發現有設備fan 壞了





怪的是在syslog都沒看到相關訊息
不管是在 syslog server或在本几下 show log
所以在librenms 再加了一個alert rules





















2025/08/29

最近試了一下 wazuh

安裝很方便 官方文件如下



但安裝好後如果要更改admin的密碼 依官方文件試了很多次都無法成功
還會導致wazuh 有問題打不開



安裝好後主要設定檔是

/var/ossec/etc/ossec.conf

目前只改了 email通知跟 啟動syslog server

<email_notification>yes</email_notification>
    <smtp_server>10.0.0.1</smtp_server>
    <email_from>wazuh@abc.com</email_from>
    <email_to>abc@abc.com</email_to>
    <email_maxperhour>12</email_maxperhour>
    <email_log_source>alerts.log</email_log_source>
    <agents_disconnection_time>10m</agents_disconnection_time>
    <agents_disconnection_alert_time>0</agents_disconnection_alert_time>
    <update_check>yes</update_check>
  </global>

  <alerts>
    <log_alert_level>3</log_alert_level>
    <email_alert_level>10</email_alert_level>        這裡修改那個level 以上要發通知
  </alerts>


啟動 syslog server

<remote>
  <connection>syslog</connection>
  <port>514</port>
  <protocol>udp</protocol>
  <allowed-ips>10.0.0.0/8</allowed-ips>
  <local_ip>10.1.1.1</local_ip>
</remote>

wazuh 會自動解析log 但如果解析規則沒有定義 就不會出現在 discover


client 端要自己把要monior的檔案加上去 才會送到 server進行解析

<localfile>
  <location>/var/log/httpd/access_log</location>
  <log_format>apache</log_format>
</localfile>

<localfile>
  <location>/var/log/httpd/error_log</location>
  <log_format>syslog</log_format>
</localfile>

<localfile>
  <log_format>syslog</log_format>
  <location>/var/log/secure</location> 
</localfile>

2025/03/20

之前一直都是使用nc來傳資料到 syslog
但這几天發現做好的檔案都被砍了
反正eset現在不允許nc的執行
另外找了一個 sfk
之前有試過 但當時有不少bug
語法如下

sfk oload log.txt +udpsend 10.0.0.1:514


2024/11/06

今天把另一台 graylog 5.2.12 轉到 graylog 6.1.1

graylog 5 預設就會有 syslog udp 514 的 input 不用再另外加

graylog 6 預設沒有 所以一定要記得加上去

漏了一段時間的 log 沒收到

2021/06/21

之前一直都是使用nc來把crystal diskinfo收集到的資料傳到syslog

但nc 一直有個問題就是會被大多數的防毒軟体判斷為惡意程式

今天又要crystal diskinfo 更新

想說再來找看看有沒有其他的替代工具

結果發現了  swiss file knife

超強的

重點是不會被防毒FP

記一下把檔案傳到 syslog的語法

type diskinfo.txt | sfk.exe tonetlog 10.0.0.1:514

其他的功能有用到再來看

發現一個問題

sfk tonetlog 最多只能傳送 1500 byte

所以diskinfo.txt會被截斷

先改回來nc


http://stahlworks.com/dev/swiss-file-knife.html

https://sourceforge.net/projects/swissfileknife/

http://stahlworks.com/dev/index.php?tool=netlog

http://netcat.sourceforge.net/

2020/06/11

最近二次升級完graylog後
都發生原本的log server資料吐不過來的情況
明明daemon都還在
目前的處理方式就是把log server上的rsyslog重啟
或直接重開 log server
還找不出原因

2017/04/05

今天早上登入graylog時出現了通知訊息
有新版
立馬進行更新
可是更新完出現几個問題
一個是 elasticsearch 的message出現暴量
導致graylog預設的Disk Journal (1G)也爆了 所以到config先調大為5G 等消化完再看看要不要調回來

第二個問題是forti的log几乎全部不見了 
這很奇怪
之前的几次更新並沒有出現這個問題
找了一下官方的blog看到從這一版開始直接支援fortiget的log









而且在少數出現的log裡也看到欄位被辨認出來
這個不錯 雖然很吃資源


























但卻只有出現少數几條log
畫面右上的 in/out message也一直有值
用tcpdump去捉封包也沒問題
看來應該是syslog4j有bug了

只能先試一下進forti改一下丟log的方式
先把log調到之前有開的tcp port
可是並沒有出現
於是再syslog上再開另一個udp port
再改一下forti的設定
終於可以了
先醬用吧

2017/03/22

最近几天在ubuntu上設定rsyslog
發現如果使用udp的設定
都沒辦法轉送出去到外部的log server
使用tcp就沒問題
設定方式只要修改
/etc/rsyslog.d/50-default.conf

加上
*.*     @@1.2.3.4:5555   使用@@表示TCP

*.*     @1.2.3.4:514          使用@表示UDP    用UDP一直無法成功 沒找到原因

設定好後
systemctl restart rsyslog

https://vexxhost.com/resources/tutorials/how-to-setup-remote-system-logging-with-rsyslog-on-ubuntu-14-04-lts/

2017/03/09

之前提到如果要把windows的log丟到syslog上
可以使用evtsys
因為最近玩graylog
官網上有介紹nxlog這個工具
不只是windows可以用 linux, android都有支援 而且還有在更新維護
先來玩一下 windows
找了一台win 10 x32來裝
安裝過程沒什麼問題
裝完後要手動去改config file
路徑在
C:\Program Files\nxlog\conf\nxlog.conf

C:\Program Files (x86)\nxlog\conf\nxlog.conf

修改後內容如下

<Output out>
    Module      om_udp   (預設為tcp 視需求修改)
    Host        1.1.1.1           (依需求修改)
    Port        514
#    Exec        to_syslog_snare();  (此行預設打開 但無法傳資料 註解後就正常了)
</Output>

再來就是到服務把nxlog啟動
應該就可以在syslog上看到訊息了
如果有問題 可以check一下log
C:\Program Files\nxlog\data\nxlog.log

C:\Program Files (x86)\nxlog\data\nxlog.log


http://www.ilanni.com/?p=595

2017/03/04

之前提到graylog如果要把別机器log file的資料丟過來
要另外裝軟体
今天想到一個方法
使用tail -f 加上nc 就可以解決了

首先在graylog上新增一個input

sytem/inputs - inputs 選擇 Raw/Plaintext TCP

選擇node 在title上給一個名字 再來指定port  再來save就可以了

之後再要傳送log的server上使用

tail -F /var/log/messages | nc 1.1.1.1 6666

必須使用 -F 否則logrotate後就不會再送資料了

1.1.1.1為graylog的ip
6666為上一步驟所指定的port

這樣資料就進來了

只是有個問題 如果graylog重開 nc就會斷掉了

因此寫了一個shell來開机執行

#!/bin/bash
#check graylog data send every 5 secs
while [ true ]
do
sleep 5
ps -ef|grep 1.1.1.1|grep -v grep || /usr/bin/tail -F /var/log/messages | /usr/bin/nc 1.1.1.1 6666
done

每5秒檢查一次 如果有問題就重下指令

2017/02/11

今天朋友介紹graylog
稍微google了一下
看來跟之前學過的ELK是差不多的東西
都是log管理的
不過之前在上ELK課的時候安裝有點複雜
想說還是繼續用splunk好了
不過graylog網站上就直接有ova可以下來用
不用再自己花時間裝 滿方便的
現在好像愈來愈多的軟体都醬做了
省得user安裝的麻煩
於是下載回來稍微玩了一下

ovf的os是用ubuntu 登入後記得改一下密碼
另外要改的是時區 預設使用的是UTC 記得改為自己的時區

sudo cp /usr/share/zoneinfo/Asia/Taipei /etc/localtime

再來就是要改graylog的config了
因為web介面上都不能改
路徑在
/opt/graylog/conf/graylog.conf

改web登入密碼
說明是要用shasum來hash
產生後直接複制貼上

# Create one by using for example: echo -n yourpassword | shasum -a 256
# and put the resulting hash value into the following line
root_password_sha2 = 895027ffec7981a554a916e76676677ee0d5da8bf35ff1ba7f15362e35a9781a

再來改時區 參考以下連結
http://www.joda.org/joda-time/timezones.html

root_timezone = Asia/Taipei

最後改一下搜尋結果顯示高亮

allow_highlighting = true

預設會有一支java起在 udp 514來收syslog
只要在其他設備上設定往這台丟就好了

至於如果要直接吃進file的內容
在splunk是只要直接設定就好了
但graylog比較麻煩
必須要再安裝 Collector Sidecar (支援由其他的机器丟至graylog)
裝好後先修改config file

/etc/graylog/collector-sidecar/collector_sidecar.yml
把tag的地方全部mark
tags:
#    - linux
#    - apache

然後再設定
操作流程請參考官方文件

http://docs.graylog.org/en/2.1/pages/collector_sidecar.html#graylog-collector-sidecar
http://docs.graylog.org/en/2.1/pages/sending_data.html

要注意的是input file 好像不能使用* 要一個一個指定

當log量大但hd容量不夠想限制儲存天數時
在管理介面上 system - indices - Edit
調整數量













在graylog.conf加上以下參數(依需求而定)

elasticsearch_max_time_per_index = 1d
elasticsearch_max_number_of_indices = 180
retention_strategy = delete

https://www.digitalocean.com/community/questions/how-to-config-graylog-data-save-days

目前使用起來感覺跟splunk差不多
不過splunk還是快一點
只是splunk免費版有每天500MB的限制就是了
如果有大量log需求又不想花錢
可以考慮看看

2013/06/19

早上發生一台win 2012 server 出現自動重開的情況
而重開發顯示捉不到HD
mirror box的lcd則出現rebuild的訊息
把有問題的hd先拔出後
再重開
chkdsk
service壞了好几個
看了一下log
發現昨天早上就出現hd有問題
找了一下
找到
https://code.google.com/p/eventlog-to-syslog/
http://ssorc.tw/?p=1197
這個可以把win的log丟到syslog

將 evtsys.dll 及 evtsys.exe 放至 %systemroot%system32

%systemroot%system32evtsys -i -h 1.1.1.1

net start evtsys

若要uninstall

net stop evtsys
%systemroot%system32evtsys -u

在log server上就會有記錄了

但出現的是主机名稱而不是ip
coding撈資料的時候要注意一下