一直都是使用BASE這個工具來看snort產生的報表
但也一直都有個問題就是查詢結果會分頁
在之前都是一頁一頁分別列印出pdf
想把查詢結果轉成csv然後寄出
試了一下發現有二個地方要處理
一個是要把php-pear-Mail這個rpm裝上去
yum install php-pear-Mail
再來要修改base_conf.php如下
base_conf.php
$action_email_smtp_host = 'localhost';
$action_email_smtp_auth = 0;
$action_email_from = 'base@snort';
不要忘記重啟httpd
systemctl restart httpd
如下圖 在查詢結果的最下方選擇 電子郵件警告(csv) 然後打入要寄出的 email 最後點進入查詢 就可以寄出了
2017/12/22
接續之前的問題
因為rest一直怪怪的
所以目前只好手動下查詢
但又碰到另一個狀況
OR的條件下太多會當掉XD
目前試出來的結果是最多85筆
範例如下
accept AND (192.168.13.209 OR 192.168.13.30 OR 192.168.13.31 OR 192.168.50.48 OR 192.168.50.194 OR 192.168.10.100 OR 192.168.43.193 OR 192.168.1.103 OR 192.168.15.249 OR 192.168.15.252 OR 192.168.19.9 OR 192.168.15.17 OR 192.168.41.213 OR 192.168.34.96 OR 192.168.35.252 OR 192.168.35.251 OR 192.168.35.253 OR 192.168.35.250 OR 192.168.35.247 OR 192.168.35.248 OR 192.168.35.245 OR 192.168.35.249 OR 192.168.42.34 OR 192.168.41.219 OR 192.168.31.248 OR 192.168.30.47 OR 192.168.74.186 OR 192.168.35.246 OR 192.168.34.184 OR 192.168.31.241 OR 192.168.30.158 OR 192.168.30.244 OR 192.168.25.124 OR 192.168.15.23 OR 192.168.34.69 OR 192.168.26.63 OR 192.168.30.111 OR 192.168.31.239 OR 192.168.34.106 OR 192.168.34.245 OR 192.168.41.209 OR 192.168.41.229 OR 192.168.41.230 OR 192.168.25.217 OR 192.168.25.170 OR 192.168.42.222 OR 192.168.49.178 OR 192.168.50.181 OR 192.168.25.187 OR 192.168.73.12 OR 192.168.94.249 OR 192.168.95.250 OR 192.168.95.252 OR 192.168.95.253 OR 192.168.27.249 OR 192.168.27.245 OR 192.168.27.251 OR 192.168.27.244 OR 192.168.27.252 OR 192.168.27.250 OR 192.168.27.246 OR 192.168.27.248 OR 192.168.26.131 OR 192.168.26.31 OR 192.168.31.242 OR 192.168.31.240 OR 192.168.31.243 OR 192.168.31.244 OR 192.168.31.247 OR 192.168.31.246 OR 192.168.31.251 OR 192.168.31.252 OR 192.168.31.253 OR 192.168.27.243 OR 192.168.27.247 OR 192.168.4.130 OR 192.168.4.108 OR 192.168.15.21 OR 192.168.4.120 OR 192.168.4.121 OR 192.168.4.150 OR 192.168.4.110 OR 192.168.4.170 OR 192.168.4.190 OR 192.168.4.160)
因為rest一直怪怪的
所以目前只好手動下查詢
但又碰到另一個狀況
OR的條件下太多會當掉XD
目前試出來的結果是最多85筆
範例如下
accept AND (192.168.13.209 OR 192.168.13.30 OR 192.168.13.31 OR 192.168.50.48 OR 192.168.50.194 OR 192.168.10.100 OR 192.168.43.193 OR 192.168.1.103 OR 192.168.15.249 OR 192.168.15.252 OR 192.168.19.9 OR 192.168.15.17 OR 192.168.41.213 OR 192.168.34.96 OR 192.168.35.252 OR 192.168.35.251 OR 192.168.35.253 OR 192.168.35.250 OR 192.168.35.247 OR 192.168.35.248 OR 192.168.35.245 OR 192.168.35.249 OR 192.168.42.34 OR 192.168.41.219 OR 192.168.31.248 OR 192.168.30.47 OR 192.168.74.186 OR 192.168.35.246 OR 192.168.34.184 OR 192.168.31.241 OR 192.168.30.158 OR 192.168.30.244 OR 192.168.25.124 OR 192.168.15.23 OR 192.168.34.69 OR 192.168.26.63 OR 192.168.30.111 OR 192.168.31.239 OR 192.168.34.106 OR 192.168.34.245 OR 192.168.41.209 OR 192.168.41.229 OR 192.168.41.230 OR 192.168.25.217 OR 192.168.25.170 OR 192.168.42.222 OR 192.168.49.178 OR 192.168.50.181 OR 192.168.25.187 OR 192.168.73.12 OR 192.168.94.249 OR 192.168.95.250 OR 192.168.95.252 OR 192.168.95.253 OR 192.168.27.249 OR 192.168.27.245 OR 192.168.27.251 OR 192.168.27.244 OR 192.168.27.252 OR 192.168.27.250 OR 192.168.27.246 OR 192.168.27.248 OR 192.168.26.131 OR 192.168.26.31 OR 192.168.31.242 OR 192.168.31.240 OR 192.168.31.243 OR 192.168.31.244 OR 192.168.31.247 OR 192.168.31.246 OR 192.168.31.251 OR 192.168.31.252 OR 192.168.31.253 OR 192.168.27.243 OR 192.168.27.247 OR 192.168.4.130 OR 192.168.4.108 OR 192.168.15.21 OR 192.168.4.120 OR 192.168.4.121 OR 192.168.4.150 OR 192.168.4.110 OR 192.168.4.170 OR 192.168.4.190 OR 192.168.4.160)
2017/12/21
最近在graylog上碰到搜尋都OK
除了要匯出成csv會很慢
不過這個問題應該跟接下來要討論的是同一個問題
使用rest撈資料時發生有時撈得到有時撈不到的情況
但確定指令沒下錯 而且確定語法一定有資料可以出來
於是寫了一個shell來試
#!/bin/bash
i=1
while :
do
echo $i
curl -m 240 -u user:pwd 'http://10.0.0.1:9000/api/search/universal/keyword?query=nf_dst_address%3A192.168.12.220&keyword=last%2020%20hours&fields=message&limit=1'
i=`expr $i + 1`
sleep 3
done
出現以下的結果
1
2
3
4
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
5
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
6
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
7
8
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
9
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
10
11
12
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
13
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
而且在管理介面上看到的狀況如下圖
找了很多資料 調了很多參數都沒用 直覺是個bug
除了要匯出成csv會很慢
不過這個問題應該跟接下來要討論的是同一個問題
使用rest撈資料時發生有時撈得到有時撈不到的情況
但確定指令沒下錯 而且確定語法一定有資料可以出來
於是寫了一個shell來試
#!/bin/bash
i=1
while :
do
echo $i
curl -m 240 -u user:pwd 'http://10.0.0.1:9000/api/search/universal/keyword?query=nf_dst_address%3A192.168.12.220&keyword=last%2020%20hours&fields=message&limit=1'
i=`expr $i + 1`
sleep 3
done
出現以下的結果
1
2
3
4
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
5
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
6
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
7
8
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
9
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
10
11
12
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
13
"timestamp","message"
"2017-12-20T10:09:23.000Z","NetFlowV5 [210.65.47.55]:443 <> [192.168.12.220]:42702 proto:6 pkts:1 bytes:52"
而且在管理介面上看到的狀況如下圖
找了很多資料 調了很多參數都沒用 直覺是個bug
2017/12/15
解決下完ssh連線指令要等很久才會跳出密碼輸入畫面的解決方法
在被連線的server上
vi /etc/ssh/sshd_config
1. 將 GSSAPIAuthentication yes
改成
GSSAPIAuthentication no
2. 將 #UseDNS yes
改成
UseDNS no
3. 重新啟動 sshd 服務
http://blog.xuite.net/tolarku/blog/292705102-Linux+SSH+%E7%99%BB%E5%85%A5%E9%80%9F%E5%BA%A6%E6%85%A2+-+CentOS
在被連線的server上
vi /etc/ssh/sshd_config
1. 將 GSSAPIAuthentication yes
改成
GSSAPIAuthentication no
2. 將 #UseDNS yes
改成
UseDNS no
3. 重新啟動 sshd 服務
http://blog.xuite.net/tolarku/blog/292705102-Linux+SSH+%E7%99%BB%E5%85%A5%E9%80%9F%E5%BA%A6%E6%85%A2+-+CentOS
2017/12/14
今天把ocs升到 2.4
但升完後發現user的資料都進不去
log的錯誤如下
[Thu Dec 14 15:31:49.647252 2017] [perl:error] [pid 1193] [client 192.168.12.96:62495] Can't call method "do" on an undefined value at /usr/local/share/perl5/Apache/Ocsinventory/Server/System.pm line 189.\n
google之後找到說因為升級不會把舊的mysql user pwd帶過去
所以要改二個檔
dbconfig.inc.php
z-ocsinventory-server.conf
改完後記得要重啟apache
醬就好了
http://ask.ocsinventory-ng.org/2867/method-undefined-share-apache-ocsinventory-server-system
但升完後發現user的資料都進不去
log的錯誤如下
[Thu Dec 14 15:31:49.647252 2017] [perl:error] [pid 1193] [client 192.168.12.96:62495] Can't call method "do" on an undefined value at /usr/local/share/perl5/Apache/Ocsinventory/Server/System.pm line 189.\n
google之後找到說因為升級不會把舊的mysql user pwd帶過去
所以要改二個檔
dbconfig.inc.php
z-ocsinventory-server.conf
改完後記得要重啟apache
醬就好了
http://ask.ocsinventory-ng.org/2867/method-undefined-share-apache-ocsinventory-server-system
2017/12/07
在linux裡如果使用純數字帳號是沒辦法針對帳號名稱做quota的
這個問題的解決方式就是使用UID
把帳號名稱改成UID就可以了
例
xfs_quota -x -c "limit bsoft=10m bhard=15m 123456" /dev/vdb1
假設原本的帳號是123456以上的指令是沒有作用的
此時就要到 /etc/passwd去看這個帳號的UID
123456:x:1313:1313::/home/123456:/bin/bash
UID是1313
再把設定quota的指令改成
xfs_quota -x -c "limit bsoft=10m bhard=15m 1313" /dev/vdb1
醬就可以了
這個問題的解決方式就是使用UID
把帳號名稱改成UID就可以了
例
xfs_quota -x -c "limit bsoft=10m bhard=15m 123456" /dev/vdb1
假設原本的帳號是123456以上的指令是沒有作用的
此時就要到 /etc/passwd去看這個帳號的UID
123456:x:1313:1313::/home/123456:/bin/bash
UID是1313
再把設定quota的指令改成
xfs_quota -x -c "limit bsoft=10m bhard=15m 1313" /dev/vdb1
醬就可以了
2017/12/02
2017/11/29
最近graylog總是怪怪的
速度很慢
加了 Disk Journal 還有cpu的個數
還是很慢
buffers常常爆表
而且cpu的使用率還是很高
今天再仔細看了一下
發現 / 的使用率已經 99% 了 XD
再找找是那裡吃掉了
速度很慢
加了 Disk Journal 還有cpu的個數
還是很慢
buffers常常爆表
而且cpu的使用率還是很高
今天再仔細看了一下
發現 / 的使用率已經 99% 了 XD
再找找是那裡吃掉了
/var/log/graylog/elasticsearch 裡有一堆
graylog-20xx-xx-xx.log的log
看來是每天會產生一個log file
可是到/etc的logrotate相關檔案並沒有看到設定的資料
算了
先寫個排程來處理 有空再來找看看放在graylog那裡
59 23 * * * /bin/rm -f /var/log/graylog/elasticsearch/graylog-`date -d '10 days ago' "+%Y-%m-%d"`.log
留個10天應該是夠了
2017/11/28
2017/11/25
設定每天凌晨 01:00 關机指令
schtasks /Create /SC daily /TN shutdown /ST 01:00 /TR "c:\windows\system32\shutdown.exe -s -f"
http://lee5400.blogspot.tw/2011/05/windows-schtasks.html
schtasks /Create /SC daily /TN shutdown /ST 01:00 /TR "c:\windows\system32\shutdown.exe -s -f"
http://lee5400.blogspot.tw/2011/05/windows-schtasks.html
2017/11/22
2017/11/10
2017/11/08
有關proxmox最近備份出現的問題
測試了好久
觀察了一週
做一下整理記錄
之前備份發現問題
不管是linux或windows在備份時都出現hd reset的情況
目前得到的結論如下
在備份裝置是10G的情況下 (使用nfs 備份) 目前都沒有發現問題
在備份裝置是1G的情況
在網路上找到一些方法
1. 把disk 改成virtio
linux 在改完之後就解決問題了
但如果沒辦法改成virtio 則建議把guest file 放在server的 directory 不要放在share storage上
但如果沒辦法改成virtio 則建議把guest file 放在server的 directory 不要放在share storage上
但是windows 改完後並沒有解決問題
必須要修改 /etc/vzdump.conf
加上 bwlimit:150000 (再調高會出現問題)
限制執行vzdump執行時的io 避免跟guest os搶 io 導致出現hd reset的問題
限制執行vzdump執行時的io 避免跟guest os搶 io 導致出現hd reset的問題
不過改成virtio對windows guest os的效能會有滿大的改善
2017/10/24
2017/10/19
最近碰到一個怪問題
就是proxmox 裡的 guest linux主机會出現以下的錯誤訊息
出現後有時ok
但有時filesystem 就會有錯誤
需要filesystem check
可是如果是windows 運氣不好就直接掛點
一開始是懷疑storage有問題
可是把guest搬到肚子後還是一樣
查了一些資料後有人提到可能是nfs的問題 而且通常都會在backup時發生
於是朝這個方向測試
測了好久
終於有了初步的結論
不管備到那裡 會發生問題就是會發生
而且跟storage的網卡速度也無關
問題在proxmox備分時提供三個選項
不壓縮
lzo
gzip
目前發現如果選擇不壓縮 備分時host會一直搶io
導致上述的情況
如果是選lzo就不會有這個問題了
gzip因為會吃比較多資源
沒有進行測試
所以結論就是
備分時請選擇 lzo 壓縮方式
就是proxmox 裡的 guest linux主机會出現以下的錯誤訊息
出現後有時ok
但有時filesystem 就會有錯誤
需要filesystem check
可是如果是windows 運氣不好就直接掛點
一開始是懷疑storage有問題
可是把guest搬到肚子後還是一樣
查了一些資料後有人提到可能是nfs的問題 而且通常都會在backup時發生
於是朝這個方向測試
測了好久
終於有了初步的結論
不管備到那裡 會發生問題就是會發生
而且跟storage的網卡速度也無關
問題在proxmox備分時提供三個選項
不壓縮
lzo
gzip
目前發現如果選擇不壓縮 備分時host會一直搶io
導致上述的情況
如果是選lzo就不會有這個問題了
gzip因為會吃比較多資源
沒有進行測試
所以結論就是
備分時請選擇 lzo 壓縮方式
2017/10/12
今天把snort 升到2.9.11後
要啟動時出現以下的錯誤
/usr/sbin/snort: error while loading shared libraries: libdnet.1: cannot open shared object file: No such file or directory
libdnet這個rpm明明就有裝
因為剛release 所以可能還沒有人升級
先找看看
在/user/lib64下有找到libdnet的相關檔案
而且全部都連結到 libdnet.so.1.0.1
ls -al|grep libdnet
lrwxrwxrwx 1 root root 16 Oct 12 08:41 libdnet.1 -> libdnet.so.1.0.1
lrwxrwxrwx 1 root root 16 Oct 12 08:31 libdnet.so -> libdnet.so.1.0.1
lrwxrwxrwx 1 root root 16 Dec 21 2015 libdnet.so.1 -> libdnet.so.1.0.1
-rwxr-xr-x 1 root root 62936 Jun 10 2014 libdnet.so.1.0.1
想說不然就來試看看
再建一個連結
ln -s libdnet.so.1.0.1 libdnet.1
醬就可以了
目前啟動正常
https://snort.org/
要啟動時出現以下的錯誤
/usr/sbin/snort: error while loading shared libraries: libdnet.1: cannot open shared object file: No such file or directory
libdnet這個rpm明明就有裝
因為剛release 所以可能還沒有人升級
先找看看
在/user/lib64下有找到libdnet的相關檔案
而且全部都連結到 libdnet.so.1.0.1
ls -al|grep libdnet
lrwxrwxrwx 1 root root 16 Oct 12 08:41 libdnet.1 -> libdnet.so.1.0.1
lrwxrwxrwx 1 root root 16 Oct 12 08:31 libdnet.so -> libdnet.so.1.0.1
lrwxrwxrwx 1 root root 16 Dec 21 2015 libdnet.so.1 -> libdnet.so.1.0.1
-rwxr-xr-x 1 root root 62936 Jun 10 2014 libdnet.so.1.0.1
想說不然就來試看看
再建一個連結
ln -s libdnet.so.1.0.1 libdnet.1
醬就可以了
目前啟動正常
https://snort.org/
2017/10/08
記錄一下如何在 X11 forword的情況下把聲音一起forword
二台都是linux
近端的機器必須先安裝 pulseaudio paprefs 這二個package
一般而言目前使用的音效都已經裝好且應該都是 pulseaudio 使用的port 是4713
而 paprefs 是設定程式 裝好後執行 paprefs
依照下方的圖進行勾選設定
設定好後就可以使用ssh 連上遠端机器
ssh -C -c arcfour -X -R 4715:localhost:4713 user@remote.ip
4715:localhost:4713 主要是要把遠端4175的封包傳到近端來
登入遠端後要先執行
export PULSE_SERVER=localhost:4715
把聲音導到 port 4715
(確認port 4715 是不是沒在使用)
再來執行程式
firefox
此時打開youtune 看影片就可以聽到聲音了
http://guildwar23.blogspot.tw/2012/11/
二台都是linux
近端的機器必須先安裝 pulseaudio paprefs 這二個package
一般而言目前使用的音效都已經裝好且應該都是 pulseaudio 使用的port 是4713
而 paprefs 是設定程式 裝好後執行 paprefs
依照下方的圖進行勾選設定
設定好後就可以使用ssh 連上遠端机器
ssh -C -c arcfour -X -R 4715:localhost:4713 user@remote.ip
4715:localhost:4713 主要是要把遠端4175的封包傳到近端來
登入遠端後要先執行
export PULSE_SERVER=localhost:4715
把聲音導到 port 4715
(確認port 4715 是不是沒在使用)
再來執行程式
firefox
此時打開youtune 看影片就可以聽到聲音了
http://guildwar23.blogspot.tw/2012/11/
因為一直有把遠端的桌面利用X11 Forwarding的需求
而且是利用internet傳輸
但一直碰到的問題就是感覺非常慢
今天查了一下資料
應該可以改變一下加密的方法來加速
首先先在server上加上加密方法的支援
$ echo "Ciphers aes128-ctr,aes192-ctr,aes256-ctr,aes128-gcm@openssh.com,aes256-gcm@openssh.com,chacha20-poly1305@openssh.com,blowfish-cbc,aes128-cbc,3des-cbc,cast128-cbc,arcfour,aes192-cbc,aes256-cbc" | sudo tee --append /etc/ssh/sshd_config
再來連線時就可以使用不同的加密演算法
ssh -c arcfour,blowfish-cbc -XC host.com
https://godleon.github.io/blog/2016/06/02/HowTo-SpeedUp-X11-Forwarding-in-SSH
http://xmodulo.com/how-to-speed-up-x11-forwarding-in-ssh.html
https://blog.famzah.net/2010/06/11/openssh-ciphers-performance-benchmark/
http://debiannoteofj.blogspot.tw/2010/09/x11-forwarding.html
http://www.miscdebris.net/blog/2007/06/01/speed-up-ssh-x11-forwarding/
而且是利用internet傳輸
但一直碰到的問題就是感覺非常慢
今天查了一下資料
應該可以改變一下加密的方法來加速
首先先在server上加上加密方法的支援
$ echo "Ciphers aes128-ctr,aes192-ctr,aes256-ctr,aes128-gcm@openssh.com,aes256-gcm@openssh.com,chacha20-poly1305@openssh.com,blowfish-cbc,aes128-cbc,3des-cbc,cast128-cbc,arcfour,aes192-cbc,aes256-cbc" | sudo tee --append /etc/ssh/sshd_config
ssh -c arcfour,blowfish-cbc -XC host.com
以下列出使用不同演算法的速度
自己參考看看囉
https://godleon.github.io/blog/2016/06/02/HowTo-SpeedUp-X11-Forwarding-in-SSH
http://xmodulo.com/how-to-speed-up-x11-forwarding-in-ssh.html
https://blog.famzah.net/2010/06/11/openssh-ciphers-performance-benchmark/
http://debiannoteofj.blogspot.tw/2010/09/x11-forwarding.html
http://www.miscdebris.net/blog/2007/06/01/speed-up-ssh-x11-forwarding/
訂閱:
文章 (Atom)









