设为首页 收藏本站
查看: 2275|回复: 0

[软件发布] seci

[复制链接]

尚未签到

发表于 2015-6-1 06:33:13 | 显示全部楼层 |阅读模式
#深圳# 6月10日 亚马逊AWSome Day云计算免费培训报名中
这篇文章是seci-log 开源日志分析软件的升级内容,上篇文章的地址为:http://www.oschina.net/news/62548/seci-log-1-03
本次升级并没有增加新的告警,而是增加了window的日志分析,主要分析了windows的登录日志和操作日志,这两个比较重要的日志类型,其他日志类型可以作为通用的日志收集功能进行存储查询。
Windows系统没有自带的功能支持系统日志进行syslog发送,因此需要依赖第三方工具,这里我们推荐一款非常好用的轻量级日志采集模块:Nxlog,在Windows下部署和配置均十分便捷。
注:本人测试过2008 server,理论上2012也是可以的,其他环境没有测试,如果有问题欢迎到群里咨询。

  
1、安装Nxlog
从Sourceforge下载最新的?Nxlog,并安装。
  
2、建立配置文件
修改配置文件,默认配置文件位置:
C:\Program?Files\nxlog\conf\nxlog修改为以下内容,注意要修改实际路径和争取的发送目的的地址。
如果想收集全部日志去掉query行。
im_msvistalog针对Windows 2008系列,im_mseventlog针对Windows 2003系列。注意和实际环境一致。
  ?
123456789101112131415161718192021222324252627282930define?ROOT?C:\Program?Files\nxlog?Moduledir?%ROOT%\modulesCacheDir?%ROOT%\dataPidfile?%ROOT%\data\nxlog.pidSpoolDir?%ROOT%\dataLogFile?%ROOT%\data\nxlog.log?Module?xm_syslog?????Module??????im_msvistalogReadFromLast?TRUE?Query?*[System[(EventID=4688?or?EventID=4624?or?EventID=4625)?]]Exec??$Message?=?"";?Exec?to_syslog_ietf();?$raw_event?=?replace($raw_event,?'NXLOG@14506',?'secisland?windows?eventlog?',?1);?????Module??????om_udp????Host????????192.168.21.1????Port????????514??????Path????????in?=>?out
  
3、重启Nxlog服务
DSC0000.png
  
4、查看日志
如果配置正常,可以在后台安全健康--安全事件中看到如下日志:
2015-05-30T23:01:39.971740+08:00 WIN-TI494OC1RZO.secisland.com Microsoft-Windows-Security-Auditing 600 - [secisland windows eventlog Keywords="-9214364837600034816" EventType="AUDIT_SUCCESS" EventID="4624" ProviderGuid="{54849625-5478-4994-A5BA-3E3B0328C30D}" Version="0" Task="12544" OpcodeValue="0" RecordNumber="71402" ThreadID="2092" Channel="Security" Category="登录" Opcode="信息" SubjectUserSid="S-1-0-0" SubjectUserName="-" SubjectDomainName="-" SubjectLogonId="0x0" TargetUserSid="S-1-5-18" Ta

  
5、相关告警
密码猜测,非上班时间登录,非上班地点登录,密码猜测成功,账号猜测告警和这些内容相关。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.iyunv.com/thread-72561-1-1.html 上篇帖子: Windows 10 Build 10130 发布,优化图标 下篇帖子: io.js 2.2.0 发布,服务器 JS 引擎
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表