jmp37 0 Zgłoś post Napisano Marzec 29, 2015 Witam, Czy istnieją jakieś dedykowane narzędzia które ułatwią przeszukiwanie logów ? Czasem zaglądam ale ciężko jest to już ogarnąć ze względu na ilość. Pasowało by mi jakieś zautomatyzowane narzędzie które szybko pokarze mi listę zbanowanych ip i ich prób ataku i tym podobnych cudów. A tak to na razie poruszam się manualnie albo z pomocą grep. Pozdrawiam jmp Udostępnij ten post Link to postu Udostępnij na innych stronach
Gość Mruczek Zgłoś post Napisano Marzec 29, 2015 logwatch Udostępnij ten post Link to postu Udostępnij na innych stronach
Pan Kot 1535 Zgłoś post Napisano Marzec 29, 2015 A z czego korzystasz do "banowania"? Bo np. fail2ban czy lfd mają w swoich configach opcję wysyłania blokad na maila, i może to być zarówno "normalny" mail, jak i ten systemowy - unixowy. W obydwu przypadkach jest łatwiej niż manualnie grepując logi. Udostępnij ten post Link to postu Udostępnij na innych stronach
jmp37 0 Zgłoś post Napisano Marzec 29, 2015 fail2ban + psad Maile dostaje do /var/mail/mail od psad i pisze tam np =-=-=-=-=-=-=-=-=-=-=-= Sun Mar 29 14:52:44 2015 =-=-=-=-=-=-=-=-=-=-=-= Danger level: [3] (out of 5) Scanned TCP ports: [1570: 2 packets] TCP flags: [sYN: 2 packets, Nmap: -sT or -sS] iptables chain: INPUT (prefix "INPUT DROP"), 1 packets iptables chain: INPUT (prefix "netfilter:"), 1 packets Source: 61.183.128.6 DNS: [No reverse dns info available] Destination: xxx.xx.xxx.x DNS: x.ip-xxx-80-xxx.eu Overall scan start: Thu Mar 19 15:14:19 2015 Total email alerts: 140 Complete TCP range: [1105-9064] Syslog hostname: vpsxxxxx Global stats: chain: interface: TCP: UDP: ICMP: INPUT venet0 285 0 0 [+] Whois Information (source IP):% [whois.apnic.net]% Whois data copyright terms http://www.apnic.net/db/dbcopyright.html% Information related to '61.183.128.0 - 61.183.131.255'inetnum: 61.183.128.0 - 61.183.131.255netname: CAPITAL-ONLINE-1descr: The Internet Service Provider named Capital onlinecountry: CNadmin-c: YZ83-APadmin-c: ZC77-APadmin-c: XT6-APtech-c: YZ83-APtech-c: ZC77-APtech-c: XT6-APmnt-by: MAINT-CN-CHINANET-HBstatus: ASSIGNED NON-PORTABLEchanged: zhangyl@hbdcb.net.cn 20020108changed: hm-changed@apnic.net 20040927source: APNICperson: Xiaowei Tuaddress: No.1 Hongshan Road,Wuhan ,Chinacountry: CNphone: +86-27-87897599fax-no: +86-27-87894099e-mail: tuxw@public.wh.hb.cnnic-hdl: XT6-APmnt-by: MAINT-CN-CHINANET-HBchanged: tuxw@public.wh.hb.cn 20010726source: APNICperson: YanLing Zhangnic-hdl: YZ83-APe-mail: ip_admin_hb@public.wh.hb.cnaddress: 8th floor of JinGuang Buildingaddress: 232# of Macao Roadaddress: HanKou Wuhan Hubei Provinceaddress: P.R.Chinaphone: +86-27-65655699fax-no: +86-27-65654499country: CNchanged: zhangyl68@public.wh.hb.cn 20031117mnt-by: MAINT-CN-CHINANET-HBsource: APNICperson: Zhengding Caiaddress: 8th floor of JinGuang Buildingaddress: 232# of Macao Roadaddress: HanKou Wuhan Hubei Provinceaddress: P.R.Chinacountry: CNphone: +86-27-82862199fax-no: +86-27-82861499e-mail: caizhengding@21cn.comnic-hdl: ZC77-APmnt-by: MAINT-CN-CHINANET-HBchanged: caizhengding@21cn.com 20010306source: APNIC% This query was served by the APNIC Whois Service version 1.69.1-APNICv1r0 (UNDEFINED) Mnie interesuje coś z łatwym podziałem na skanowanie osobno, próba łamania hasła osobno, itd. Niby na razie mam 684814 lini w pliku mail niby nie wiele ale stale rośnie. Udostępnij ten post Link to postu Udostępnij na innych stronach
Pan Kot 1535 Zgłoś post Napisano Marzec 30, 2015 Za dużo zbędnych informacji, nie wiem czy psad ma takie możliwości, ale zmniejszyłbym verbosity, zarówno mój fail2ban jak i lfd ograniczają się do pojedynczych maili z tym co było próbowane, i ew. kilku linii w logach które to potwierdzają (o ile tego chcesz). Udostępnij ten post Link to postu Udostępnij na innych stronach
jmp37 0 Zgłoś post Napisano Marzec 30, 2015 Co do ilości informacji to jest dla mnie ok. Mi chodzi o jakieś narzędzie którym teraz to łatwo ogarnę i szybko zobaczę te najgroźniejsze ataki bo moim zdanie skanowanie portów do takich nie należy. A dopiero jak się będe zagłębiał w dany atak takie szczegóły jak ma psad się przydadzą. Udostępnij ten post Link to postu Udostępnij na innych stronach
oczkers 0 Zgłoś post Napisano Marzec 30, 2015 To już kolega wyżej zaproponował logwatch chociaż ja tam wole zwykły grep i wc do liczenia Udostępnij ten post Link to postu Udostępnij na innych stronach