grok debugger 正则解析 网络安全设备日志

1、网络设备、安全设备不同品牌、不同型号的设备,日志格式都不一样,那针对这种情况,我们可以使用工具grok debugger进行日志格式解析,具体的网址为:

地址:https://grokdebug.herokuapp.com/

也可以采用私有化部署:

docker 安装grokdebugger

复制代码
docker pull qiudev/grokdebugger

docker run -d --name grokdebugger -p 19999:9999 qiudev/grokdebugger

这里我们是吧docker内端口9999映射到服务器19999上,这样,我们通过服务器的19999端口就能访问到:

http://XXX.XX.XX.XXX:19999

例:防火墙报文

2024-05-30T11:13:07+08:00 shibianjie-FW klogd: devid=0 date="2024/05/30 11:13:07" dname=XXXX-FW logtype=1 pri=5 ver=0.3.0 rule_name=pf1 mod=pf smac=XX:XX:XX:XX:XX:XX dmac=XX:XX:XX:XX:XX:XX svm= dvm= sa=XX.XX.XX.XXX sport=45751 type=NULL da=XX.XX.XXX.XXX dport=8080 code=NULL proto=IPPROTO_TCP policy=允许 duration=0 rcvd=60 sent=60 fwlog=0 dsp_msg="包过滤日志"

pattern模式匹配

%{timestamp:timestamp}\+\d{2}:\d{2}\s+%{hostname:hostname}\s*klogd:\s*devid=0\s*date="%{dates:dates}"\s*dname=%{dnames:dnames}\s*logtype=%{logtypes:logtypes}\s*pri=%{pris:pris}\s*ver=%{vers:vers}\s*rule_name=%{rule_names:rule_names}\s*mod=%{mods:mods}\s*smac=%{smacs:smacs}\s*dmac=%{dmacs:dmacs}\s*svm=\s*dvm=\s*sa=%{ipaddress:ipaddress}\s*sport=%{sports:sports}\s*type=NULL\s*da=%{daipaddress:daipaddress}\s*dport=%{dports:dports}\s*code=NULL\s*proto=%{protos:protos}\s*policy=%{policys:policys}\s*duration=%{durations:durations}\s*rcvd=%{rcvds:rcvds}\s*sent=%{sents:sents}\s*fwlog=%{fwlogs:fwlogs}\s*dsp_msg=%{dsp_msgs:dsp_msgs}

正则解析:

timestamp \d{4}-\d{2}-\d{2}T\d{2}:\d{2}:\d{2}

hostname \S+

dates \d{4}/\d{2}/\d{2} \d{2}:\d{2}:\d{2}

dnames \S+

logtypes \d{1}

pris \d{1}

vers \d{1}.\d{1}.\d{1}

rule_names \S+

mods \S+

smacs \S+

dmacs \S+

ipaddress \S+

sports \S+

daipaddress \S+

dports \S+

protos \S+

policys \S+

durations \S+

rcvds \S+

sents \S+

fwlogs \S+

dsp_msgs \S+

相关推荐
楠木s36 分钟前
ctfshow pwn44
linux·服务器·网络·安全·网络攻击模型·二进制
wanhengidc2 小时前
服务器的安全性如何?
运维·服务器·安全·游戏·智能手机
这儿有一堆花3 小时前
一次渗透测试的全过程:从扫描到提权
web安全·网络安全·web
newxtc4 小时前
【猿辅导-注册安全分析报告-无验证方式导致安全隐患】
开发语言·selenium·安全·yolo·安全爆破
风语者日志4 小时前
CTFSHOW—WEB4
网络·安全·web安全·网络安全·ctf
gordon~94 小时前
Spring 的bean是安全的吗
java·安全·spring·bean
三坛海会大神5556 小时前
k8s(九)安全机制
安全·容器·kubernetes
啊啊啊啊8439 小时前
k8s lngress与安全机制
安全·容器·kubernetes
qyhua15 小时前
【Linux运维实战】彻底修复 CVE-2011-5094 漏洞
linux·运维·安全
Andya_net16 小时前
网络安全 | 深入了解 X.509 证书及其应用
服务器·安全·web安全