gpt4 book ai didi

linux - 奥赛克 |如何添加异常(exception)规则

转载 作者:IT王子 更新时间:2023-10-29 00:11:20 28 4
gpt4 key购买 nike

我有标准的 syslog_rules.xml (OSSEC 2.6.0)。这是 /var/log/messages 文件中坏词的标准规则:

<var name="BAD_WORDS">core_dumped|failure|error|attack|bad |illegal |denied|refused|unauthorized|fatal|failed|Segmentation Fault|Corrupted</var>
.....
<rule id="1002" level="2">
<match>$BAD_WORDS</match>
<options>alert_by_email</options>
<description>Unknown problem somewhere in the system.</description>
</rule>
.....

如何添加或修改使用 $BAD_WORDS 但排除 auxpropfunc 错误 短语的规则?也就是说,像这样:

<match>$BAD_WORDS</match>
<match>!auxpropfunc error</match>
<options>alert_by_email</options>

有什么想法吗?

最佳答案

您最好的选择可能是编写一条规则来忽略该短语。您可以将类似以下内容添加到 /var/ossec/rules/local_rules.xml:

<rule id="SOMETHING" level="0">
<if_sid>1002</if_sid>
<match>auxpropfunc error</match>
<description>Ignore auxpropfunc error.</description>
</rule>

然后您可以通过 ossec-logtest 运行整个日志消息,以查看 OSSEC 将如何分析它。您可能需要在此规则中添加其他选项,也可能不需要。

关于linux - 奥赛克 |如何添加异常(exception)规则,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/8921570/

28 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com