文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 招聘 专题 新闻
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» Linux & Advanced Application » Linux下常用日志分析工具Logcheck简介       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: Linux下常用日志分析工具Logcheck简介  ( 查看:149  回复:2 )   
 
ministone11
副版主  点击可查看详细


论坛万户侯  
帖子 184
精华 0
无忧币 1016
积分 422
阅读权限 140
来自 (保密)
注册日期 2005-11-17
最后登录 2008-5-28 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2008-3-3 13:00   标题:Linux下常用日志分析工具Logcheck简介
上一帖 |
对于拥有大量账户、系统繁忙的Linux系统而言,其日志文件是极其庞大的,很多没有用的信息会将值得注意的信息淹没,给用户分析日志带来了很大的不便。现在有一些专门用于分析日志的工具,如Logcheck和Friends。

  Logcheck用来分析庞大的日志文件,过滤出有潜在安全风险或其他不正常情况的日志项目,然后以电子邮件的形式通知指定的用户。它是由Psionic开发的,可以到http://www.psionic.com/tools/logcheck-1.1.1.tar.gz下载。或者去http://www.psionic.com/abacus /logcheck/看看是否有新的版本。

  该程序的安装相当方便。解压后运行make文件,按照它的提示选择操作系统的类型以后就能编译完成了。配置文件和运行脚本默认安装在/usr/local/etc/下。

  logcheck.sh

  这是Logcheck的shell脚本,用于分析本次的日志文件并汇报结果。

  logcheck.hacking

  这个文件设置在日志文件中过滤的关键字,该关键字提示了潜在安全风险的信息。用户可以定制自己的日志文件,在logcheck.hacking文件中增加或删除关键字。

  logcheck.violations

  这个文件设置在日志文件分析过滤系统运行时出现异常情况的关键字。

  logcheck.violations.ignore

  如果系统出现异常情况,但含有此文件中的关键字,则视为正常,不写入Logcheck的分析报告文件中。

  logcheck.ignore

  如果系统日志文件记录了可能遭遇攻击的消息,但含有logcheck.ignore文件中的关键字,则Logcheck视为正常,在分析报告文件中不包含这些消息。

  安装完Logcheck后,还要修改logcheck.sh文件中的参数以符合用户的要求。有两点值得注意。下列命令:

# Person to send log activity to.SYSADMIN=root

  Logcheck默认将报告发给root。如果要发给指定的电子邮箱,改动这里就可以了。如果希望将报告发给多个用户,可以定义mail的别名。要检查的日志文件的设置:

# Linux$LOGTAIL /var/log/syslog > $TMPDIR/check.$ $LOGTAIL /var/log/messages
>> $TMPDIR/check.$用户可以根据需要加上要检查的日志文件
例如:$LOGTAIL /var/log/auth.log >> $TMPDIR/check.$$LOGTAIL /var/log/deamon.log
>> $TMPDIR/check.$$LOGTAIL /var/log/mail.log >> $TMPDIR/check.$

  最后用cron安排服务器自动定时重复执行logcheck.sh脚本文件。



网络工程师到底该不该去考CCIE认证?
2008-3-3 13:001楼
[ 顶部 ]
 
termite3304
副版主  点击可查看详细


十二生肖之虎   白羊座   行业勋章   技术勋章   诚信兄弟  
帖子 1644
精华 4
无忧币 34835
积分 3173
阅读权限 140
注册日期 2007-8-1
最后登录 2008-7-23 在线

[查看资料]  [发短消息]  [Blog
[个人主页]         
发表于:2008-3-3 13:07 
支持一下  一会装上试一试



猜奥运金牌,赢无忧币
2008-3-3 13:072楼
[ 顶部 ]
 
termite3304
副版主  点击可查看详细


十二生肖之虎   白羊座   行业勋章   技术勋章   诚信兄弟  
帖子 1644
精华 4
无忧币 34835
积分 3173
阅读权限 140
注册日期 2007-8-1
最后登录 2008-7-23 在线

[查看资料]  [发短消息]  [Blog
[个人主页]         
发表于:2008-3-3 13:08 
另外恭喜楼主成为新斑竹



猜奥运金牌,赢无忧币
2008-3-3 13:083楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号