Skocz do zawartości
Zaloguj się, aby obserwować  
Jarosław Szmańda

Czytanie logów

Polecane posty

Znacie coś dobrego pod Linuksa co nie zwiesi się + systemu przy logach <100Mb?

do przegladania to np. mcview

a jak czegos szukasz to grep

Udostępnij ten post


Link to postu
Udostępnij na innych stronach
Fakt, zapomniałem o starym poczciwym grep :D Tylko jak go użyć a by szybko przeszukać logi i wyświetlić podejrzane wpisy?

 

Dla każdego podejrzane wpisy oznaczają co innego. Polecam man grep, najprostsze użycie to grep szukane plik.log innym sposobem jest odpalenie mc -> Command -> Find file -> Filename (wpisujesz nazwę pliku z logiem) i Content (szukane słowo/a) później F3 podgląd lub F4 edycja.

Udostępnij ten post


Link to postu
Udostępnij na innych stronach
Fakt, zapomniałem o starym poczciwym grep :D Tylko jak go użyć a by szybko przeszukać logi i wyświetlić podejrzane wpisy?

 

Czyżby: grep "podejrzany wpis" /var/log/apache2/access.log ?

 

Jak plik logów jest duży a nie chcemy wszystkiego przeszukiwać, to jest tail, np:

tail -n 1000 /var/log/apache2/access_log |grep 83.13.113.123

 

less /var/log/apache2/access_log pozwala przewijać logi do góry i w dół

 

Natomiast to:

tail -f /var/log/apache2/access_log

 

Na bieżąco śledzi zmiany w logach.

 

Niektórzy nie wiedzą ale grep, cat, less czy more mają swoje odpowiedniki: zgrep, zcat, zless, zmore, które pozwalają operować "w locie" na plikach skompresowanych.

Udostępnij ten post


Link to postu
Udostępnij na innych stronach

Do informowania na maila możesz używać OSSEC. Sprawdza logi i wrazi wykrycia czegoś podejrzanego przesyła informacje wraz z wycinkiem logów. Do tego blokuje podejrzane IP jeśli mu tak rozkażesz :D

Udostępnij ten post


Link to postu
Udostępnij na innych stronach

Bądź aktywny! Zaloguj się lub utwórz konto

Tylko zarejestrowani użytkownicy mogą komentować zawartość tej strony

Utwórz konto

Zarejestruj nowe konto, to proste!

Zarejestruj nowe konto

Zaloguj się

Posiadasz własne konto? Użyj go!

Zaloguj się

Zaloguj się, aby obserwować  

×