作为记录:我做了以下说明(在网站上找到它们)
- 我启用了 snort 传感器 (
snort_syslog
和snortunified
)。 在外星人保险库中:
~# nano /etc/snort/rules/local.rules
我做了以下规则
alert icmp 192.168.1.130 192.168.1.120 -> any any (msg:"blablabla"; sid:1000004)
保存并退出
之后我做了:
alienvault:~# perl /usr/share/ossim/scripts/create_sidmap.pl /etc/snort/rules/
alienvault:~# /etc/init.d/ossim-server restart
由于某些原因,当我192.168.1.120
从192.168.1.130
.