流量分析利器arkime的学习之路(三)---结合Suricata攻击检测

1、基础

Arkime安装部分参考《流量分析利器arkime的学习之路(一)—安装部署》
在此基础上安装suricata软件并配置。

2、安装suricata

yum install suricate 

可能依赖的文件包括libyaml,PyYAML,这些可能在之前安装arkime或者其他软件的时候已经安装好了。

3、规则

suricata-update 可以在线更新下rules。如果是离线安装,将下载好的rules文件解压到文件夹/var/lib/suricata/下,

其中suricata.rules是默认的配置规则
在这里插入图片描述

4、启动命令

suricata -c /etc/suricata/suricata.yaml -i $ifname &

5、联动arkime

主要是修改arkime的配置文件,并且suricate要提前于arkime启动
修改消息权限

chmod o+r /var/log/suricata/eve.json

修改arkime配置文件

sed -i "s/dropUser=nobody/dropUser=root/g" /opt/arkime/etc/config.ini

增加插件支持

sed -i "216a plugins=suricata.so" /opt/arkime/etc/config.ini
sed -i "217a suricataAlertFile=/var/log/suricata/eve.json" /opt/arkime/etc/config.ini
sed -i "218a suricataExpireMinutes=60" /opt/arkime/etc/config.ini

重新启动arkime抓包程序

systemctl restart arkimecapture.service

在这里插入图片描述
可以下载报文
在这里插入图片描述
可以看到http交互内容
在这里插入图片描述

相关推荐

  1. 前端小白学习(CSS3 )

    2024-05-10 01:46:05       49 阅读
  2. 前端小白学习(ES6 )

    2024-05-10 01:46:05       48 阅读
  3. Python学习

    2024-05-10 01:46:05       38 阅读
  4. Makefile学习

    2024-05-10 01:46:05       34 阅读

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-05-10 01:46:05       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-05-10 01:46:05       101 阅读
  3. 在Django里面运行非项目文件

    2024-05-10 01:46:05       82 阅读
  4. Python语言-面向对象

    2024-05-10 01:46:05       91 阅读

热门阅读

  1. MySQL入门学习-使用数据库.存储引擎

    2024-05-10 01:46:05       35 阅读
  2. 前端代码优化

    2024-05-10 01:46:05       35 阅读
  3. SSD存储基本知识

    2024-05-10 01:46:05       31 阅读
  4. C++学习笔记(多线程)

    2024-05-10 01:46:05       31 阅读
  5. Vuex存储数据实例

    2024-05-10 01:46:05       35 阅读