[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[port139ml:01733] Re: ネットワーク通信のログ



kawa です。

Hideaki Ihara <hideaki@xxxxxxxxxxxxx> wrote:

> >ちなみにうちの例ですと tcpflow,tcpdump でコネクションを見てて、
> >ホスト自身には kernel やシェルのパッチを組み込んでます。普段は
> >tcpflow とかのログは見てませんけど、何かあったら参照するのに
> >使ってます。
> 
> tcpflow -- A TCP Flow Recorder 
> http://www.circlemud.org/~jelson/software/tcpflow/
> 
> これでいいんすかね?>tcpflow

これですね〜。

> iplog と同種のツールと考えればいいんでしょうか。
> 
> iplogで記録サルになる 
> http://www.hawkeye.ac/micky/network/iplog.html

iplog の場合はIDSの一種でしょうけど、tcpflow はセッション情報とか
をそのまま保存してくれているので以下のようにログが記録されます。
以下のセッションは telnet で guest/testpassword でログインしてきた
際のログです。

% sudo strings /var/log/tcpflow/192.168.000.002.01029-192.168.000.003.00023
38400,38400
VT100
guest
testpassword
pwd
w
ls
which zsh
echo $SHELL
/bin/zsh
netstat -an
exit

> Google で検索すると iplog の方が日本語ページ多いみたいですね。
> どっちも Windows では動かないみたいですが(T_T)

インストールさえ終わってしまえば、動かすのは簡単ですね。
扱っているサイトは少ないように思いますから一般的じゃないのかな。
Windows用のは B-) さんの冬休みの宿題ってことで・・・。

> すご〜く素朴な疑問なんですけど、セッション情報だけだとストレス
> たまりません?いっそ全部キャプチャした方が〜と思う今日この頃...

それもありますし、UDP のデータも見たいときがありますので
tcpdump で一応全部記録して残しているんですけどね(^^;


かわぐち/kawa
kawakawa@xxxxxxxxxxx
最近寒くなってきました・・・・