kernelschmelze.de

Ein Schweinchen namens Eve

Eigentlich wollte ich nur schnell einen transportablen Medien Server aufsetzen, damit wir im Urlaub unsere Musik h├Âren k├Ânnen. Eigentlich! Schnell entstand daraus der Wunsch, den alten Heim Server mal wieder auszutauschen. Bislang werkelt da ein veraltetes Snort, mit veralteten Regeln auf einem veralteten Ubuntu.

Die aktuelle Ubuntu Server LTS Version war schnell installiert. F├╝r Snort habe ich hier eine perfekte Installationsanleitung gefunden. Bislang habe ich Snorby f├╝r die Visualisierung der Events von Snort verwendet. Snorby wollte ich unbedingt austauschen, da es ein schweres Paket ist, was Ruby ben├Âtigt, von dem ich keine Ahnung habe.

Die meisten Artikel die man zu Snort finden kann, empfehlen BASE. BASE l├Ą├čt sich ab Ubuntu 16 nicht mehr so ohne weiteres installieren, da es PHP 5 verwendet und schon lange nicht mehr aktiv gepflegt wird. Es gibt noch eine handvoll kommerzielle Produkte die man meist auch frei nutzen kann, jedoch allesamt schwere Pakete.

Nach l├Ąngerem suchen bin ich auf Evebox gesto├čen. So eine Art Inbox f├╝r Events und Alerts. Klein, monolitisch, ohne Abh├Ąngigkeiten. Genau mein Ding. Evebox wird mit Daten im Eve Format gef├╝ttert. Das ist schlecht, da Snort Log Dateien im Unified2 Format generiert. Gl├╝cklicherwei├če gibt es einen Konverter, der ├Ąhnlich wie Barnyard2 f├╝r MySQL arbeitet und das Snort Spool Verzeichnis ├╝berwacht und in Eve Dateien konvertiert.

Laut dem Entwickler von Evebox ist geplant, Evebox direkt mit Unified2 Dateien zu f├╝ttern, so das der Konverter irgendwann ├╝berfl├╝ssig wird. Perfekt!

06.11.2020
Der Artikel ist veraltet, siehe Porkpie