next up previous contents
Next: Installation de LogCheck Up: Prelude-IDS et LogCheck Previous: Présentation de LogCheck   Contents

Fonctionnement de LogCheck

Le principe de fonctionnement est le suivant : un script est lancé par cron, il scrute le contenu des logs et retourne les lignes suspectes à une adresse email définie.


Le programme principal utilise une série de fichiers contenant des mots-clés qui sont susceptibles de représenter une tentative d'intrusion comme refused connect. D'autres fichiers contiennent les mots à ne pas considérer comme une attaque. Ce programme contrôle les journaux systèmes avec une simple commande grep.


Lehmann Guillaume 2003-04-13