免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1615 | 回复: 3

[文本处理] 求助一个从apache的error_log里取数据的问题 [复制链接]

论坛徽章:
0
发表于 2017-09-01 11:41 |显示全部楼层
最近给apache装了个modsecurity防火墙,然后看到apache的error_log日志里面有防火墙的数据

原始数据格式是下面这样的,好长,请问如何根据其中的标签,比如“client”是IP  “tag”是标签,但是tag可能有多有少,取出来IP信息和 这种tag信息 存出来
这样可以导出成数据 再显示出来
这里面看起来好复杂,而且最关键这个是防火墙的日志,里面本来就有一大堆乱七八糟的奇怪信息,这种问题有什么办法才能解决呢

请教一下
谢谢

[Mon Aug 28 16:31:50.891707 2017] [:error] [pid 3990:tid 140632806864640] [client 192.168.0.133:47088] [client 192.168.0.133] ModSecurity: Warning. Pattern match "(?i)([<\\xef\\xbc\\x9c]script[^>\\xef\\xbc\\x9e]*[>\\xef\\xbc\\x9e][\\\\s\\\\S]*?)" at ARGS:id. [file "/data/modsecurity.d/owasp-modsecurity-crs-3.0.0/rules/REQUEST-941-APPLICATION-ATTACK-XSS.conf"] [line "91"] [id "941110"] [rev "2"] [msg "XSS Filter - Category 1: Script Tag Vector"] [data "Matched Data: <script> found within ARGS:id: <script>alert(1)</script>"] [severity "CRITICAL"] [ver "OWASP_CRS/3.0.0"] [maturity "4"] [accuracy "9"] [tag "application-multi"] [tag "language-multi"] [tag "platform-multi"] [tag "attack-xss"] [tag "OWASP_CRS/WEB_ATTACK/XSS"] [tag "WASCTC/WASC-8"] [tag "WASCTC/WASC-22"] [tag "OWASP_TOP_10/A3"] [tag "OWASP_AppSensor/IE1"] [tag "CAPEC-242"] [hostname "1.abc.com"] [uri "/"] [unique_id "WaPU9n8AAAEAAA@Wcq4AAACO"]

[Mon Aug 28 16:32:11.077198 2017] [:error] [pid 3988:tid 140632848824064] [client 192.168.0.133:47094] [client 192.168.0.133] ModSecurity: Warning. Pattern match "^[\\\\d.:]+$" at REQUEST_HEADERS:Host. [file "/data/modsecurity.d/owasp-modsecurity-crs-3.0.0/rules/REQUEST-920-PROTOCOL-ENFORCEMENT.conf"] [line "793"] [id "920350"] [rev "2"] [msg "Host header is a numeric IP address"] [data "test.abc.com"] [severity "WARNING"] [ver "OWASP_CRS/3.0.0"] [maturity "9"] [accuracy "9"] [tag "application-multi"] [tag "language-multi"] [tag "platform-multi"] [tag "attack-protocol"] [tag "OWASP_CRS/PROTOCOL_VIOLATION/IP_HOST"] [tag "WASCTC/WASC-21"] [tag "OWASP_TOP_10/A7"] [tag "PCI/6.5.10"] [hostname "2.abc.com"] [uri "/<script>alert(1)</script>.html"] [unique_id "WaPVC38AAAEAAA@UZuwAAAAK"]

论坛徽章:
39
辰龙
日期:2013-08-21 15:45:192015亚冠之广州富力
日期:2015-05-12 16:34:52亥猪
日期:2015-03-03 17:22:00申猴
日期:2015-03-03 17:21:37未羊
日期:2014-10-10 13:45:41戌狗
日期:2014-06-17 09:53:29巨蟹座
日期:2014-06-12 23:17:17双鱼座
日期:2014-06-10 12:42:44寅虎
日期:2014-06-09 12:52:172015亚冠之卡尔希纳萨夫
日期:2015-05-24 15:24:35黄金圣斗士
日期:2015-12-02 17:25:0815-16赛季CBA联赛之吉林
日期:2017-06-24 16:43:52
发表于 2017-09-01 12:39 |显示全部楼层
是这意思吗?
  1. [root@DC ~]# grep -Po '\[tag[^\]]+|\[client[^\]]+'  urfile
  2. [client 192.168.0.133:47088
  3. [client 192.168.0.133
  4. [tag "application-multi"
  5. [tag "language-multi"
  6. [tag "platform-multi"
  7. [tag "attack-xss"
  8. [tag "OWASP_CRS/WEB_ATTACK/XSS"
  9. [tag "WASCTC/WASC-8"
  10. [tag "WASCTC/WASC-22"
  11. [tag "OWASP_TOP_10/A3"
  12. [tag "OWASP_AppSensor/IE1"
  13. [tag "CAPEC-242"
  14. [client 192.168.0.133:47094
  15. [client 192.168.0.133
  16. [tag "application-multi"
  17. [tag "language-multi"
  18. [tag "platform-multi"
  19. [tag "attack-protocol"
  20. [tag "OWASP_CRS/PROTOCOL_VIOLATION/IP_HOST"
  21. [tag "WASCTC/WASC-21"
  22. [tag "OWASP_TOP_10/A7"
  23. [tag "PCI/6.5.10"
复制代码

论坛徽章:
0
发表于 2017-09-01 12:56 |显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
25
程序设计版块每日发帖之星
日期:2016-05-03 06:20:0015-16赛季CBA联赛之八一
日期:2018-07-05 10:34:09黑曼巴
日期:2018-07-06 15:19:5015-16赛季CBA联赛之佛山
日期:2018-08-03 13:19:3315-16赛季CBA联赛之山西
日期:2018-08-07 19:46:2315-16赛季CBA联赛之广夏
日期:2018-08-08 19:31:5015-16赛季CBA联赛之青岛
日期:2018-11-26 15:21:5015-16赛季CBA联赛之上海
日期:2018-12-11 09:45:3219周年集字徽章-年
日期:2020-04-18 23:54:5215-16赛季CBA联赛之深圳
日期:2020-04-19 21:40:19黑曼巴
日期:2022-04-03 17:55:1315-16赛季CBA联赛之八一
日期:2018-07-03 16:56:46
发表于 2017-09-05 17:00 |显示全部楼层
回复 1# 大队人马

  1. grep -Po '\[\Kclient[^]]+|\[\Ktag[^]]+' file
复制代码



输出如下内容:
client 192.168.0.133:47088
client 192.168.0.133
tag "application-multi"
tag "language-multi"
tag "platform-multi"
tag "attack-xss"
tag "OWASP_CRS/WEB_ATTACK/XSS"
tag "WASCTC/WASC-8"
tag "WASCTC/WASC-22"
tag "OWASP_TOP_10/A3"
tag "OWASP_AppSensor/IE1"
tag "CAPEC-242"
client 192.168.0.133:47094
client 192.168.0.133
tag "application-multi"
tag "language-multi"
tag "platform-multi"
tag "attack-protocol"
tag "OWASP_CRS/PROTOCOL_VIOLATION/IP_HOST"
tag "WASCTC/WASC-21"
tag "OWASP_TOP_10/A7"
tag "PCI/6.5.10"

您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP