csv输出格式:(在snort.conf 中进行修改)
output alert_csv : alert.csv 想要输出的关键字(用逗号隔开)
csv含有的关键字及含义为:
序号 | 关键字 | 含义 |
1 | Timestamp | 时间戳 |
2 | Msg | 特征码名称 |
3 | Proto | 协议 |
4 | Src | 源地址 |
5 | Srcport | 源端口 |
6 | dst | 目标地址 |
7 | dstport | 目标端口 |
8 | ethsrc | 源MAC |
9 | ethdst | 目标MAC |
10 | ethlen | 以太网帧长度 |
11 | tcpflags | TCP标志位 |
12 | tcpseq | TCP序列号 |
13 | tcpack | TCP ack号 |
14 | tcplen | TCP长度 |
15 | tcpwindow | tcp窗口值 |
16 | ttl | ip头的ttl的值 |
17 | tos | IP头中TOS字段的值 |
18 | id | ip头的分片id值 |
19 | dgmlen | 数据报的总长度,包括数据报头和数据报文 |
20 | iplen | IP包长度 |
21 | icmptype | ICMP类型 |
22 | icmpcode | ICMP代号,缺省为0 |
23 | icmpid | ICMP报文IP头的ID,缺省是随机的 |
24 | icmpseq | ICMP ECHO顺序号的值 |
默认为使用全部的参数:
output alert_csv : alert.csv default