2012年9月24日 星期一

Snorby安裝時的注意事項

最近因工作上的關係,又把Snorby拿出來裝了一遍。發現有很多細節容易被疏露掉。
因此作一個小整理:
1、在安裝完Snorby之後,記得要建立資料庫:
 bundle exec rake snorby:setup
資料庫的帳號密碼是存在config裡面的database.yml,奇怪的是新版的Snorby,竟然沒有這個檔案,要自己生出來。( 2.5.1 )
檔案長得像這樣:
snorby: &snorby
  adapter: mysql
  username: root
  password: mypassword
  host: localhost
development:
  database: snorby
  <<: p="p" snorby="snorby">test:
  database: snorby
  <<: p="p" snorby="snorby">production:
  database: snorby
  <<: br="br" snorby="snorby">


2、建立好資料庫之後,正常來說應該是這樣啟動Snorby的:
bundle exec rails server -e production
不過我之前去用apache透過passenger來呼叫Snorby,運作上也正常就是了。
補一下apahce相關的設定:
root@ubuntu:/# cat /etc/apache2/mods-available/passenger.conf
PassengerRoot /usr/local/lib/ruby/gems/1.9.1/gems/passenger-3.0.17
PassengerRuby /usr/local/bin/ruby
root@ubuntu:/# cat /etc/apache2/mods-available/passenger.load
LoadModule passenger_module /usr/local/lib/ruby/gems/1.9.1/gems/passenger-3.0.17/ext/apache2/mod_passenger.so

3、安裝完Snorby之後會發現資料一直進不來,這是因為新版(?)需要透過barnyard2將snort的log讀進Snorby資料庫的關係。
snort.conf記得要改一個地方(預設值沒有寫....),不然你試到死都不會有資料進snorby的event這個table (在barnyard2執行時會一直是0 record..)

output unified2: filename snort.log, limit 128

就是這個:unified2。

再來,barnyard2.conf要注意的地方如下:

input unified2 (這個好像預設就有)
output database: log, mysql, user=root password=mypassword dbname=snorby host=localhost

4、snorby的database裡sensor的table也是從這裡寫進去的。不過即使格式錯誤,sensor也能寫入就是了。
(這邊的格式錯誤是指,你忘了改snort.conf裡面的unified2)

5、最後是wkhtmltopdf的問題了,wkhtmltopdf是用來讓Snorby輸出pdf檔的。
不過通常我不能直接執行,原因是我沒裝X11
一般是這樣解:(我上次好像是這樣解的)
xvfb-run -a -s "-screen 0 640x480x16" wkhtmltopdf --dpi 200 --page-size A4
去動snorby_config.yml裡面的wkhtmltopdf的路徑的手腳。

不過這一次我想換其它解法,所以我找了其它解法:
wkhtmltopdf without X11:
http://aaronvb.com/articles/26-pdfkit-and-wkhtmltopdf-without-x-server--using-qt

sudo apt-get build-dep libqt4-gui libqt4-network libqt4-webkit
sudo apt-get install openssl build-essential xorg git-core git-doc libssl-dev
mkdir ~/sources
cd ~/sources
git clone git://gitorious.org/+wkhtml2pdf/qt/wkhtmltopdf-qt.git wkhtmltopdf-qt
cd wkhtmltopdf-qt
./configure -nomake tools,examples,demos,docs,translations -opensource -prefix ../wkqt
make -j3
make install
cd ..

Next install wkhtmltopdf:
git clone git://github.com/antialize/wkhtmltopdf.git wkhtmltopdf
cd wkhtmltopdf
../wkqt/bin/qmake
make -j3
make install
這個方法是有用的,記得看一下env,看PATH這個環境變數是哪個目錄優先,再把剛生出來的wkhtmltopdf這個檔案丟過去那個目錄就好了。

然後 snorby_config.yml這個檔案記得要改一下:
   wkhtmltopdf: '/usr/local/sbin/wkhtmltopdf'
單引號好像可加可不加,我懶得試了。


6、目前除了
Snort Alert [1:100000160:0]
這個log不曉得是格式有誤(但其它格式又能正確判斷),還是Snort還不認識這個sid的關係(但Snort卻又知道它是attempted-dos)和export to pdf的問題之外,其它大致都解決了。

 7、主要參考以下兩個網頁:

https://github.com/Snorby/snorby/wiki/Ubuntu-11.10-by-Andrea-Modesto-Rossi

http://caleudum.com/snorby-installation-on-ubuntu-11-04/



8、報表有日報表、週報表、月報表之類的。*(真怪,之前亂裝什麼都是一次ok,這一次認真要裝,就遇到一堆問題 XD)

報表可以用mail寄。
測試的方法是:
/var/www/snorby/script# rails runner "Event.run_daily_report"

目前有下列的錯誤訊息:
/var/www/snorby/vendor/cache/ruby/1.9.1/gems/railties-3.1.0/lib/rails/commands/runner.rb:49:in `eval': undefined method `run_daily_report' for Event:Class (NoMethodError)
找不到解決的方法 (其實我對這一塊很不熟,因此只能自己google資料慢慢找)
《這個方法是沒有用的,留著是提醒自己不要再用這個方法測試》

所以我們再換一個方法:(我改成透過sendmail寄信,讓它重讀參數,我之前是用重開機的,似乎沒有效)
sudo pkill -f delayed_job
bundle exec rake snorby:update RAILS_ENV=production
結果竟然成功了!

於是我再改成透過gmail寄信。當然是ok。
這邊要註記一下,
用來登入的e-mail 就是收件者的mail。
如果你設定的寄件者名稱無法用來寄信,snorby就會帶mail_config.rb裡面的設定檔的名稱來寄。













2012年5月17日 星期四

熟悉的電玩音樂(待續)

這一頁用來記錄我曾經著迷過的電玩音樂。之後會陸續的擴充(吧)

在我漫長的遊戲歲月中。不可否認的,KOEI的電玩音樂真的是一絕,尤其是三國志的部份。

下面是三國志1代(fc)的配樂,我幼時最常用的是劉備。劉備的屬地在幷州(代州)。因此搭配的是北國淒清的音樂。我現在都還很想把這一段拿來當手機鈴聲。不過老婆可能會覺得太悲,因此一直沒有著手進行。





接著是三國志2(fc)。記得在台灣是用超級三國志的名義出卡的。我還記得我第一次玩的時侯選的是208年的劉備(沒錯,又是劉備)。開局不久曹操就殺下來了。我城裡只有關羽、關平和誰我忘了。沒有想到我只是放放火就把曹操燒死了。對於當時的我可是著實嚇了一驚。
以下是它的配樂。




接著是我最熟悉的三國志3(SFC)。這一代是我破關最多次的一代。
它的音樂不太好找。我個人比較喜歡領地擴展到一定程度時,一片歡欣鼓舞的氣氛的配樂



講到音樂。Enix當然也是一絕,身為國民RPG的勇者鬥惡龍的配樂更不在話下。
在這邊介紹的是我最愛的電玩:DQ5 (勇者鬥惡龍5代)的配樂。選的是在洞窟探險時的配樂。這個配樂給人一種神秘中有著危險的味道,危險但又讓人充滿期待的感覺。
我還記得那個時候我國三吧,總是在半夜偷偷把電視抱到我哥的房間(我哥念高中住校),然後悄悄的過關的感覺。(那個時候知道要好好念書的話,看來是可以考上建中才對的 XD)




接著是常見的戰鬥音樂。這個音樂總讓我覺得很熱血,應該要馬上拿劍去砍怪才對!

2012年5月12日 星期六

D-Link DSL-6641K硬撥設定(新增軟硬撥並存教學)

先說明一下何謂硬撥、何謂軟撥。

硬撥:硬撥代表由VTUR幫後端設備進行PPPoE連線的動作,比較常見的運用是用在後端的裝置無法自行撥號(例如智慧型手機),或者舊有的IP分享器撥號無法到達線路的理想速率(例如50M的線路,但用舊有的分享器撥號只能達到20M的速率)。

軟撥:由電腦進行PPPoE的撥號動作。

2012年3月9日 星期五

VTUR Zyxel P-874 軟撥及硬撥同時支援的設定方法


在某些特殊需求下,我們可能會需要部份的電腦可以PPPOE連線 (例如想要取得固定IP),其餘的電腦不需要使用PPPOE連線就能直接上網。本文的目的在示範怎麼進行相關的設定。

假設我們拿到的是一台乾淨的VTUR。首先我們登入VTUR,點選Advance Setup,並點選WAN,此時可以看到已有一個br_0_0_1_2的Server。這個就是預設的bridge模式,用來讓接在VTUR後面的電腦可以自行透過PPPOE連線上網。

2011年11月24日 星期四

nepenthes的設定、安裝與cwsandbox分析結果

這個是2009年做的簡報檔,整理了一下放上來。(圖太小的話就點一下,會變大圖)
由於是從簡報轉檔的,因此會比較不美觀,請多加見諒。

不過這一篇不講架構,單純只是作一個記錄而已。

先做一個簡單的 honeyd和nepenthes的比較。
















2011年11月22日 星期二

讓網路卡(Intel 85266) 支援VLAN tag的方法 (含802.1q及qinq中vlan tag是否被drop驗證)

最近由於要驗證在 802.1q (dot1q)的封包中,native vlan的tag是否會被拿掉,著實費了一番心力。因此做一些記錄,以便將來備查:


我的網路卡是Intel 82566 ,在Windows XP的狀況下,必需要安裝Intel官方的程式才能支援VLAN tag。因此要從這個網址下載程式並安裝:Network Adapter Drivers for Windows XP
我使用的是Windows XP,如果您的環境是Windows 7,在該網站也有對應的程式。
在安裝完成後, 在裝置管理員的部份就可以看到這一個選項了:
 

2011年11月18日 星期五

HTC Incredible S 簡訊延遲問題(SMS delay)


我在官方升版之前似乎是正常的。但官方升版(2.3.3)後就有這個問題了。


但是說也奇怪,只有某些特定門號發過來的會有延遲的情形 (一般是延遲15~20分鐘),小弟擔任的是on call的工作,在on call日簡訊延遲收到十幾分鐘,是很嚴重的事。另外我一天固定至少收到來自三個不同來源的簡訊,偏偏最重要的那一個每次都延遲....


和所屬的電信業者報修過,他們表示他們查是正常的,要我跟HTC詢問。
HTC當然是說自己沒有問題,要我去問我的電信業者。