localfile
é diferente de syscheck
.
Abra o /var/ossec/rules/syslog_rules.xml
, você verá uma lista de palavrões:
<var name="BAD_WORDS">core_dumped|failure|error|attack|bad |illegal |denied|refused|unauthorized|fatal|failed|Segmentation Fault|Corrupted|unresolved|Down</var>
Usando o comando logger para criar uma entrada no log do sistema:
$ logger connection failed
você pode ver esta mensagem em /var/log/syslog
:
Aug 28 17:12:41 ubuntu quanta: connection failed
e receba um email com o seguinte conteúdo:
OSSEC HIDS Notification.
2012 Aug 28 17:12:32
Received From: (Nagios_Slave_6.142) 192.168.6.142->/var/log/messages
Rule: 1002 fired (level 2) -> "Unknown problem somewhere in the system."
Portion of the log(s):
Aug 28 17:12:21 ubuntu quanta: connection failed
--END OF NOTIFICATION