Перейти к содержимому


Фото
- - - - -

формат dwservice.log


  • Please log in to reply
29 ответов в этой теме

#1 Prophet

Prophet

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 22 Июль 2019 - 10:48

Всем добрый день!

Используем Dr.Web KATANA на нескольких компьютерах, автоматизируем сбор и анализ логов.

Не чарез станцю управления человеком через графический интерфейс, а парсером, который собирает вне необходимые логи, включая логи Катаны.

 

В связи с этим вопрос: есть ли документация по формату файла C:\ProgramData\Doctor Web\Logs\dwservice.log ?

Понятно, что каждая активность записывается в лог отдельным параграфом. Часть имеет некий признак [denied]. Это то, что заретил выполнять антивирус? Хотелось бы понять полный формат лог файла, и на какие записи информировать администратора безопасности.

 

Второй вопрос: как часто он затирается?

 



#2 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 22 Июль 2019 - 15:00

Хотелось бы понять полный формат лог файла, и на какие записи информировать администратора безопасности.

 

Второй вопрос: как часто он затирается?

Все, на что стоит реагировать пишется в докторский журнал событий. А в самом логе черт ногу сломит.

 

Он периодически еще и архивируется, кажется после 100 метров, если не путаю.



#3 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 23 Июль 2019 - 04:52

Формат событий в логе не постоянен и не версионирован т.е. может меняться в каждом апдейте. Но а в целом парсить его не составляет проблем. Все важные события, детекты дублируются в журнал системы в раздел Doctor Web.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#4 Prophet

Prophet

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 23 Июль 2019 - 11:28

Спасибо ответившим!



#5 Prophet

Prophet

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 24 Июль 2019 - 14:14

Уточняющий вопрос - а есть ли (не)полное описание журана событий drweb? т.е. при какой записи (сейчас - много "information") подключаться администратору? Спасибо.



#6 Prophet

Prophet

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 30 Июль 2019 - 10:43

Ни у кого нет документа с описанием формата лога самого Др.Веба? В тех документации не нашел, в FAQ тоже нет...



#7 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Июль 2019 - 12:17

Ни у кого нет документа с описанием формата лога самого Др.Веба? В тех документации не нашел, в FAQ тоже нет...

 

 

Формат событий в логе не постоянен и не версионирован т.е. может меняться в каждом апдейте.


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#8 Prophet

Prophet

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 30 Июль 2019 - 12:29

RomanNNN, Спасибо! про лог Катаны/Веба (текстовые) я уже понял. А то, что записывается в системный журнал (через Event Viewer) - тоже нигде не описано? Типы событий, коды и т.д.



#9 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Июль 2019 - 12:38

Prophet, там разные события есть, от разных типов, разных компонентов, соответственно формат почти всегда разный. И да, такие события наоборот предоставляются больше в человекочитаемом виде, чтобы пользователю было понятно что произошло.

 

Какую задачу пытаетесь решить?


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#10 Prophet

Prophet

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 30 Июль 2019 - 13:51

Задача - для ряда машин скриптом периодически парсить журнал событий и информировать по почте администратора безопасности о наступлении события, которое требует его вмешательства (например, обнаружен вирус).



#11 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Июль 2019 - 13:58

Prophet, у антивируса есть штатные почтовые уведомления.


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#12 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 30 Июль 2019 - 14:01

Задача - для ряда машин скриптом периодически парсить журнал событий и информировать по почте администратора безопасности о наступлении события, которое требует его вмешательства (например, обнаружен вирус).

Доктор может сам сбрасывать любые интересующие вас события на мыло.



#13 Prophet

Prophet

    Newbie

  • Posters
  • 7 Сообщений:

Отправлено 30 Июль 2019 - 14:08

Хм, у нас используется Катана, не нашел в ней опции рассылать что-либо.



#14 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 30 Июль 2019 - 14:34

 

Хм, у нас используется Катана, не нашел в ней опции рассылать что-либо.

 

Настройки - Уведомления.- Параметры уведомлений - Почта.



#15 Eugen Engelhardt

Eugen Engelhardt

    Advanced Member

  • Dr.Web Staff
  • 699 Сообщений:

Отправлено 30 Июль 2019 - 15:11

 

Хм, у нас используется Катана, не нашел в ней опции рассылать что-либо.

Настройки - Уведомления.- Параметры уведомлений - Почта.

 

В Катане нет настройки уведомлений. Однако, не мешало бы добавить в будущем.


With best regards, Eugen Engelhardt
Doctor Web, Ltd.

#16 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 30 Июль 2019 - 21:40

В Катане нет настройки уведомлений. Однако, не мешало бы добавить в будущем.

Видимо я уже подзабыл ее за давностью. А у нее есть будущее?  :)



#17 techdir

techdir

    Member

  • Posters
  • 256 Сообщений:

Отправлено 30 Июль 2019 - 21:52

Жаль, что ключ не подходит от того же Dr.Web SS. Получила бы Катана более широкое распространение и известность



#18 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 5 852 Сообщений:

Отправлено 31 Июль 2019 - 09:58

В Катане нет настройки уведомлений. Однако, не мешало бы добавить в будущем.

Видимо я уже подзабыл ее за давностью. А у нее есть будущее?  :)

Даже были мысли втащить её в ESS.


Семь раз отрежь – один раз проверь

#19 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 31 Июль 2019 - 14:30

 

В Катане нет настройки уведомлений. Однако, не мешало бы добавить в будущем.

Видимо я уже подзабыл ее за давностью. А у нее есть будущее?  :)

Даже были мысли втащить её в ESS.

 

Ну, наверно проще из сетапа 12.5 выкинуть возможность загрузки части модулей, чем делать отдельную сущность.



#20 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 5 852 Сообщений:

Отправлено 31 Июль 2019 - 14:39

Ну, наверно проще из сетапа 12.5 выкинуть возможность загрузки части модулей, чем делать отдельную сущность.

Не проще, там вопросы начинаются уже с лицензирования.


Семь раз отрежь – один раз проверь


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых