2020년 7월 1일 수요일

Logstash 필터 grok - 2nd

이런 저런 데이터 작업을 하다 보면 신규 필드 만들면서 원본 필드를 overwrite 하고 싶을 때가 있다. 다음은 테스트 설정.

input {
 file {
  path => "d:/test.log"
  start_position => "beginning"
  sincedb_path => "nul"
 }
}

output {
 stdout {}
}

2020년 6월 28일 일요일

winlogbeat-security.js

프로세스 실행을 의미하는 4688 이벤트는 경로를 포함한 프로세스 이름을 NewProcessName 필드에 저장한다.


2020년 5월 24일 일요일

ingest pipeline - 2nd

다음은 5156 윈도우 이벤트 로그 IP 필드에 지리 정보를 매핑하기 위한 파이프라인 설정.


2020년 5월 13일 수요일

2020년 5월 12일 화요일

VIM 꼼수의 발견 - 7th

0과 1로 구분된 데이터가 있다. 그런데 이상하게 구분값 1은 0, 0은 1로 바꾸고 싶네?


크리에이티브 커먼즈 라이선스