Snare
| Fiche express | |
|---|---|
| Type | Agent de forwarding Event Log → Syslog (Windows) |
| Éditeur | Intersect Alliance |
| Famille | Evtsys · SyslogAgent · Winlogd · Nxlog |
| Voir aussi | Syslog |
Snare est un agent de journalisation pour Windows édité par Intersect Alliance. Il convertit le journal des événements en messages syslog formatés, envoyés à un collecteur de logs, et se distingue par une interface de gestion web locale plutôt qu'un simple fichier de configuration.
Windows ne fournit pas nativement de client syslog : le journal des événements (Event Log) doit être converti et transmis vers un collecteur syslog central par un agent de forwarding dédié. Cette page fait partie d'une famille d'agents équivalents sur ce point : Evtsys, SyslogAgent, Winlogd, Snare et Nxlog.
Installation
L'agent s'installe via un paquet MSI. Lors de l'installation, il est recommandé d'activer le service de gestion web et de le restreindre à un accès local uniquement.
Configuration
La configuration se fait via l'interface de gestion web, accessible localement sur la machine où l'agent est installé :
http://127.0.0.1:6161/
Dans la section SNARE Network Configuration, renseigner l'adresse et le port du collecteur de logs cible, puis désactiver les options non utilisées. La configuration est ensuite appliquée via le menu Apply the Latest Configuration → bouton Reload Settings.
Codes d'événements pris en charge
Snare filtre et transmet en priorité certaines catégories d'événements Windows, identifiées par leur code (ancien format à 3 chiffres et nouveau format Windows Vista/2008+ à 4 chiffres) :
- Ouverture/fermeture de session : 528-547, 551-552, 672-683, 4624-4643, 4647-4648,
4768-4779, 4800-4803.
- Accès à un fichier ou répertoire : 560-567, 594-595, 4656-4663, 4690-4691.
- Démarrage/arrêt d'un processus : 592-595, 4688-4691.
- Utilisation de droits utilisateur : 576-578, 608-609, 4672-4674, 4704-4705.
- Administration de comptes : 624-671, 4720-4767.
- Modification de la politique de sécurité : 516-517, 608-620, 643, 4612-4739.
- Redémarrage/arrêt système : 512-513, 4608-4609.
- Événements USB : 134-135.
- Filtrage d'événements : 5152-5159, 5447.
Deux codes restaient signalés comme non pris en charge lors de la rédaction de cette fiche : 4985 (système de fichiers) et 5145 (partage de fichier détaillé) — à vérifier sur les versions récentes de l'agent.
Voir aussi
- Syslog — protocole cible du forwarding
- Nxlog — agent équivalent multiplateforme avec pipeline de parsing avancé
- Evtsys · SyslogAgent · Winlogd — agents équivalents