Snare

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Agent de forwarding Event Log → Syslog (Windows)
Éditeur Intersect Alliance
Famille Evtsys · SyslogAgent · Winlogd · Nxlog
Voir aussi Syslog

Snare est un agent de journalisation pour Windows édité par Intersect Alliance. Il convertit le journal des événements en messages syslog formatés, envoyés à un collecteur de logs, et se distingue par une interface de gestion web locale plutôt qu'un simple fichier de configuration.

Windows ne fournit pas nativement de client syslog : le journal des événements (Event Log) doit être converti et transmis vers un collecteur syslog central par un agent de forwarding dédié. Cette page fait partie d'une famille d'agents équivalents sur ce point : Evtsys, SyslogAgent, Winlogd, Snare et Nxlog.

Installation

L'agent s'installe via un paquet MSI. Lors de l'installation, il est recommandé d'activer le service de gestion web et de le restreindre à un accès local uniquement.

Configuration

La configuration se fait via l'interface de gestion web, accessible localement sur la machine où l'agent est installé :

http://127.0.0.1:6161/

Dans la section SNARE Network Configuration, renseigner l'adresse et le port du collecteur de logs cible, puis désactiver les options non utilisées. La configuration est ensuite appliquée via le menu Apply the Latest Configuration → bouton Reload Settings.

Codes d'événements pris en charge

Snare filtre et transmet en priorité certaines catégories d'événements Windows, identifiées par leur code (ancien format à 3 chiffres et nouveau format Windows Vista/2008+ à 4 chiffres) :

  • Ouverture/fermeture de session : 528-547, 551-552, 672-683, 4624-4643, 4647-4648,
 4768-4779, 4800-4803.
  • Accès à un fichier ou répertoire : 560-567, 594-595, 4656-4663, 4690-4691.
  • Démarrage/arrêt d'un processus : 592-595, 4688-4691.
  • Utilisation de droits utilisateur : 576-578, 608-609, 4672-4674, 4704-4705.
  • Administration de comptes : 624-671, 4720-4767.
  • Modification de la politique de sécurité : 516-517, 608-620, 643, 4612-4739.
  • Redémarrage/arrêt système : 512-513, 4608-4609.
  • Événements USB : 134-135.
  • Filtrage d'événements : 5152-5159, 5447.

Deux codes restaient signalés comme non pris en charge lors de la rédaction de cette fiche : 4985 (système de fichiers) et 5145 (partage de fichier détaillé) — à vérifier sur les versions récentes de l'agent.

Voir aussi