Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

问题咨询 #12

Open
xc134 opened this issue Oct 19, 2023 · 3 comments
Open

问题咨询 #12

xc134 opened this issue Oct 19, 2023 · 3 comments

Comments

@xc134
Copy link

xc134 commented Oct 19, 2023

Hi、花了两天完成了手动搭建,在5、初始化kafka消费者配置 修改为与kafka集群匹配的Brokers、Topic、Group等信息时,复制的命令提示参数-source无效。根据help显示及6、7。发现-source需要放在前面 改为 ./main source init --sourcename ITEvent

还想咨询下有测试接入sysmon的日志么?有没有规则文件可以参考下。

@Leeasina
Copy link

同上想问一下有测试接入sysmon的日志吗
另外这边实际使用发现README功能描述不全,是否可以增加”功能测试“的测试模版、”系统设置“里”数据源输出“等配置及插件的测试样例呢,非常感谢!

@Cgaii
Copy link

Cgaii commented Oct 24, 2023

Hi、花了两天完成了手动搭建,在5、初始化kafka消费者配置 修改为与kafka集群匹配的Brokers、Topic、Group等信息时,复制的命令提示参数-source无效。根据help显示及6、7。发现-source需要放在前面 改为 ./main source init --sourcename ITEvent

还想咨询下有测试接入sysmon的日志么?有没有规则文件可以参考下。

初始化kafka的命令如下,需要去掉source前的-:
./main init source --sourcename ITEvent --sourceengine event_log --brokers 10.10.10.10:9092 --topic winlogbeat --group sec-ata --oldest false --kafka true
目前watchad开源版的规则暂时不需要依赖sysmon,如果对sysmon比较感兴趣可以参考下Neo23x0大神的https://github.com/Neo23x0/sysmon-config

@Cgaii
Copy link

Cgaii commented Oct 24, 2023

同上想问一下有测试接入sysmon的日志吗 另外这边实际使用发现README功能描述不全,是否可以增加”功能测试“的测试模版、”系统设置“里”数据源输出“等配置及插件的测试样例呢,非常感谢!

WatchAD开源版的规则暂时不需要依赖sysmon。功能描述我们后续回逐步补充说明的。

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

3 participants