Eu instalei o snort (atualmente ver. 2.9.7.0-5) então compilei Barnyard2 Versão 2.1.14 (Build 337). Na primeira tentativa com:
sudo ./barnyard2 -c ../etc/barnyard2.conf -o /var/log/snort/snort.alert
eu entendo Unable to open SID file '/etc/snort/sid-msg.map' (No such file or directory)
. O que é verdade, /etc/snort/sid-msg.map realmente está faltando. Tentei com o /etc/snort/community-sid-msg.map existente, mas obtive:
ERROR: [ParseSidMapLine()]: Unknown sidmap file version [0]
Estou perdendo alguma coisa ou o que devo fazer para que funcione?
lsb_release -a
No LSB modules are available.
Distributor ID: Ubuntu
Description: Ubuntu 16.04.4 LTS
Release: 16.04
Codename: xenial
Parece que /etc/snort/community-sid-msg.map é utilizável, mas somente após remover os comentários contidos, por exemplo:
Apesar de trabalhar, a saída não está completa. Esta linha é um exemplo de saída:
enquanto um equivalente melhor seria:
A segunda (melhor) linha foi gerada usando um arquivo sid gerado com:
Pegue o gensidmsgmap.py de https://github.com/jasonish/py-idstools/tree/master/idstools/scripts .