<div dir="ltr"><div>Thats the syslog output.</div><div> </div><div>-elz</div><div> </div></div><div class="gmail_extra"><br><br><div class="gmail_quote">On Wed, Dec 19, 2012 at 1:39 PM, Steve Marotta <span dir="ltr"><<a href="mailto:smarotta@...16014..." target="_blank">smarotta@...843.....16014...</a>></span> wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">Okay, that's closer. Here, I have an example of the sort of thing that I'm looking for. I have log files generated by some process that is unknown to me, but it's along the lines of the kind of detail that I want. I want to know how to generate output similar to the following:<br>

<br>
10/01/06-17:14:08.905284  [**] [1:466:4] ICMP L3retriever Ping [**] [Classification: Attempted Information Leak] [Priority: 2] {ICMP} 100.10.20.7 -> 100.10.20.3<br>
10/01/06-17:14:08.906552  [**] [1:466:4] ICMP L3retriever Ping [**] [Classification: Attempted Information Leak] [Priority: 2] {ICMP} 100.10.20.7 -> 100.10.20.3<br>
10/01/06-17:14:08.909629  [**] [1:3003:4] NETBIOS SMB-DS Session Setup NTMLSSP unicode asn1 overflow attempt [**] [Classification: Generic Protocol Command Decode] [Priority: 3] {TCP} <a href="http://100.10.20.7:3045" target="_blank">100.10.20.7:3045</a> -> <a href="http://100.10.20.3:445" target="_blank">100.10.20.3:445</a><br>

10/01/06-17:14:08.912910  [**] [1:2466:7] NETBIOS SMB-DS IPC$ unicode share access [**] [Classification: Generic Protocol Command Decode] [Priority: 3] {TCP} <a href="http://100.10.20.7:3045" target="_blank">100.10.20.7:3045</a> -> <a href="http://100.10.20.3:445" target="_blank">100.10.20.3:445</a><br>

10/01/06-17:14:14.394597  [**] [1:466:4] ICMP L3retriever Ping [**] [Classification: Attempted Information Leak] [Priority: 2] {ICMP} 100.10.20.8 -> 100.10.20.3<br>
10/01/06-17:14:14.395833  [**] [1:466:4] ICMP L3retriever Ping [**] [Classification: Attempted Information Leak] [Priority: 2] {ICMP} 100.10.20.8 -> 100.10.20.3<br>
10/01/06-17:14:14.398579  [**] [1:3003:4] NETBIOS SMB-DS Session Setup NTMLSSP unicode asn1 overflow attempt [**] [Classification: Generic Protocol Command Decode] [Priority: 3] {TCP} <a href="http://100.10.20.8:3054" target="_blank">100.10.20.8:3054</a> -> <a href="http://100.10.20.3:445" target="_blank">100.10.20.3:445</a><br>

10/01/06-17:14:14.401683  [**] [1:2466:7] NETBIOS SMB-DS IPC$ unicode share access [**] [Classification: Generic Protocol Command Decode] [Priority: 3] {TCP} <a href="http://100.10.20.8:3054" target="_blank">100.10.20.8:3054</a> -> <a href="http://100.10.20.3:445" target="_blank">100.10.20.3:445</a><br>

10/01/06-17:14:20.129381  [**] [1:466:4] ICMP L3retriever Ping [**] [Classification: Attempted Information Leak] [Priority: 2] {ICMP} 100.10.20.10 -> 100.10.20.3<br>
10/01/06-17:14:20.130816  [**] [1:466:4] ICMP L3retriever Ping [**] [Classification: Attempted Information Leak] [Priority: 2] {ICMP} 100.10.20.10 -> 100.10.20.3<br>
10/01/06-17:14:20.133548  [**] [1:3003:4] NETBIOS SMB-DS Session Setup NTMLSSP unicode asn1 overflow attempt [**] [Classification: Generic Protocol Command Decode] [Priority: 3] {TCP} <a href="http://100.10.20.10:3145" target="_blank">100.10.20.10:3145</a> -> <a href="http://100.10.20.3:445" target="_blank">100.10.20.3:445</a><br>

10/01/06-17:14:20.136576  [**] [1:2466:7] NETBIOS SMB-DS IPC$ unicode share access [**] [Classification: Generic Protocol Command Decode] [Priority: 3] {TCP} <a href="http://100.10.20.10:3145" target="_blank">100.10.20.10:3145</a> -> <a href="http://100.10.20.3:445" target="_blank">100.10.20.3:445</a><br>

<div class="HOEnZb"><div class="h5"><br>
<br>
<br>
<br>
<br>
<br>
THIS MESSAGE IS INTENDED FOR THE USE OF THE PERSON TO WHOM IT IS ADDRESSED. IT MAY CONTAIN INFORMATION THAT IS PRIVILEGED, CONFIDENTIAL AND EXEMPT FROM DISCLOSURE UNDER APPLICABLE LAW. If you are not the intended recipient, your use of this message for any purpose is strictly prohibited. If you have received this communication in error, please delete the message and notify the sender so that we may correct our records.<br>

<br>
<br>
<br>
<br>
<br>
</div></div></blockquote></div><br></div>