EveBox: Unterschied zwischen den Versionen
Zur Navigation springen
Zur Suche springen
(→Start) |
|||
| Zeile 14: | Zeile 14: | ||
=Start= | =Start= | ||
| − | * | + | *evebox server --host 0.0.0.0 --datastore sqlite --input /var/log/suricata/eve.json |
| − | * | + | ;Das Passwort soeht man beim ersten Start |
| + | **User: admin | ||
| + | **Pass: pXbfPQqWAw9S | ||
=Zugriff= | =Zugriff= | ||
Version vom 24. April 2025, 18:14 Uhr
EveBox als Weboberfläche für Suricata (Docker, lokal mit SQLite)
- Ziel
- Einfache grafische Oberfläche für Suricata-Alerts via Webbrowser
- Kein Elasticsearch, keine externe DB – rein lokal via Docker
- Liest direkt die Datei /var/log/suricata/eve.json
Installation
- sudo apt-get install curl
- curl -fsSL https://evebox.org/files/GPG-KEY-evebox -o /etc/apt/keyrings/evebox.asc
- echo "deb [signed-by=/etc/apt/keyrings/evebox.asc] https://evebox.org/files/debian stable main" | sudo tee /etc/apt/sources.list.d/evebox.list
- sudo apt-get update
- sudo apt-get install evebox
Start
- evebox server --host 0.0.0.0 --datastore sqlite --input /var/log/suricata/eve.json
- Das Passwort soeht man beim ersten Start
- User: admin
- Pass: pXbfPQqWAw9S
Zugriff
- Weboberfläche im Browser öffnen: https://localhost:5636
Suricata-Konfiguration für eve.json aktivieren
- /etc/suricata/suricata.yaml*
outputs:
- eve-log:
enabled: yes
filetype: regular
filename: eve.json
types:
- alert
- http
- dns
- tls
- flow
- ssh
- stats
- Suricata danach neu starten:
- systemctl restart suricata
- oder: suricata -D -q 0 -c /etc/suricata/suricata.yaml