OTOthoTools

Log Triage

Breng incidenten met hoge signaalwaarde naar boven
Invoer
Resultaat3 bevindingen
  • !Geheugenuitputting / OOM-gebeurtenis — 1 overeenkomende regel(s).
  • Authenticatie- of toegangsfout — 1 overeenkomende regel(s).
  • Servicestoring of time-out — 2 overeenkomende regel(s).

Inleiding

Log Triage scant geplakte journal- of syslog-regels en telt overeenkomsten in vier categorieën met hoge signaalwaarde: geheugenuitputting (OOM), crashes en signalen voor gegevensintegriteit, authenticatiefouten en algemene servicestoringen of time-outs.

Logs zijn van nature luidruchtig. De taak van het hulpmiddel is de ruis terug te brengen tot de weinige regels die meestal een incidentrespons verdienen, zodat u direct naar de relevante context kunt springen.

Doel

  • Tel OOM-kills en out-of-memory-gebeurtenissen, die op geheugendruk wijzen.
  • Tel crash-, segfault-, panic- en corruptiesignalen, die op stabiliteits- of integriteitsproblemen wijzen.
  • Tel authenticatiefouten, die op brute force of verkeerde configuratie kunnen wijzen.
  • Tel servicestoringen en time-outs, de dagelijkse oorzaak van verslechterde systemen.

Invoerwaarden

  • Een plaksel van journal-uitvoer (journalctl -n 500 --no-pager), syslog-regels of applicatielogs.
  • Eén logregel per regel; elk tijdstempelformaat wordt geaccepteerd omdat het matchen op trefwoorden is gebaseerd.

Hoe het werkt

Elke geplakte regel wordt in volgorde tegen vier reguliere-expressiegroepen getest: OOM-trefwoorden (out of memory, oom, killed process), crash-trefwoorden (segfault, panic, corrupt), authenticatietrefwoorden (failed password, authentication failure, denied) en fout-trefwoorden (failed, error, timeout).

Elke overeenkomst verhoogt de teller van zijn groep. Eén regel kan in meerdere groepen meetellen, net zoals een mens die de log leest het zou markeren.

Groepen zonder overeenkomsten worden uit het resultaat weggelaten, zodat een rustige log één schoon resultaat oplevert.

Testbaar voorbeeld

Probeer het — de analyse draait lokaal in uw browser.

Voorbeeld

Aug 22 14:06:11 node1 kernel: Out of memory: Killed process 8492 (java)
Aug 22 14:06:14 node1 sshd[9201]: Failed password for invalid user admin
Aug 22 14:07:02 node1 systemd[1]: backup.service: Failed with result 'exit-code'

Verwachte uitvoer

Hoog: Geheugenuitputting / OOM-gebeurtenis — 1 overeenkomende regel.
Waarschuwing: Authenticatie- of toegangsfout — 1 overeenkomende regel.
Waarschuwing: Servicestoring of time-out — 1 overeenkomende regel.

De uitvoer lezen

  • OOM-gebeurtenissen wijzen op geheugendruk: controleer cgroup-limieten, swap en het proces dat is gedood.
  • Authenticatiefouten verdienen een blik op wie het probeert en hoe vaak; herhaalde pogingen met ongeldige gebruikers wijzen vaak op scannen of brute force.
  • Servicestoringen (Failed with result 'exit-code') onderzoekt u het best met journalctl -u <unit> -e om de exitcode en de omringende regels te zien.

Risico's

  • Trefwoordmatchen produceert valse positieven en mist context — een regel die zegt "no errors found" bevat het woord error en wordt geteld.
  • Behandel tellingen als triage, niet als bewijs van een incident.
  • Het hulpmiddel leest uw logs nooit van schijf; het ziet alleen wat u plakt, wat het privacyontwerp van de hele site is.

Beperkingen

  • Het parseert geen tijdstempels, correleert geen gebeurtenissen over hosts heen en detecteert geen reeksen.
  • De regex-groepen zijn bewust eenvoudig; aangepaste patronen worden niet ondersteund.
  • Het is een triagehulpmiddel, geen SIEM.

Officiële referenties

FAQ

Waarom wordt een schoon ogende regel als fout gemarkeerd?

Omdat het matchen op trefwoorden is gebaseerd. Een regel als "no error found" bevat het trefwoord error. Als dat u stoort, beperk dan het plaksel tot de regels die ertoe doen.

Wat moet ik doen na een OOM-gebeurtenis?

Identificeer het gedode proces, controleer zijn geheugenlimiet en de geheugendruk van de host, en besluit dan of u limieten wilt verhogen, concurrency wilt verlagen of geheugen wilt toevoegen.

Kan dit mijn monitoring vervangen?

Nee. Het is een handmatig triagehulpmiddel voor plaksels. Continue monitoring, alerting en correlatie vereisen een echte loggingstack.