Consultation des événements

Vous pouvez consulter les événements d'une des manières suivantes :

Pour obtenir des informations sur tous les événements dans le journal des événements, exécutez la commande suivante :

kesl-control -E --query|less

Par défaut, l'application stocke jusqu'à 500 000 événements. Vous pouvez utiliser l'utilitaire less pour parcourir la liste des événements affichés.

Vous pouvez consulter certains événements concrets à l'aide du système d'interrogation du stockage d'événements de l'application.

Lorsque vous créez une requête, il faut remplir le champ requis, sélectionner l'expression de comparaison et définir la valeur requise. La valeur doit être spécifiée entre guillemets simples ('), tandis que la requête entière doit figurer entre guillemets doubles (") :

--query "<champ> <opération de comparaison> '<valeur>' [and <champ> <opération de comparaison> '<valeur>' *]"

Vous pouvez spécifier la valeur de date dans le système d'horodatage UNIX (nombre de secondes depuis le 1er janvier 1970, 00:00:00 (UTC)) ou au format AAAA-MM-JJ hh:mm:ss. La valeur de date et d'heure est spécifiée par l'utilisateur et affichée par l'application dans l'heure locale de l'utilisateur.

Exemple d'événement ThreatDetected :

EventType=ThreatDetected

EventId=2671

Initiator=Product

Date=2020-04-30 17:17:17

DangerLevel=Critical

FileName=/root/eicar.com.txt

ObjectName=File

TaskName=File_Monitoring

RuntimeTaskId=2

TaskId=1

DetectName=EICAR-Test-File

TaskType=OAS

FileOwner=root

FileOwnerId=0

DetectCertainty=Sure

DetectType=Virware

DetectSource=Local

ObjectId=1

AccessUser=root

AccessUserId=0

Exemples de requêtes:

Obtenez tous les événements selon le champ EventType :

kesl-control -E --query "EventType == 'ThreatDetected'"

Obtenez tous les événements selon les champs EventType et FileName :

kesl-control -E --query "EventType == 'ThreatDetected' and FileName like '%eicar%'"

Obtenez tous les événements générés par la tâche File_Threat_Protection après la date spécifiée dans le système d'horodatage UNIX™ (le nombre de secondes qui se sont écoulées depuis le 1er janvier 1970, 00:00:00 (UTC)) :

kesl-control -E --query "TaskName == 'File_Threat_Protection' and Date > '1588253494'"

Affichez tous les événements générés par la tâche File_Threat_Protection après la date spécifiée au format AAAA-MM-JJ hh:mm:ss :

kesl-control -E --query "TaskName == 'File_Threat_Protection' and Date > '2022-11-22 18:42:54'"

Haut de page