-
Notifications
You must be signed in to change notification settings - Fork 0
Creación de los Extractores
Debido al input que hemos creado, los mensajes, aunque están en formato "json", Graylog los interpreta en formato texto plano, como dice el input. Para solventar dicho problema hay que crear dos extractores:

Para poder crear un extractor, primero deberemos haber recibido mensajes previamente, por eso he explicado antes cómo generar eventos antes de explicar este paso.
El primero que vamos a crear, es una copia del mensaje. Esto lo hago porque en un tipo de eventos, al aplicar el segundo extractor que voy a explicar después, el mensaje original desaparecía, por lo que creo una copia, y, sobre esta copia, ejecutaremos el segundo extractor.
Para crear el primero (la copia del mensaje original), debemos crear un extractor, cargar un mensaje, elegir el campo que queramos copiar (solo habrá uno, que es el “message”):


Una vez aplicado este extractor, deberemos esperar a que salgan mensajes con el extractor aplicado, para que, al crear el segundo extracto (un json parser), lo podamos aplicar sobre este nuevo field:

Yo dejé todo por defecto, se pude probar el extractor para ver si funciona:

Esto nos permitirá un mundo de opciones que vamos a desarrollar a continuación. Gracias a que ahora los mensajes contienen "labels" y valores en ellos, Graylog los puede ordenar mas detalladamente, lo cual nos será muy útil.
- Instalación Graylog
- Creación de Inputs
- Scripts - De la herramienta al SIEM
- Creación de los Extractores
- Creación de Dashboards
- Servidor SMTP
- Configuración de la Notificación
- Definición de Eventos
- Instalación (Linux Docker)
- Workflow de Ejemplo
- Outlook OpenAPI + OAuth2 (Azure)
- Get_oldest_not_readen_email
- HTML to JSON
- MISP OpenAPI + Event Conditions + Create Event
- VirusTotal OpenAPI
- Bot Creation + Webex Notification
- Creación de Ticket en Jira
- Defang Domain + Prepare Message + Mark_As_Read
- Automatización de Workflows
- Limpieza Periódica de Logs