SawMill Log Filters |
Post Reply
|
| Author | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Desperado
Senior Member
Joined: 27 January 2005 Location: United States Status: Offline Points: 1143 |
Post Options
Thanks(0)
Quote Reply
Topic: SawMill Log FiltersPosted: 07 March 2005 at 3:40pm |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
All,
For those of you that use "SawMill" to parse the SpamFilterISP logs, the existing "Log Format" files are useless due to the MANY changes in the SpamFilter log format. I have re-written them from the ground up and get fairly good results with the exception that "Probes" are not logged as a "Reason" or "Action" and there is a limit to how accurate parsing can get anyway. Without going crazy, I am happy with the results I get. I will continue to refine them as the logs change until I then submit them to SawMill for update. In the meantime, they are available at:
Sawmill Version 6: http://spamman.mags.net/sawmill/SpamFilterISP
Sawmill Version 7: http://spamman.mags.net/sawmill/logsat_spam_filter_isp.cfg
IMPORTANT: I am still working on the logs so check the file dates.
Edited:
I have updated my Version 7 Filter. I spent a lot of time parsing the logs with Perl to find the "errors" in my filters and found that the seemingly large discrepancy is actually a function of how SawMill handles a single message with a zillion RCPT To's. Also, if the logs have a lot of "Exceeded Max RCTP To" actions, the way SpamFilter logs them, SawMill only starts counting AFTER the limit is reached. So, bottom line, I believe that my newest filters work as well as possible and even with the discrepancies, yield very usefull statistics. As most of you know, log parsing is an "Art" not a science and as such, I will be thrilled to death if someone else can improve on what I hve spent many hours on.
Edited: ADDED: IP "Attacks" (Too Many Connections) das
Edited: ADDED: "No Data" (SpamFilter build 435 and above) das
Edited: REMOVED IP "Attacks" (Caused some error issues) das
Thanks, and
Regards,
Edited by Desperado |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
The Desperado
Dan Seligmann. Work: http://www.mags.net Personal: http://www.desperado.com |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
![]() |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Desperado
Senior Member
Joined: 27 January 2005 Location: United States Status: Offline Points: 1143 |
Post Options
Thanks(0)
Quote Reply
Posted: 07 March 2005 at 4:08pm |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Here is one table from Sawmill. Not that the stats are MUCH lower than the SpamFilter Database. This is because Spamfilters database is reporting ALL messages while SawMill is reporting just the connection and the one virus it had to delete even if it goes to a zillion addresses. I hope this shows up correctly. This is for The month of March.
Regards, Edited by Desperado |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
The Desperado
Dan Seligmann. Work: http://www.mags.net Personal: http://www.desperado.com |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
![]() |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Post Reply
|
|
|
Tweet
|
| Forum Jump | Forum Permissions ![]() You cannot post new topics in this forum You cannot reply to topics in this forum You cannot delete your posts in this forum You cannot edit your posts in this forum You cannot create polls in this forum You cannot vote in polls in this forum |
This page was generated in 0.250 seconds.


Topic Options
Post Options
Thanks(0)


