I could also help writing some example apps and/or documentation on methods to use it.<br><br><div class="gmail_quote">On Thu, Feb 16, 2012 at 1:20 PM, Martin Holste <span dir="ltr">&lt;<a href="mailto:mcholste@gmail.com">mcholste@gmail.com</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="border-left:1px solid rgb(204,204,204);margin:0pt 0pt 0pt 0.8ex;padding-left:1ex">The first one: a growing single file or socket of JSON lines which a<br>
script can read from and execute actions based on.  I&#39;d be happy to<br>
write such a script for plugins like CIF, Virustotal and <a href="http://malwr.com" target="_blank">malwr.com</a>.<br>
<div><div></div><div class="h5"><br>
On Thu, Feb 16, 2012 at 12:17 PM, Victor Julien &lt;<a href="mailto:victor@inliniac.net">victor@inliniac.net</a>&gt; wrote:<br>
&gt; On 02/16/2012 05:59 PM, Martin Holste wrote:<br>
&gt;&gt; Regarding the Virustotal stuff, absolutely, though I don&#39;t think that<br>
&gt;&gt; should be OISF&#39;s job to code.  That&#39;s a great place to put a script to<br>
&gt;&gt; asynchronously handle the output from Suricata.  That&#39;s why a JSON<br>
&gt;&gt; output would be perfect for piping to something that can do all of the<br>
&gt;&gt; heavy-lifting and custom stuff in a script.  CIF, Virustotal, Cuckoo,<br>
&gt;&gt; DLP--those are all easy tasks if you&#39;ve got an ever-growing JSON<br>
&gt;&gt; stream of md5&#39;s.<br>
&gt;<br>
&gt; So this json stream would be a single log file / unix socket<br>
&gt; continuously updated with the latest records? You script would just tail<br>
&gt; it and do it&#39;s business?<br>
&gt;<br>
&gt; Or are you looking for per file json files like how we do the .meta<br>
&gt; files now?<br>
&gt;<br>
&gt; --<br>
&gt; ---------------------------------------------<br>
&gt; Victor Julien<br>
&gt; <a href="http://www.inliniac.net/" target="_blank">http://www.inliniac.net/</a><br>
&gt; PGP: <a href="http://www.inliniac.net/victorjulien.asc" target="_blank">http://www.inliniac.net/victorjulien.asc</a><br>
&gt; ---------------------------------------------<br>
&gt;<br>
&gt; _______________________________________________<br>
&gt; Oisf-devel mailing list<br>
&gt; <a href="mailto:Oisf-devel@openinfosecfoundation.org">Oisf-devel@openinfosecfoundation.org</a><br>
&gt; <a href="http://lists.openinfosecfoundation.org/mailman/listinfo/oisf-devel" target="_blank">http://lists.openinfosecfoundation.org/mailman/listinfo/oisf-devel</a><br>
_______________________________________________<br>
Oisf-devel mailing list<br>
<a href="mailto:Oisf-devel@openinfosecfoundation.org">Oisf-devel@openinfosecfoundation.org</a><br>
<a href="http://lists.openinfosecfoundation.org/mailman/listinfo/oisf-devel" target="_blank">http://lists.openinfosecfoundation.org/mailman/listinfo/oisf-devel</a><br>
</div></div></blockquote></div><br>