Aquí hay un extracto de Snort Cookbook . Deberías poder encontrar lo que buscas allí.
Iniciar sesión en un archivo específico
Problema
Desea registrar su salida en un archivo y ubicación específicos.
Solución
Use la opción -L ttfilename/tt
para iniciar sesión en un archivo específico:
[testuser@localhost snort]# snort -L test1
También puede especificar una ubicación utilizando -l ttdirectory/tt
Opción de línea de comando:
[testuser@localhost snort]# snort -l /snort/log -L test2
Discusión
El tráfico de registro en modo binario requiere mucho menos recursos que en
otros modos. Los archivos binarios se pueden revisar más tarde usando Snort,
TCPDump, Ethereal u otros programas compatibles con registros binarios.
Puede iniciar sesión en un archivo específico especificando el -L ttfilename/tt
Opción de línea de comandos. Esto registra el tráfico de la red a un archivo binario.
El siguiente comando registra todo el tráfico en el archivo llamado test1 en el
directorio de registro Snort predeterminado:
[testuser@localhost snort]# snort -L test1
Este comando crea un archivo llamado test1.1084554709
en el
%código%. También puede especificar una ubicación utilizando el
Opción de línea de comando de /var/log/snort directory
:
[testuser@localhost snort]# snort -l /snort/log -L test2
Este comando crea un archivo llamado -l ttdirectory/tt
en el test1.1084554711
directorio.