Mit dem Simple Log Watcher ‚Swatch‘ können Sie Logdateien in Echtzeit nach bestimmten Mustern überwachen lassen und entsprechende Aktionen ausführen lassen – dies kann ein Skript sein was ausgeführt werden soll oder wie in unserem Fall eine eMail-Benachrichtigung und dafür legt man unter /root/ eine Datei namens „.swatchrc“ an die uns als Konfigurationsdatei für Swatch dient
# apt-get install swatch
# cd
# touch .swatchrc
# vi .swatchrc
watchfor /Priority\: 1/
echo=normal
mail=josef.schuster@dpsolution.de,subject=[SNORT] Priority 1 Alert
watchfor /ICMP test/
echo=normal
mail=josef.schuster@dpsolution.de,subject=[SNORT] ICMP test
# swatch –daemon -c /root/.swatchrc –input-record-separator=“\n\n“ -t /var/log/snort/alert