1 Pluspunkt 0 Minuspunkte

Ich habe diesen Query in Wazuh

GET /wazuh-alerts-4.x-2025.03.04/_search
{
  "query": {
    "match": {
      "data.win.eventdata.authenticationPackageName": "NTLM"
    }
  }
}

Das Ergebnis ist ein riesiges JSON Objekt. Wie kann ich davon nur bestimmte Felder definieren und als eigene Struktur (z.B csv) ausgeben?

von  

1 Antwort

0 Pluspunkte 0 Minuspunkte

Du kannst den Query mit curl absetzen und das Ergebnis auf der Console mit jq aufbereiten.

#!/bin/bash

curl -X GET "http://<WAZUH_INDEXER>:9200/wazuh-alerts-4.x-2025.03.04/_search" \
-H "Content-Type: application/json" \
-u admin:DEIN_PASSWORT \
-d '{
    "query": {
        "match": {
            "data.win.eventdata.authenticationPackageName": "NTLM"
        }
    }
}' | jq
von (1.2k Punkte)