# Filtrar a diretiva request nos logs do NAXSI

**URL:** <https://discuss.elastic.co/t/filtrar-a-diretiva-request-nos-logs-do-naxsi/263302>\
**Category:** Elastic em Português - Brasil\
**Created:** [February 4, 2021, 9:23pm UTC](https://discuss.elastic.co/t/filtrar-a-diretiva-request-nos-logs-do-naxsi/263302 "2021-02-04T21:23:32Z")\
**Posts on this page:** 4\
**Page:** 1

<div class="post-metadata">

**Author:** ![Saulo\_Neiva](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/saulo_neiva/32/83448_2.png) [@Saulo\_Neiva](https://discuss.elastic.co/u/Saulo_Neiva)\
**Post date:** [February 4, 2021, 9:23pm UTC](https://discuss.elastic.co/t/filtrar-a-diretiva-request-nos-logs-do-naxsi/263302/1 "2021-02-04T21:23:32Z")

</div>

Olá Pessoal  
Estou com um problema a meses e gostaria de uma ajuda de vocês....

Estou usando os logs do NAXSI e não estou conseguinto filtrar no logstash alguns parametros.

`2021/02/03 21:53:08 [error] 4464#4464: *13928 NAXSI_FMT: ip=[192.154.198.18](http://192.154.198.18)&server=[www2.casa.com.br](http://www2.casa.com.br)&uri=/&vers=0.56&total_processed=1&total_blocked=1&config=block&cscore0=$SQL&score0=6&cscore1=$XSS&score1=8&zone0=ARGS&id0=1009&var_name0=mod&zone1=ARGS&id1=1013&var_name1=mod, client: [192.154.198.18](http://192.154.198.18), server: [escola.casa.com.br](http://escola.casa.com.br), request: "GET /?mod=ponte.php'A=0&ori=adv&pag=info_proc HTTP/1.1", host: "[www2.casa.com.br](http://www2.casa.com.br)", referrer: "https://www2.casa.com.br/?mod=ponte.php'A=0&ori=adv&pag=info_proc"`

Preciso somente desse parametro GET /?

---

<div class="post-metadata">

**Author:** ![joao](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/joao/32/83447_2.png) [@joao](https://discuss.elastic.co/u/joao)\
**Post date:** [February 4, 2021, 9:34pm UTC](https://discuss.elastic.co/t/filtrar-a-diretiva-request-nos-logs-do-naxsi/263302/2 "2021-02-04T21:34:35Z")

</div>

Saulo, como esse esse valore do Log pode ser algo variável eu recomendo usar o GROK junto com o uso de Ruby, pq dae tu pega os primeiros caracteres de um field setado no GROK.

Algo tipo assim ó:

```auto
filter {
  grok {
    match => { "message" => "%{GREEDYDATA:foo}\sip=%{IPV4:client_ip}%{GREEDYDATA:hole}\srequest: \"%{DATA:request}\ HTTP%{DATA:http}\"%{GREEDYDATA:bar}" }
  }
  ruby {
    code => "event.set('ataque', event.get('request')[0..5])"
  }

geoip {
        source => "clientip"
    }
}

```

Vê se te ajuda isso ae.

---

<div class="post-metadata">

**Author:** ![Saulo\_Neiva](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/saulo_neiva/32/83448_2.png) [@Saulo\_Neiva](https://discuss.elastic.co/u/Saulo_Neiva)\
**Post date:** [February 4, 2021, 10:36pm UTC](https://discuss.elastic.co/t/filtrar-a-diretiva-request-nos-logs-do-naxsi/263302/3 "2021-02-04T22:36:56Z")

</div>

Deu certo.

Obrigado João

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [November 4, 2022, 8:23am UTC](https://discuss.elastic.co/t/filtrar-a-diretiva-request-nos-logs-do-naxsi/263302/4 "2022-11-04T08:23:23Z")

</div>


