Поставил с этим конфигом, замечательно работает. Логив указанную директорию пишутся действительно в "особом формате" для последующего анализа, т.е. по сути дела это лог атакующего пакета. Ну а если глянуть в syslog - то там как и положено, нормальные алерты об атаках. А еще я запускал "-A fast" вместо full и после "-s" ключ "-p" чтоб в promicuous mode не переводить интерфейс