Articles of snort

用于Linux的IDS?

我们需要在我们的linux代理服务器上设置入侵检测系统(IDS)。 请build议入侵检测系统? 别的什么比Snort? 而且… snort有一个好的networking界面吗?

iptables如何在snort的stream量整形方面与NFQ一起工作?

我想了解iptables和NFQ如何与snort一起工作。 我问这个问题的原因是因为据我所知, snort可以通过NFQ设置为IPS,但是如果你拥有iptables那么防火墙规则基本上就是我的问题,因为我正在试图做的就是丢弃符合下面规则的数据包拆分为可读性): drop tcp any any -> $HOME_NET 80 (flags:S; msg:"Possible TCP Dos Be Careful !!"; flow:stateless; detection_filter: track by_dst, count 70, seconds 10; sid:10001;rev:1;) 需要注意的是, iptables似乎也可以根据规则丢弃数据包,所以如果这是真的,那么我所要问的就是如何在运行snort的configuration方面一起工作见下文)? vim /usr/local/snort/etc/snort.conf config daq: nfq config daq_mode: inline config daq_var: queue=0 iptables –append FORWARD –jump NFQUEUE –queue-num 0 /usr/local/snort/bin/snort -m 027 -d -l /var/log/snort \ -u snort […]

syn flood / ddos​​的Snort规则?

有人可以提供我的规则来检测以下攻击: hping3 -S -p 80 –flood –rand-source [target] 因为数据包来自随机源,所以我遇到了规则问题。 我目前的规则是: alert tcp !$HOME_NET any -> $HOME_NET 80 (flags: S; msg:"Possible TCP DoS"; flow: stateless; threshold: type both, track by_src, count 70, seconds 10; sid:10001;rev:1;) 这个规则只能从一个源ip检测。

是否有基于networkingconfiguration的设备风格的发行版?

有一些很棒的“设备”风格的发行版,比如pfSense和M0n0wall,它们将各自操作系统的强大function与一个漂亮的Web应用程序进行configuration。 在我看来,这些分布覆盖了大部分用例,并弥补了它们在易用性方面的灵活性。 Snort有没有类似的“器具”风格分布? 我正在考虑用Snort传感器,MySQL(或类似的数据库后端),BASE和Pulled Porkconfiguration一些合理的(尽pipe可能不是很有用的默认值)和一个漂亮的网页configuration工具来添加规则,查看警报等。基本上做PfSense为OpenBSD / pf做的,但只为Snort。 有没有人遇到过这样的事情? 如果还没有一个项目,你认为是否值得组织一个项目?

wirehark捕获的snort分析

我正在尝试识别networking上的用户问题。 ntop识别高stream量和高连接用户,但恶意软件并不总是需要高带宽真的搞砸了。 所以我试图用snort进行离线分析(不想让路由器通过内联分析20 Mbps的stream量)。 显然,snort为此提供了-r选项,但是我无法运行分析。 分析系统是gentoo,amd64,万一有什么区别。 我已经使用oinkmaster下载最新的IDS签名。 但是,当我尝试运行snort,我不断收到以下错误: % snort -V ,,_ -*> Snort! <*- o" )~ Version 2.9.0.3 IPv6 GRE (Build 98) x86_64-linux '''' By Martin Roesch & The Snort Team: http://www.snort.org/snort/snort-team Copyright (C) 1998-2010 Sourcefire, Inc., et al. Using libpcap version 1.1.1 Using PCRE version: 8.11 2010-12-10 Using ZLIB version: 1.2.5 %> snort […]

现代开源的NIDS / HIDS和游戏机?

几年前,我们通过在外部防火墙前放置一个水龙头,通过IDS盒pipe道将DS1上的所有stream量传输到运行ACiD的日志logging服务器,从而build立了IDS解决scheme。 这大约在2005年左右。 我被要求重新整理解决scheme,并展开并环顾四周,我发现ACiD的最后一个版本是从2003年开始的,而且我似乎无法find任何似乎甚至是远程更新的东西。 虽然这些东西可能是function完整的,但我担心图书馆冲突等。任何人都可以使用一些现代化的工具给我一个基于Linux / OpenBSD的解决scheme的build议吗? 只是要清楚,我知道Snort还在积极开发之中。 我想我现在更多的是在一个现代开源的Web控制台的市场上来整合数据。 当然,如果人们对于Snort以外的IDS有很好的经验,我很高兴听到这个消息。

Snort性能监视

使用snort版本2.8.6,我试图收集应用程序性能统计信息,如 由于应用程序过载而未处理的数据包数量 处理图层的时间百分比(预处理器,重组,模式匹配等) 处理的数据包数量 等等 目前我正在使用perfmonitor预处理器来转储性能统计信息,并通过SNMP调用来绘制其中一些值。 关于这个预处理器的文档是相当有限的,并且不能很好地解释这些字段实际上是什么意思,或者数字计算的时间框架。 为了获得这些性能指标,我应该关注哪些领域以及如何衡量这些领域?