Snort este un ușor sistem de detectare a intruziunilor gratuite pentru Unix și Windows.
În acest articol, vom face Revedeți cum să instalați Snort de la început, să scrieți reguli și să efectuați teste de bază.
Descărcați și extrageți snort
Trebuie să descărcați cea mai recentă versiune gratuită a site-ului Snort. Apoi extrage codul sursă Snort în directorul / USR / SRC, după cum se arată mai jos.
DIV ID = „D1B65FFA9C”>
div id =” 069349Fed8 „069349FD8” 069349FED8 „
Install snort
Înainte de a instala snort, asigurați-vă că aveți pachetele de dezvoltare libpcap și libpcre.
1
4
|
# cd snort-2.8.6.1
# ./configure
# face
# face instalare
|
div id = „19E748E4E0”
3
3
4
|
iv id =” 19E748E4E0 „
1
4
/ td > |
# mkdir / etc / snort
# mkdir / etc / snort / reguli
# mkdir / Var / log / snort
|
1
2
3
td> td> |
# cat /etc/snort/snort.conf
includ /etc/snort/rues/ichmp.rurilor
# cat /etc/snort/rules/icmp.rurilor
Alertă ICMP Orice orice – > Orice orice (MSG: „Pachetul ICMP”; SID: 477; Rev: 3;)
|
1
|
div id = „6dd8fc6332”
Acțiuni de reguli > iv id = „6dd8fc6332” Protocolul > < sursă adresa IP > portul sursă > iv id = „6dd8fc6332” direcție operator > < Adresa IP de destinație > iv id = „6dd8fc6332”
destinație > (Opțiuni de regulă) |
acțiuni de regulă | Alertă |
icmp | |
sursă Adresă IP | |
direcție operator | – | orice |
(msg : „Pachet ICMP”; SID: 477; Rev: 3;) |
|
# snort -c /etc/snort/snort.conf -l / var / log / snort / / div>
|
1
3
3
4
5
6
|
# cap / var / log / snort / alert
icmp pachet
07 / 27-20: 41: 57.230345 > l / l l ln: 0 l / l Tip: 0x200 0: 0: 0: 0: 0: 0
PKT Tip: 0x4 Proto: 0x800 LEN: 0x64
209.85.231.102 – >
Tipul: 8 Cod: 0 ID: 24905 SEQ: 1 ECHO
|
Explición De Alertas
SE Congil ONU PARL DE LÍNEAS PADA CADA ALERTA, QUE INCLUYE LO SIGUIENTE:
- EL MENSAJE se imprime en La Primera Línea.
- IP de Orige
Si Tienene Interfaz Diferente Para La Conexión de Red, Statele Unite ale Americii La Opción -Dev -i. En este ejemplo, mi interfaz de roșu es ppp0.
div id id = „069349Fed8”
" A072Aedbb6 ">
div id = „d4ec0d038f” >
div id =” 39b452facb „
iv id = „
iv id =” 19E748E4E0 „
1
|
iv id = „a072Aedbb6”
# snort -d -c /etc/snort/snort.conf -l / var / log / snort /
|