banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận hệ điều hành *nix xin mọi người giúp đỡ snort + acid  XML
  [Question]   xin mọi người giúp đỡ snort + acid 22/10/2009 13:28:52 (+0700) | #31 | 196381
[Avatar]
blackholesun
Member

[Minus]    0    [Plus]
Joined: 04/08/2005 02:29:50
Messages: 57
Offline
[Profile] [PM]

quanta wrote:

blackholesun wrote:
Thành công!

Mình đã chỉnh ở khóa sau trong base_conf.php:
/* Type of DB connection to use
* 1 : use a persistant connection (pconnect)
* 2 : use a normal connection (connect)
*/
$db_connect_method = 1;

Mình chỉnh từ 2 thành 1.
 

Mặc định là 1 mà, bạn "nghịch" thành 2 rồi quên mất à? 


Chắc trong quá trình mình làm rồi quên smilie

Nhưng hiện tại trong Base của mình chỉ lấy các dữ liệu từ ngày 30/9, giống như là đang sử dụng cache vậy, chứ không lấy theo thời gian thực, mặc dù mình tiếp tục sử dụng nmap để test thì có alert bình thường.
[Up] [Print Copy]
  [Question]   xin mọi người giúp đỡ snort + acid 22/10/2009 20:41:33 (+0700) | #32 | 196388
[Avatar]
tranhuuphuoc
Moderator

Joined: 05/09/2004 06:08:09
Messages: 865
Location: Lầu Xanh
Offline
[Profile] [PM] [WWW]

blackholesun wrote:
Hi tranhuuphuoc!

Sau khi làm như bạn chỉ cho tất cả các gói thì mình không còn nhận thông báo lỗi như ban đầu lúc vào Graph Alert Data nữa, hiện ra một trang trắng trơn (chắc là do chưa có alert để vẽ).
Nhưng khi chạy các lệnh trên thì mình nhận được một số thông báo lỗi (mình post lên nhờ các bạn phân tích giúp nhé), ví dụ như:
pear install --alldeps --ignore-errors Image_color Numbers_Roman
Skipping package "pear/Image_color", already installed as version 1.0.3
pear/Numbers_Roman requires PEAR Installer (version >= 1.5.0), installed version is 1.4.11
downloading Numbers_Roman-1.0.2.tgz ...
Starting to download Numbers_Roman-1.0.2.tgz (6,210 bytes)
.....done: 6,210 bytes
Validation Error: This package.xml requires PEAR version 1.5.0 to parse properly, we are version 1.4.11
Parsing of package.xml from file "/tmp/pear/cache/package.xml" failed
Download of "pear/Numbers_Roman" succeeded, but it is not a valid package archive
Error: cannot download "pear/Numbers_Roman" 

Lúc này các traffic vẫn chưa hiển thị, mình vẫn đang run snort.

Thanks all! 


Thử chạy
pear upgrade-all
pear install Image_Graph-alpha Image_color Image_Canvas-alpha 


Sau đó gởi thông tin lên forum

Nếu không được thì thử chạy
pear channel-update “pear.php.net”
pear upgrade-all
pear install Image_Graph-alpha Image_color Image_Canvas-alpha 
[Up] [Print Copy]
  [Question]   xin mọi người giúp đỡ snort + acid 22/10/2009 21:25:45 (+0700) | #33 | 196390
[Avatar]
blackholesun
Member

[Minus]    0    [Plus]
Joined: 04/08/2005 02:29:50
Messages: 57
Offline
[Profile] [PM]
Hi tranhuuphuoc!

Mình làm như gợi ý của bạn thì kết quả như sau:
[root@snort ~]# pear channel-update "pear.php.net"
Retrieving channel.xml from remote server
Channel pear.php.net channel.xml is up to date
[root@snort ~]# pear upgrade-all
Will upgrade archive_tar
Will upgrade pear
pear/Archive_Tar requires PEAR Installer (version >= 1.5.4), installed version is 1.4.11
pear/PEAR dependency package "pear/Archive_Tar" installed version 1.3.1 is not the recommended version 1.3.3, but may be compatible, use --force to install
No valid packages found
upgrade-all failed
[root@snort ~]# pear install Image_Graph-alpha Image_color Image_Canvas-alpha
Did not download dependencies: pear/Numbers_Roman, use --alldeps or --onlyreqdeps to download automatically
Skipping package "pear/Image_Graph", already installed as version 0.7.2
Skipping package "pear/Image_color", already installed as version 1.0.3
pear/Image_Canvas requires PEAR Installer (version >= 1.8.1), installed version is 1.4.11
No valid packages found
install failed
[root@snort ~]#
 

Hiện nay mình đã giải quyết được vấn đề hiển thị của Base bằng cách...cài lại Base, hiện nay các mức TCP,UDP,ICMP đều đã hiển thị.

Thanks anh em rất nhiều!
[Up] [Print Copy]
  [Question]   xin mọi người giúp đỡ snort + acid 22/10/2009 22:39:56 (+0700) | #34 | 196396
[Avatar]
quanta
Moderator

Joined: 28/07/2006 14:44:21
Messages: 7265
Location: $ locate `whoami`
Offline
[Profile] [PM]
Qua vụ này, bài học rút ra là:
- Học lại cách đưa thông tin làm sao cho đầy đủ (chỉ cần gửi 1 lần và người khác không cần hỏi lại gì cả)
- Nếu có các câu hỏi, gợi ý được đưa ra, nhớ phản hồi cho bằng hết.
Let's build on a great foundation!
[Up] [Print Copy]
  [Question]   xin mọi người giúp đỡ snort + acid 22/10/2009 23:51:00 (+0700) | #35 | 196404
[Avatar]
blackholesun
Member

[Minus]    0    [Plus]
Joined: 04/08/2005 02:29:50
Messages: 57
Offline
[Profile] [PM]

quanta wrote:
Qua vụ này, bài học rút ra là:
- Học lại cách đưa thông tin làm sao cho đầy đủ (chỉ cần gửi 1 lần và người khác không cần hỏi lại gì cả)
- Nếu có các câu hỏi, gợi ý được đưa ra, nhớ phản hồi cho bằng hết. 

Thanks các bạn HVA rất nhiều, đặc biệt là quanta và tranhuuphuoc, mình sẽ rút kinh nghiệm.
Vấn đề tiếp theo mình quan tâm là dùng Snort tập trung vào traffic mail, bảo vệ mail server và vấn đề DDOS.
Các bạn có thể gợi ý cho mình một số link hay tài liệu các bạn đánh giá cao để mình tham khảo nhé.

Thanks!
[Up] [Print Copy]
  [Question]   xin mọi người giúp đỡ snort + acid 23/10/2009 00:14:38 (+0700) | #36 | 196406
[Avatar]
quanta
Moderator

Joined: 28/07/2006 14:44:21
Messages: 7265
Location: $ locate `whoami`
Offline
[Profile] [PM]

blackholesun wrote:

Vấn đề tiếp theo mình quan tâm là dùng Snort tập trung vào traffic mail, bảo vệ mail server và vấn đề DDOS.
 

Không rõ cái mô hình Snort mà bạn đang triển khai thế nào? Bạn dùng Hub hay là Switch với cấu hình SPAN port?







blackholesun wrote:

Các bạn có thể gợi ý cho mình một số link hay tài liệu các bạn đánh giá cao để mình tham khảo nhé.
 

/book/Syngress%20-%20Snort2.1IntrusionDetectionSecondEdition.zip
http://books.google.com.vn/books?id=W2xN6XmedWIC&printsec=frontcover&dq=snort#v=onepage&q=&f=false
Let's build on a great foundation!
[Up] [Print Copy]
  [Question]   xin mọi người giúp đỡ snort + acid 23/10/2009 00:24:45 (+0700) | #37 | 196409
[Avatar]
blackholesun
Member

[Minus]    0    [Plus]
Joined: 04/08/2005 02:29:50
Messages: 57
Offline
[Profile] [PM]
Hi quanta!

Mô hình hiện tại của mình giống với phần after trên hình của bạn, mình dùng Switch với Port Mirroring.
Snort có 2 interface: interface gắn với port mirror mình không đặt IP, interface còn lại mình dùng để control máy cài Snort.
[Up] [Print Copy]
  [Question]   xin mọi người giúp đỡ snort + acid 23/10/2009 02:00:21 (+0700) | #38 | 196420
[Avatar]
quanta
Moderator

Joined: 28/07/2006 14:44:21
Messages: 7265
Location: $ locate `whoami`
Offline
[Profile] [PM]

blackholesun wrote:

Vấn đề tiếp theo mình quan tâm là dùng Snort tập trung vào traffic mail, bảo vệ mail server và vấn đề DDOS.
 

Có lẽ cần phải khai triển thêm các ý:
- tập trung vào traffic mail
- bảo vệ mail server
Let's build on a great foundation!
[Up] [Print Copy]
  [Question]   xin mọi người giúp đỡ snort + acid 23/10/2009 02:41:21 (+0700) | #39 | 196426
[Avatar]
blackholesun
Member

[Minus]    0    [Plus]
Joined: 04/08/2005 02:29:50
Messages: 57
Offline
[Profile] [PM]
Hi quanta!

Mình xin nói ý mình rõ hơn: trước mắt mình muốn dùng Snort để monitor chủ yếu cho các mail server, cụ thể là sẽ phát alert nếu có các hành động nguy hiểm như: dò tìm lỗ hổng, exploit lên mail server, phát hiện máy tính nào trong Lan đang bị dính virus và phát tán spam mail liên tục ra ngoài chẳng hạn...
Hiện nay mình cũng chưa tìm hiểu nhiều về các dạng tấn công mail server, trong thời gian tới mình sẽ tìm hiểu kỹ hơn các rules của Snort về mail như: pop3.rules, smtp.rules
[Up] [Print Copy]
  [Question]   xin mọi người giúp đỡ snort + acid 01/11/2009 00:53:07 (+0700) | #40 | 197282
windcloud208
Member

[Minus]    0    [Plus]
Joined: 17/06/2009 03:12:48
Messages: 7
Offline
[Profile] [PM]
mình cũng bị chỗ hiển thị trên BASE
chỗ TCP,ICMP thì hiển thị traffic profile bình thường,còn chỗ Portscan traffic nó chỉ hiện <1% thôi khi dùng nmap scanport,chứ ko thấy màu đỏ gì cả.kể cũng lạ.nhưng nó vẫn cảnh báo có scan port.

[Up] [Print Copy]
  [Question]   xin mọi người giúp đỡ snort + acid 02/11/2009 23:26:17 (+0700) | #41 | 197393
[Avatar]
blackholesun
Member

[Minus]    0    [Plus]
Joined: 04/08/2005 02:29:50
Messages: 57
Offline
[Profile] [PM]

windcloud208 wrote:
mình cũng bị chỗ hiển thị trên BASE
chỗ TCP,ICMP thì hiển thị traffic profile bình thường,còn chỗ Portscan traffic nó chỉ hiện <1% thôi khi dùng nmap scanport,chứ ko thấy màu đỏ gì cả.kể cũng lạ.nhưng nó vẫn cảnh báo có scan port.

 

BASE hiển thị <1% và bạn không thấy "màu đỏ", thì mình nghĩ ít quá làm sao nó hiển thị được.
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|