[Question] Snort - IDS |
12/02/2011 10:20:21 (+0700) | #1 | 231005 |
-=Legion=-
Member
|
0 |
|
|
Joined: 10/02/2011 21:59:46
Messages: 8
Offline
|
|
Chào mọi người, em đang làm quen với IDS , có 1 vài điều thắc mắc muốn hỏi. Rất mong nhận được sự giúp đỡ của mọi người.
Sau khi tìm hiểu về IDS, em đã cài Snort và WinPcap trên Windows Xp và Win 7 theo video hướng dẫn trên mạng. Nhưng 1 số trang web yêu cầu cả MySQL, Apache ... Vậy em phải làm theo cách nào, mong mọi người trả lời giúp, và nếu chỉ dùng Snort và WinPcap có thể phát triển thành NIDS được không ? |
|
|
|
|
[Question] Snort - IDS |
12/02/2011 14:33:07 (+0700) | #2 | 231011 |
|
Ky0
Moderator
|
Joined: 16/08/2009 23:09:08
Messages: 532
Offline
|
|
-=Legion=- wrote:
Chào mọi người, em đang làm quen với IDS , có 1 vài điều thắc mắc muốn hỏi. Rất mong nhận được sự giúp đỡ của mọi người.
Sau khi tìm hiểu về IDS, em đã cài Snort và WinPcap trên Windows Xp và Win 7 theo video hướng dẫn trên mạng. Nhưng 1 số trang web yêu cầu cả MySQL, Apache ... Vậy em phải làm theo cách nào, mong mọi người trả lời giúp, và nếu chỉ dùng Snort và WinPcap có thể phát triển thành NIDS được không ?
Theo như câu hỏi của bạn thì câu trả lời là được!
Bạn phải xác định rõ snort làm vai trò gì? Winpcap có nhiệm vụ gì? Người ta lại cài thêm MySQL, Apache ... để làm gì?
Bạn cần lưu ý: Snort là ứng dụng mã nguồn mở viết cho *nix, cho nên khi cài đặt và vận hành trên windows chắc chắn sẽ có những hạn chế nhất định.
- Ky0 -
|
|
UITNetwork.com
Let's Connect |
|
|
|
[Question] Snort - IDS |
13/02/2011 02:26:03 (+0700) | #3 | 231034 |
|
angel-pc
Member
|
0 |
|
|
Joined: 01/01/2011 01:15:32
Messages: 63
Offline
|
|
Sau một đêm vọc snort thi phát hiện inline mode của snort không hoạt động trên window
Đúng là đáng tiếc |
|
|
|
|
[Question] Snort - IDS |
13/02/2011 10:34:35 (+0700) | #4 | 231041 |
-=Legion=-
Member
|
0 |
|
|
Joined: 10/02/2011 21:59:46
Messages: 8
Offline
|
|
em đã cài đặt và chạy thử snort thành công, nhưng đến đoạn làm theo ví dụ về 1 luật của snort thì lại không thực hiện được, mong mọi người giúp đỡ.
" Luật được viết như sau:
----------------------------------------------------
alert icmp any any -> any any (msg: "co nguoi dang ping";SID:3868686
alert tcp any any -> 192.168.1.0/24 any (content: "bom"; msg: "nguy hiem";SID:3686868
----------------------------------------------------
Sau khi viết xong luật, tạo 1 file text có chứa từ bom và mở ra xem. Sau đó em chạy lệnh:
c:\Snort\bin>snort -c c:\snort\etc\snort.conf -l c:\snort\log
Tuy nhiên khi vào file log thì không thấy có file alert như trong ví dụ, vậy em làm sai chỗ nào, mong mọi người trả lời giúp. Và em muốn hỏi cái SnortruleID (SID) là gì, có phải mình điền giá trị nào cho SID cũng được không ( trong khoảng <100; >1.000,000)?
|
|
|
|
|
[Question] Snort - IDS |
14/02/2011 11:26:37 (+0700) | #5 | 231081 |
|
Ky0
Moderator
|
Joined: 16/08/2009 23:09:08
Messages: 532
Offline
|
|
-=Legion=- wrote:
em đã cài đặt và chạy thử snort thành công, nhưng đến đoạn làm theo ví dụ về 1 luật của snort thì lại không thực hiện được, mong mọi người giúp đỡ.
" Luật được viết như sau:
----------------------------------------------------
alert icmp any any -> any any (msg: "co nguoi dang ping";SID:3868686
alert tcp any any -> 192.168.1.0/24 any (content: "bom"; msg: "nguy hiem";SID:3686868
----------------------------------------------------
Sau khi viết xong luật, tạo 1 file text có chứa từ bom và mở ra xem. Sau đó em chạy lệnh:
c:\Snort\bin>snort -c c:\snort\etc\snort.conf -l c:\snort\log
Tuy nhiên khi vào file log thì không thấy có file alert như trong ví dụ, vậy em làm sai chỗ nào, mong mọi người trả lời giúp. Và em muốn hỏi cái SnortruleID (SID) là gì, có phải mình điền giá trị nào cho SID cũng được không ( trong khoảng <100; >1.000,000)?
Màu đỏ phải trước màu cam. Bạn phải add rule vào trong file snort.conf nữa
- Ky0 -
PS: Bạn nên kiếm một ebook về Snort đọc cho đàng hoàng, tránh học một cách máy móc theo các hướng dẫn trên mạng. |
|
UITNetwork.com
Let's Connect |
|
|
|
[Question] Snort - IDS |
14/02/2011 13:23:13 (+0700) | #6 | 231085 |
|
angel-pc
Member
|
0 |
|
|
Joined: 01/01/2011 01:15:32
Messages: 63
Offline
|
|
Đầu tiên bạn mở file local.rules trong thư mục rules và thêm rule vào đó
VD:
alert tcp any any -> any 80 (content: "hvaonline.net"; msg: "hvaonline";sid: 1002; rev:1; )
Sau khi save lại bạn chạy lệnh sau
snort -Nqc C:\Snort\etc\snort.conf -i 1 -A console
Tiếp theo truy cập hva để xem kết quả. Còn nếu muốn lưu vào file thì dùng lệnh sau:
snort -Nqc C:\Snort\etc\snort.conf -i 1 -A fast -l C:\Snort\log\
snort chỉ kiểm tra dữ liệu tryền qua card mạng do đó file text của bạn phải gởi đi thì
nó mới kiểm tra coi có match với rule không rồi mới quyết định lưu hay không
sid là id cho từng rule của bạn
|
|
|
|
|
[Question] Snort - IDS |
14/02/2011 15:51:05 (+0700) | #7 | 231095 |
|
roykean
Member
|
0 |
|
|
Joined: 27/10/2009 05:34:51
Messages: 1
Offline
|
|
Mọi chi tiết xin liên lạc : http://www.snort.org |
|
Cung cấp dịch vụ Internet Cáp quang cho : doanh nghiệp,gia đình,netGame,cafe.....
Email : roykean2009@gmail.com
SDT : 095 996 8839 |
|
[Question] Snort - IDS |
06/04/2011 20:32:17 (+0700) | #8 | 234922 |
-=Legion=-
Member
|
0 |
|
|
Joined: 10/02/2011 21:59:46
Messages: 8
Offline
|
|
Em có vài câu hỏi về luật trong Snort, mong mọi người giúp đỡ. Em thấy rule action của Snort có 5 loại là : Alert, Pass, Log, Activate và Dynamic. Tuy nhiên, khi viết rule thì em thấy mỗi alert là hoạt động ( chạy dòng cảnh báo ), còn 4 action kia không thấy hiện tượng gì. Mong mọi người trả lời giúp và có thể cho em ví dụ về 4 action trên được không? |
|
|
[Question] Snort - IDS |
10/04/2011 22:32:09 (+0700) | #9 | 235226 |
-=Legion=-
Member
|
0 |
|
|
Joined: 10/02/2011 21:59:46
Messages: 8
Offline
|
|
Có ai trả lời giúp em câu hỏi trên với . |
|
|
|