26.8.13

KFSensor ids and Honeypot system

Honeypot System 一般稱為蜜罐,裝有蜂蜜的罐子,誘捕愛吃蜂蜜的昆蟲,在資安領域引申為誘捕不法入侵者的系統,可模擬像MS-SQL,DHCP,DNS等服務,企圖混淆。還有叫捕蠅草跟豬籠草的,所以叫蜜罐也沒什特別。KFSensor是一套在windows平台下的Honeypot 系統,也有ids的規則警報功能,這當然不是開源碼軟體,分為免費的專業版與要錢的企業版,差別在於一個只能單機,另一個能佈署多台。

版本差別

FeatureProfessionalEnterprise
Advanced Features
Monitors every TCP and UDP portYesYes
Monitors ICMP ping messagesYesYes
IDS signature engineYesYes
Other Features
High integrity versionYesYes
Denial Of Service (DOS) attack protectionYesYes
Scenario rulesYesYes
Database integrationYesYes
Export logs in multiple formatsYesYes
Systems serviceYesYes
High integrity versionYesYes
Extensive DocumentationYesYes
Alerts
System tray alertsYesYes
Audio alertsYesYes
EMail alertsYesYes
SysLog alertsYesYes
Event log alertsYesYes
External application alertsYesYes
Alerts from central serverYes
Service Emulation
BannerYesYes
Command consoleYesYes
HTTPYesYes
SMTPYesYes
Window networking / NetBIOS / SMB / CIFSYesYes
SOCKSYesYes
MS SQL ServerYesYes
MySQLYesYes
FTPYesYes
POP3YesYes
TelnetYesYes
Terminal ServerYesYes
VNCYesYes
RelayYesYes
External simulation scriptsYesYes
Enterprise management
Protect the enterprise with multiple installationsYes
View centrally events from multiple remote installationsYes
Re-configure installations remotelyYes
Distribute new signatures automaticallyYes
Automatic back up remote sensors' logsYes






架構上就是跟其他是伺服器混在一起,誘騙入侵者,藉此紀錄攻擊步驟,但這一套有e-mail警報功能,會通知使用者。










系統要求:
  • Windows XP, Windows 2003 Server, Windows Vista, Windows 2008 Server, WIndows 7, Windows 8
  • 32-bit Windows or 64-bit Windows
  • Processor 1.5Ghz or greater
  • 2Gb hard disk space
  • 2Gb RAM       
  • 1 LAN card or more
  •  keyboard
裝這個超簡單的,一直下一步,最後重開機,OK
設定方式,也有設定精靈協助。
要裝winpcap-1.4.1版,不然有些功能無法使用。
設定時,預設值是全部都模擬,請選擇你要模擬的狀態來設定。













例如只有基本的網路服務功能




















模擬前

模擬後

說明手冊
其他功能,請有興趣者,自行挖掘

沒有留言:

張貼留言