snort的windows版本,稱為winsnort跟snort一樣,有固定的首頁跟論壇在說明,網路上的中文教學文都是在server2003平台下,官方後來的版本也有支援windows版本的Barnyard2,這要加入他們的論壇才可下載,輸入關鍵字「winsnort」就有了,但後來也沒有支援mssql2008了,但是前端有多種可搭配,這篇主要是說明server2008組合sql2008怎麼用,給微軟使用者看的。
30.11.13
18.10.13
Snort-web介面 Aanval-SAS-v7
Aanval是一套SIEM(Security Information and Event Management)"安全資訊與事件管理平台",支援IDS警報管理與LOG管理。
從單一傳感器到大規模的全球性佈署,提供免費的單一傳感器版本及全球性佈署的商業版。
以SANS(A Practical Application of SIM/SEM/SIEM Automating Threat Identification)這篇報告敘述,分成下列4項:
- log整併:將事件記錄集中存放到伺服器上。
- 將威脅做關聯性連結:將多份記錄內容將以分類,辨識發動攻擊的行為。
- 突發事件管理(工作流程):一旦威脅發生,隨後該進行一些工作來因應,例如透過電子郵件或簡訊通知管理者、建立故障服務單(Trouble Ticket)、自動執行Script以回應狀況,以及記錄後續反應與調整的狀態。
- 產生報表:基於作業效率、工作績效、法規遵循等需求,你需要可自行隨意地分析或查詢相關的記錄,或執行證據鑑識的工作。
我是用免費版跟snort搭配來看看,介面大致上是這樣:
13.7.13
Splunk上分析snort log的套件
splunk是個功能強大的分析資料平台,但它是個商業軟體,免費版的限制是每天最大500M的資料索引功能,個別用戶的管理機制,原廠支援。如果組織不夠大拿這個來分析log還真有點大才小用,但如果今天公司有用,你想把snort的log收集來管理,可加裝套件splunk for snort,使用後發現其實沒裝也沒差,因為用關鍵字也可以抓出資料,但要懂它的語法。好了略過...25.4.13
no apport report written because maxreports is reached already ubuntu
no apport report written because maxreports is reached already
已安裝的 post-installation script 傳回了錯誤退出狀態
一般使用APT安裝軟體時,會遇到上面這些錯誤訊息,幾乎都是軟體相依性的問題
15.3.13
Snort補Barnyard2套件,"將寫入資料庫的部分獨立出來"
Barnyard是處理Snort unified file format的程式,可讓Snort專注於抓取及分析封包,無須浪費資源
於處理LOG,目前最新版是Barnyard2-1-12,但環境是Snort 2.9.2所以不需要用到太新版的
於處理LOG,目前最新版是Barnyard2-1-12,但環境是Snort 2.9.2所以不需要用到太新版的
19.2.13
Snort-web介面 BASE
這套件以前名稱是BASE , 現在改為ACIDBASE
系統要先有LAMP "Linux + Apache + MySQL + PHP"架構,加上Snort在Ubuntu12.04下,安裝套件
apt-get install apache2 php5
安裝 //網路上的參考文件很多,所以講重點
16.2.13
21.1.13
建構一台Botnet-IDS(單純分析殭屍網路"Botnet")
教育學術網路系統安全與惡意程式偵測技術研發建置計畫
教育部的一個計畫 , 建構一台Botnet-IDS(單純在分析殭屍網路Botnet)
這要架在內部與其他功能的IDS搭配
教育部的snort.conf是Windows的
所以要稍微修改一下snort.conf
架設平台___Ubuntu12.04 + Snort2.8.5.2
教育部的一個計畫 , 建構一台Botnet-IDS(單純在分析殭屍網路Botnet)
這要架在內部與其他功能的IDS搭配
教育部的snort.conf是Windows的
所以要稍微修改一下snort.conf
架設平台___Ubuntu12.04 + Snort2.8.5.2
29.12.12
ubuntu12.04 + snort_inline 2.8.6.1 輕量型IPS "補完"
Snort_inline只支援到2.8.X.X版本
版本2.8.5以上可支援ipv6 "--enable-ipv6"
敬告:因2.8.X.X版本過舊搭配新的規則檔2931時有一些規則必須新增或微調,目前暫時先讓它能動起來測試
Snort_inline架構
版本2.8.5以上可支援ipv6 "--enable-ipv6"
敬告:因2.8.X.X版本過舊搭配新的規則檔2931時有一些規則必須新增或微調,目前暫時先讓它能動起來測試
Snort_inline架構
9.12.12
ubuntu12.04+Snort+Snortsensor 主從端設置
在收集Snort Log的主機 Mysql資料庫裡新增Snortsensor主機的帳號
mysql -u root -p //以root登入mysql
use snort; //進入snort資料庫裡
grant insert, select, update on snort.* to snortsensor01@192.168.10.11 identified by "1234";
mysql -u root -p //以root登入mysql
use snort; //進入snort資料庫裡
grant insert, select, update on snort.* to snortsensor01@192.168.10.11 identified by "1234";
3.12.12
Snort主機佈署在區網內的方式
入侵檢測系統(Intrusion-detection system「IDS」)是一種對網路傳輸進行即時監視,在發現可疑傳輸時發出警報的網路安全設備。IDS最早出現在1980年4月。該年,James P. Anderson為美國空軍做了一份題為《Computer Security Threat Monitoring and Surveillance》的技術報告,在其中他提出了IDS的概念。1980年代中期,IDS逐漸發展成為入侵檢測專家系統(IDES)。1990年,IDS分化為基於網路的N-IDS和基於主機的H-IDS。後又出現分布式D-IDS。詳情請參考維基 http://zh.wikipedia.org/wiki/入侵检测系统
如果你只是想在區網內建立一台Snort主機做監測
可參考,這兩篇文章建立
如果你只是想在區網內建立一台Snort主機做監測
可參考,這兩篇文章建立
Ubutu12.04+Snort 2.9.2+mysql (一)
然後找一台有支援port mirroring的 Switch 或 Router,把所有有接線的Port 鏡像到所指定的Port上,連接Snort主機做分析或將Linux主機,架成路由器或安裝bridge套件,成為橋接器,將Snort佈署在上面偵測
9.11.12
Snort-Web介面 SnortReport
系統要先有LAMP "Linux + Apache + MySQL + PHP"架構,加上Snort
在Ubuntu12.04下,安裝套件
apt-get install apache2 php5
安裝Jpgraph
wget http://hem.bredband.net/jpgraph/jpgraph-1.27.1.tar.gz //下載
mkdir /var/www/jpgraph //建立目錄
tar zxvf jpgraph-1.27.1.tar.gz //解壓縮
cp -r jpgraph-1.27.1/src /var/www/jpgraph/ //複製
安裝SnortReport
wget http://fossies.org/unix/privat/snortreport-1.3.3.tar.gz //下載
tar zxvf snortreport-1.3.3.tar.gz -c /var/www/ //解壓縮
vi /var/www/snortreport-1.3.3/srconf.php //編輯設定檔
在Ubuntu12.04下,安裝套件
apt-get install apache2 php5
安裝Jpgraph
wget http://hem.bredband.net/jpgraph/jpgraph-1.27.1.tar.gz //下載
mkdir /var/www/jpgraph //建立目錄
tar zxvf jpgraph-1.27.1.tar.gz //解壓縮
cp -r jpgraph-1.27.1/src /var/www/jpgraph/ //複製
安裝SnortReport
wget http://fossies.org/unix/privat/snortreport-1.3.3.tar.gz //下載
tar zxvf snortreport-1.3.3.tar.gz -c /var/www/ //解壓縮
vi /var/www/snortreport-1.3.3/srconf.php //編輯設定檔
4.11.12
snort 2.9.2+guardian-1.7"實現輕量化的IPS架構"
guardian能及時讀取snort的alert檔,並通知IPtables防火牆寫入規則,阻擋攻擊這種架構不需安裝mysql
30.10.12
Ubutu12.04+Snort 2.9.2+mysql (二)
執行apt-get install mysql-server 安裝mysql
前一章,有提到要安裝snort-mysql這一個套件,不然等等就沒有create_mysql.gz可匯資料表
安裝mysql的過程中,會要你輸入資料庫root的密碼
安裝好mysql後,以root登入
mysql -u root -p //以root登入mysql
mysql> create database snort; //建立snort資料庫
mysql> use snort; //進入snort資料庫
mysql> grant all on snort.* to snortuser@localhost; //建立使用者("snortuser")
mysql> set password for snortuser@localhost=password('****'); //建立snortuser的密碼("****")
mysql>exit //登出
前一章,有提到要安裝snort-mysql這一個套件,不然等等就沒有create_mysql.gz可匯資料表
安裝mysql的過程中,會要你輸入資料庫root的密碼
安裝好mysql後,以root登入
mysql -u root -p //以root登入mysql
mysql> create database snort; //建立snort資料庫
mysql> use snort; //進入snort資料庫
mysql> grant all on snort.* to snortuser@localhost; //建立使用者("snortuser")
mysql> set password for snortuser@localhost=password('****'); //建立snortuser的密碼("****")
mysql>exit //登出
Ubutu12.04+Snort 2.9.2+mysql (一)
在Ubutu 上可用apt-get指令安裝Snort,Snort版本是2.9.2
一般使用上有兩種套件
1. apt-get install snort //單純只有Snort
2. apt-get install snort-mysql //Snort加MYSQL
注意
1. 這兩套差別在於Snort-mysql這一套件內有create_mysql.gz,這是Snort在MYSQL的資料表,需匯入資料庫。
2. 將Alert存入MYSQL資料庫的路徑,已不是寫在Snort的設定檔Snort.conf裡面而是改寫在database.conf裡面。
3. 執行apt-get install snort-mysql安裝時,在安裝MYSQL時,請選擇"否",另外安裝MYSQL資料庫 apt-get install mysql-server,有時這樣安裝起來後,在要設定資料庫時,會找不到資料庫。
一般都是用root執行,可以輸入sudo su切換為root腳色,命令前可省略再打sudo
一般使用上有兩種套件
1. apt-get install snort //單純只有Snort
2. apt-get install snort-mysql //Snort加MYSQL
注意
1. 這兩套差別在於Snort-mysql這一套件內有create_mysql.gz,這是Snort在MYSQL的資料表,需匯入資料庫。
2. 將Alert存入MYSQL資料庫的路徑,已不是寫在Snort的設定檔Snort.conf裡面而是改寫在database.conf裡面。
3. 執行apt-get install snort-mysql安裝時,在安裝MYSQL時,請選擇"否",另外安裝MYSQL資料庫 apt-get install mysql-server,有時這樣安裝起來後,在要設定資料庫時,會找不到資料庫。
一般都是用root執行,可以輸入sudo su切換為root腳色,命令前可省略再打sudo
訂閱:
文章 (Atom)


