banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận bảo mật Snort - IDS  XML
  [Question]   Snort - IDS 12/02/2011 10:20:21 (+0700) | #1 | 231005
-=Legion=-
Member

[Minus]    0    [Plus]
Joined: 10/02/2011 21:59:46
Messages: 8
Offline
[Profile] [PM]
Chào mọi người, em đang làm quen với IDS , có 1 vài điều thắc mắc muốn hỏi. Rất mong nhận được sự giúp đỡ của mọi người.
Sau khi tìm hiểu về IDS, em đã cài Snort và WinPcap trên Windows Xp và Win 7 theo video hướng dẫn trên mạng. Nhưng 1 số trang web yêu cầu cả MySQL, Apache ... Vậy em phải làm theo cách nào, mong mọi người trả lời giúp, và nếu chỉ dùng Snort và WinPcap có thể phát triển thành NIDS được không ?
[Up] [Print Copy]
  [Question]   Snort - IDS 12/02/2011 14:33:07 (+0700) | #2 | 231011
[Avatar]
Ky0
Moderator

Joined: 16/08/2009 23:09:08
Messages: 532
Offline
[Profile] [PM]

-=Legion=- wrote:
Chào mọi người, em đang làm quen với IDS , có 1 vài điều thắc mắc muốn hỏi. Rất mong nhận được sự giúp đỡ của mọi người.
Sau khi tìm hiểu về IDS, em đã cài Snort và WinPcap trên Windows Xp và Win 7 theo video hướng dẫn trên mạng. Nhưng 1 số trang web yêu cầu cả MySQL, Apache ... Vậy em phải làm theo cách nào, mong mọi người trả lời giúp, và nếu chỉ dùng Snort và WinPcap có thể phát triển thành NIDS được không ? 


Theo như câu hỏi của bạn thì câu trả lời là được!

Bạn phải xác định rõ snort làm vai trò gì? Winpcap có nhiệm vụ gì? Người ta lại cài thêm MySQL, Apache ... để làm gì?

Bạn cần lưu ý: Snort là ứng dụng mã nguồn mở viết cho *nix, cho nên khi cài đặt và vận hành trên windows chắc chắn sẽ có những hạn chế nhất định.

- Ky0 -
UITNetwork.com
Let's Connect
[Up] [Print Copy]
  [Question]   Snort - IDS 13/02/2011 02:26:03 (+0700) | #3 | 231034
[Avatar]
angel-pc
Member

[Minus]    0    [Plus]
Joined: 01/01/2011 01:15:32
Messages: 63
Offline
[Profile] [PM]
Sau một đêm vọc snort thi phát hiện inline mode của snort không hoạt động trên window

Đúng là đáng tiếc
[Up] [Print Copy]
  [Question]   Snort - IDS 13/02/2011 10:34:35 (+0700) | #4 | 231041
-=Legion=-
Member

[Minus]    0    [Plus]
Joined: 10/02/2011 21:59:46
Messages: 8
Offline
[Profile] [PM]
em đã cài đặt và chạy thử snort thành công, nhưng đến đoạn làm theo ví dụ về 1 luật của snort thì lại không thực hiện được, mong mọi người giúp đỡ.
" Luật được viết như sau:
----------------------------------------------------
alert icmp any any -> any any (msg: "co nguoi dang ping";SID:3868686smilie
alert tcp any any -> 192.168.1.0/24 any (content: "bom"; msg: "nguy hiem";SID:3686868smilie
----------------------------------------------------
Sau khi viết xong luật, tạo 1 file text có chứa từ bom và mở ra xem. Sau đó em chạy lệnh:
c:\Snort\bin>snort -c c:\snort\etc\snort.conf -l c:\snort\log
Tuy nhiên khi vào file log thì không thấy có file alert như trong ví dụ, vậy em làm sai chỗ nào, mong mọi người trả lời giúp. Và em muốn hỏi cái SnortruleID (SID) là gì, có phải mình điền giá trị nào cho SID cũng được không ( trong khoảng <100; >1.000,000)?
[Up] [Print Copy]
  [Question]   Snort - IDS 14/02/2011 11:26:37 (+0700) | #5 | 231081
[Avatar]
Ky0
Moderator

Joined: 16/08/2009 23:09:08
Messages: 532
Offline
[Profile] [PM]

-=Legion=- wrote:
em đã cài đặt và chạy thử snort thành công, nhưng đến đoạn làm theo ví dụ về 1 luật của snort thì lại không thực hiện được, mong mọi người giúp đỡ.
" Luật được viết như sau:
----------------------------------------------------
alert icmp any any -> any any (msg: "co nguoi dang ping";SID:3868686smilie
alert tcp any any -> 192.168.1.0/24 any (content: "bom"; msg: "nguy hiem";SID:3686868smilie
----------------------------------------------------
Sau khi viết xong luật, tạo 1 file text có chứa từ bom và mở ra xem. Sau đó em chạy lệnh:
c:\Snort\bin>snort -c c:\snort\etc\snort.conf -l c:\snort\log

Tuy nhiên khi vào file log thì không thấy có file alert như trong ví dụ, vậy em làm sai chỗ nào, mong mọi người trả lời giúp. Và em muốn hỏi cái SnortruleID (SID) là gì, có phải mình điền giá trị nào cho SID cũng được không ( trong khoảng <100; >1.000,000)?
 


Màu đỏ phải trước màu cam. Bạn phải add rule vào trong file snort.conf nữa

- Ky0 -

PS: Bạn nên kiếm một ebook về Snort đọc cho đàng hoàng, tránh học một cách máy móc theo các hướng dẫn trên mạng.
UITNetwork.com
Let's Connect
[Up] [Print Copy]
  [Question]   Snort - IDS 14/02/2011 13:23:13 (+0700) | #6 | 231085
[Avatar]
angel-pc
Member

[Minus]    0    [Plus]
Joined: 01/01/2011 01:15:32
Messages: 63
Offline
[Profile] [PM]
Đầu tiên bạn mở file local.rules trong thư mục rules và thêm rule vào đó
VD:
alert tcp any any -> any 80 (content: "hvaonline.net"; msg: "hvaonline";sid: 1002; rev:1; ) 


Sau khi save lại bạn chạy lệnh sau
snort -Nqc C:\Snort\etc\snort.conf -i 1 -A console 


Tiếp theo truy cập hva để xem kết quả. Còn nếu muốn lưu vào file thì dùng lệnh sau:
snort -Nqc C:\Snort\etc\snort.conf -i 1 -A fast -l C:\Snort\log\ 


snort chỉ kiểm tra dữ liệu tryền qua card mạng do đó file text của bạn phải gởi đi thì
nó mới kiểm tra coi có match với rule không rồi mới quyết định lưu hay không

sid là id cho từng rule của bạn


[Up] [Print Copy]
  [Question]   Snort - IDS 14/02/2011 15:51:05 (+0700) | #7 | 231095
[Avatar]
roykean
Member

[Minus]    0    [Plus]
Joined: 27/10/2009 05:34:51
Messages: 1
Offline
[Profile] [PM] [Yahoo!]
Mọi chi tiết xin liên lạc : http://www.snort.org smilie
Cung cấp dịch vụ Internet Cáp quang cho : doanh nghiệp,gia đình,netGame,cafe.....

Email : roykean2009@gmail.com
SDT : 095 996 8839
[Up] [Print Copy]
  [Question]   Snort - IDS 06/04/2011 20:32:17 (+0700) | #8 | 234922
-=Legion=-
Member

[Minus]    0    [Plus]
Joined: 10/02/2011 21:59:46
Messages: 8
Offline
[Profile] [PM]
Em có vài câu hỏi về luật trong Snort, mong mọi người giúp đỡ. Em thấy rule action của Snort có 5 loại là : Alert, Pass, Log, Activate và Dynamic. Tuy nhiên, khi viết rule thì em thấy mỗi alert là hoạt động ( chạy dòng cảnh báo ), còn 4 action kia không thấy hiện tượng gì. Mong mọi người trả lời giúp và có thể cho em ví dụ về 4 action trên được không?
[Up] [Print Copy]
  [Question]   Snort - IDS 10/04/2011 22:32:09 (+0700) | #9 | 235226
-=Legion=-
Member

[Minus]    0    [Plus]
Joined: 10/02/2011 21:59:46
Messages: 8
Offline
[Profile] [PM]
Có ai trả lời giúp em câu hỏi trên với .
[Up] [Print Copy]
  [Question]   Snort - IDS 11/04/2011 03:03:36 (+0700) | #10 | 235236
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

-=Legion=- wrote:
Em có vài câu hỏi về luật trong Snort, mong mọi người giúp đỡ. Em thấy rule action của Snort có 5 loại là : Alert, Pass, Log, Activate và Dynamic. Tuy nhiên, khi viết rule thì em thấy mỗi alert là hoạt động ( chạy dòng cảnh báo ), còn 4 action kia không thấy hiện tượng gì. Mong mọi người trả lời giúp và có thể cho em ví dụ về 4 action trên được không?  


Tải cái này về: http://www.snort.org/assets/166/snort_manual.pdf rồi đọc kỹ từ 3.2 đến 3.8.

Dùng cái gì, đọc tài liệu của cái đó và đừng đọc lướt. Người ta dành thời gian viết docs vì lý do cần thiết chớ chẳng phải họ phí thời gian viết docs cho vui.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Snort - IDS 20/05/2011 01:30:33 (+0700) | #11 | 237454
-=Legion=-
Member

[Minus]    0    [Plus]
Joined: 10/02/2011 21:59:46
Messages: 8
Offline
[Profile] [PM]
Hi anh conmale
Hiện nay em đang dùng soft DosHttp để tấn công vào 1 trang web tự tạo và dùng Snort để phát hiện ( theo em biết soft có cơ chế tấn công dưới dạng SYN Flood). Em đã active tất cả các rule dos và ddos có sẵn của Snort mà vẫn ko phát hiện được. Vậy anh có thể giúp em tạo 1 rule phát hiện DosHttp được ko? Em chân thành cảm ơn.
[Up] [Print Copy]
  [Question]   Snort - IDS 20/05/2011 12:04:33 (+0700) | #12 | 237480
[Avatar]
xnohat
Moderator

Joined: 30/01/2005 13:59:19
Messages: 1210
Location: /dev/null
Offline
[Profile] [PM] [Email] [WWW] [Yahoo!] [MSN]

-=Legion=- wrote:
Hi anh conmale
Hiện nay em đang dùng soft DosHttp để tấn công vào 1 trang web tự tạo và dùng Snort để phát hiện ( theo em biết soft có cơ chế tấn công dưới dạng SYN Flood). Em đã active tất cả các rule dos và ddos có sẵn của Snort mà vẫn ko phát hiện được. Vậy anh có thể giúp em tạo 1 rule phát hiện DosHttp được ko? Em chân thành cảm ơn. 


Đọc phần 1 đến phần 7 của "Ký sự những vụ DDoS vào HVA" sẽ có câu trả lời
iJust clear, "What I need to do and how to do it"/i
br
brBox tán gẫu dời về: http://www.facebook.com/hvaonline
[Up] [Print Copy]
  [Question]   Snort - IDS 20/05/2011 12:29:09 (+0700) | #13 | 237483
[Avatar]
Ky0
Moderator

Joined: 16/08/2009 23:09:08
Messages: 532
Offline
[Profile] [PM]

-=Legion=- wrote:
Hi anh conmale
Hiện nay em đang dùng soft DosHttp để tấn công vào 1 trang web tự tạo và dùng Snort để phát hiện ( theo em biết soft có cơ chế tấn công dưới dạng SYN Flood). Em đã active tất cả các rule dos và ddos có sẵn của Snort mà vẫn ko phát hiện được. Vậy anh có thể giúp em tạo 1 rule phát hiện DosHttp được ko? Em chân thành cảm ơn. 


Bạn phải tự ngồi phân tích cuộc tấn công rồi viết rule cho snort! Các rule sẵn có chỉ mang tính chất tham khảo! Và nếu không có công đoạn phân tích các gói tin tấn công thì không thể hình thành rule được!

- Ky0 -
UITNetwork.com
Let's Connect
[Up] [Print Copy]
  [Question]   Snort - IDS 20/05/2011 14:32:14 (+0700) | #14 | 237488
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

-=Legion=- wrote:
Hi anh conmale
Hiện nay em đang dùng soft DosHttp để tấn công vào 1 trang web tự tạo và dùng Snort để phát hiện ( theo em biết soft có cơ chế tấn công dưới dạng SYN Flood). Em đã active tất cả các rule dos và ddos có sẵn của Snort mà vẫn ko phát hiện được. Vậy anh có thể giúp em tạo 1 rule phát hiện DosHttp được ko? Em chân thành cảm ơn. 


Em cần dùng tcpdump hoặc wireshark để sniff packets trên server bị DDoS để phân tích DoSHttp có những đặc thù gì rồi mới dùng nó để tạo ra snort signature nhằm phát hiện.

Snort cũng giống như nhân viên bảo vệ vậy thôi. Nếu em không truyền đạt cho nhân viên bảo vệ biết có tên phá hoại mặc áo xanh quần đỏ, đội mũ trắng, da ngâm đen, mặt có sẹo, cao cỡ 1m70 ..... thì nhân viên bảo vệ không có cách gì biết được những thông tin đặc thù này để nhận diện ra tên phá hoại được. Có thể nhân viên bảo vệ được truyền đạt để nhận diện 1000 tên phá hoại khác trước đây nhưng không chắc gì có đặc điểm của tên phá hoại mới này. Bởi vậy, em không thể dự phỏng rằng nhân viên bảo vệ đó tự nhiên biết được có kẻ phá hoại sẽ xâm nhập.
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Snort - IDS 22/05/2011 17:00:14 (+0700) | #15 | 237630
-=Legion=-
Member

[Minus]    0    [Plus]
Joined: 10/02/2011 21:59:46
Messages: 8
Offline
[Profile] [PM]
Hi anh conmale
Em đang cài Snort trên win xp , từ 1 máy tính khác trong cùng mạng LAN em dùng DosHttp tấn công vào 1 trang web trên mạng ( đã tấn công được). Vậy anh cho em hỏi em có thể dùng Snort để phát hiện được máy tính nào tấn công được ko ?

Em cũng đã dùng Wireshark để sniff packets như anh nói nhưng ko rõ lắm về cách nhận biết signature. Anh có thể dành chút thời gian xem gói tin của em rồi phân tích giúp em được ko? Em cám ơn anh rất nhiều .

P/s: Site của em là dangvietanh.website24h.info ( anh cứ tấn công vô tư smilie )
Link gói tin Wireshark của em bắt được khi tấn công = doshttp:
http://www.mediafire.com/?dsnvfwmyofqw16f
[Up] [Print Copy]
  [Question]   Snort - IDS 23/05/2011 15:19:24 (+0700) | #16 | 237694
-=Legion=-
Member

[Minus]    0    [Plus]
Joined: 10/02/2011 21:59:46
Messages: 8
Offline
[Profile] [PM]
Các anh ơi, có thể giúp em được ko ?
[Up] [Print Copy]
  [Question]   Snort - IDS 23/05/2011 16:06:19 (+0700) | #17 | 237696
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

-=Legion=- wrote:
Hi anh conmale
Em đang cài Snort trên win xp , từ 1 máy tính khác trong cùng mạng LAN em dùng DosHttp tấn công vào 1 trang web trên mạng ( đã tấn công được). Vậy anh cho em hỏi em có thể dùng Snort để phát hiện được máy tính nào tấn công được ko ?

Em cũng đã dùng Wireshark để sniff packets như anh nói nhưng ko rõ lắm về cách nhận biết signature. Anh có thể dành chút thời gian xem gói tin của em rồi phân tích giúp em được ko? Em cám ơn anh rất nhiều .

P/s: Site của em là dangvietanh.website24h.info ( anh cứ tấn công vô tư smilie )
Link gói tin Wireshark của em bắt được khi tấn công = doshttp:
http://www.mediafire.com/?dsnvfwmyofqw16f 


Em đang cố gắng làm một việc quá sức mình. Trước tiên em nên nắm vững giao thức trong TCP/IP. Sau đó em nên nắm vững cách đọc và hiểu biểu thị từng packet trong wireshark. Sau đó em mới có thể nhận ra được đặc tính của các gói tin dùng để tấn công. Tiếp theo, em phải hiểu signature của snort gồm có cái gì để có thể hình thành một signature mới mà snort có thể hiểu được.

Bây giờ anh đưa ra cho em một signature cho một gói tin nào đó do DoSHttp tấn công rồi sao nữa? Chẳng lẽ em sẽ tiếp tục "xin" những signature khác? Rốt cuộc em gặt hái được gì?

Giả sử khi nhìn đoạn này, em hiểu gì về nó, ít nhất là về mặt giao thức?

What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Question]   Snort - IDS 25/05/2011 23:19:02 (+0700) | #18 | 237883
-=Legion=-
Member

[Minus]    0    [Plus]
Joined: 10/02/2011 21:59:46
Messages: 8
Offline
[Profile] [PM]
Hi anh conmale
Vì thầy hướng dẫn yêu cầu demo tấn công Dos và phát hiện nó nên em phải làm thôi anh.

Em xin trả lời câu hỏi của anh, đoạn trên theo em về mặt giao thức thì là HTTP được lồng vào giao thưc TCP . Nếu em sai mong anh bỏ qua và chỉ dẫn cho em smilie

[Up] [Print Copy]
  [Question]   Snort - IDS 30/05/2011 15:21:46 (+0700) | #19 | 238227
cna811
Member

[Minus]    0    [Plus]
Joined: 21/03/2009 03:18:18
Messages: 4
Offline
[Profile] [PM]
Chắc bạn -=Legion=- đang làm luận văn về snort ah, đợt trước mình có làm việc với 1 người thực tập cũng làm kiểu này.
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|