トップページ⇒network
18コメント7KB

snort初心者友の会

■ このスレッドは過去ログ倉庫に格納されています
0001実習生さんNGNG
snortの日本語マニュアルってないの?
0002名無しさん@そうだBUGTRAQ読もうNGNG
ない。よかったね。
0003混じれ酢希望NGNG
1)
reactを使ってみようと思ったんだけど、Unknown keywordで落ちてしまう。
どうもプラグインがロードされていないみたいなんだけど、
こういう症状出た人いますか?
2)
ある特定のホストに関するicmp unreachableだけはログするのよそうと思って、
pass icmp xxx.yyy.zzz.7/32 any <> any any
とかをping-libにいれてみたのだが、動かない(相変わらずログされる)
passの使い方、まちがってるんどですかでん?

0004StrangerNGNG
>>1
ほれ。
http://www.port139.co.jp/ntsec_snort.htm

つーかこれ見れ。
http://www.port139.co.jp/ntsec.htm

00054NGNG
Unix だが設定は同じだろ。
http://www.hawkeye.ac/micky/
0006混じれ酢希望NGNG
>>4
Solarisでコンパイルしているんで.・・
あまり有用な情報ないみたい。
>>5
そこには出ていないようなのです。

passキーワードはともかく、reactの方はlibnetライブラリがいるんでしょうかね?
0007混じれ酢希望NGNG
libnet いれて、ENABLE_RESPONSEしたんだけど
あいかわらずreactうごかない・・くすん。
0008僕、ようたろう!!!NGNG
>>7
どう動かないの?
snort -c snortfull.conf -E としてログ取って見れば
ある程度、どういう状況が把握できるよ。
それすらしてないんじゃない?
0009名無しさんNGNG
なんでここだけマジレス?
0010名無しさんNGNG
しかし、おれは4じゃないけど
>>6のような返事はすげーむかつくね
0011混じれ酢希望NGNG
snort 自体は問題なく動いているんです。
ただ、マニュアルにあるreactキーワードを使いたくて
(不審なパケットきたら強引にコネクションを切断する)
四苦八苦しているわけです。

>>4 >>10
書き方が無神経でした。お詫び申し上げます。
00124NGNG
>>11
別にいーよ。ヲレもきつい口調で書いてるし(わらぃ

ただ環境逝ってくれんのに Solaris だからって
言われても困るにゃあ。
Linuxとかで Snort 扱うのが無理なら
Tripwire で代替(?)ってのはどうよ。

ちなみにヲレはNTerだからUnix系はわからないなぁ。
0013anonymous@shinjuku49-67.ppp-1.dion.ne.jpNGNG
>>11
libpcapはパケット受信ライブラリ。
送信はlibnet使うからRSTパケット投げるんなら必要だと思う。
snortは使ったこと無いけど。
0014混じれ酢希望NGNG
>>13
そうですよね。libnetも問題なく動いている。
ルールで定めたあるパケット(通常ポート80、例えば文字列porno)に反応して,
通信を乗っ取ってある特定の画面をブラウザに返す機能なんだけど
IP sourceを偽造しなくちゃならないわけですよね。
徹底的にソース読まなきゃならんのかな。

>>12
ありがとございます。
Tripware,調べてみます。
Linux環境は週末にならないと試せないんでSolarisでやっています。
Linuxではalert機能,問題なく動いているんでしょうか?
あと、マニュアルにあるキーワードで動作未確認なのが
content-listとpassなんですが、これも動いていますでしょうか?
001512NGNG
>>14
×Tripware -> Tripwire(足をひっかける紐)

ファイルのチェックサム採って無断変更されたファイルをチェックするツールだと思った
001613NGNG
ああ、libnetは入れてるし、
それ単体では動いてるってことか。
よく読んでなかった。スマン。

そうなるとsnortの問題なんだろうな。
使ったこと無い人間が言うのもアレだが。
0017混じれ酢希望NGNG
どなたか,お願い。
snortのalert機能使いたいんです。

プロの方へ:
一般のIDSって、怪しげなTCPコネクションを乗っ取って強制終了させたり、
(HTTPの場合)警告メッセージを挿入するってできるんですか?
0018うりゃNGNG
>>17
snort なら下記参照すべし。
http://www.hawkeye.ac/micky/
http://www.snort.org/snort-files.htm
現在配布されている Snort.org Rulesets が、Snort 1.6 Contributions: で紹介されている
Guardian で使えないのが痛いところ。去年の12月頃に配られていた rules なら、
Guardian で、お望みの効果ができまっせ。

そのほかに Linux で、強制終了、警告メッセージ挿入なら portsentry ってやつが使えますぜ。
http://www.psionic.com/abacus/portsentry/
■ このスレッドは過去ログ倉庫に格納されています