Visualizzazione dei risultati da 1 a 4 su 4

Discussione: Aiuto snort

  1. #1
    Utente di HTML.it L'avatar di Dark867
    Registrato dal
    Mar 2010
    Messaggi
    435

    Aiuto snort

    Ciao, sto studiando un po' questo IDS ma ho alcune cose poco chiare e spero mi possiate aiutare.
    Inizio con lo spiegare cosa voglio fare:

    -Ho un server e vorrei rilevare pacchetti che contengono potenziali attacchi come buffer overflow o shellcode, una volta rilevati questi attacchi snort deve:
    1)Bloccare il pacchetto prima che arrivi al server e chiudere la connessione malevola.
    2)Inviare un log a un server esterno, in cui è contenuto almeno l'IP dell'aggressore e la natura dell'attacco.
    Gli altri pacchetti devono solo essere filtrati al server, non voglio salvarli per un'analisi ulteriore.

    Tanto per cominciare chiedo: è possibile ottenere un comportamento del genere?
    In secondo luogo finora ho visto solo guide che presuppongono che snort si trovi in una macchina separata, tra macchina effettiva e router...non posso mettere snort direttamente sulla macchina del server?

    Infine...potete mica guidarmi nella configurazione?O almeno darmi qualche link utile?

  2. #2
    Snort può fare molte cose, però prima di tutto dovresti descrivere un attimo il sistema che usi e dove lo hai installato.

    Topolin, Topolin, viva Topolin!

  3. #3
    Utente di HTML.it L'avatar di Dark867
    Registrato dal
    Mar 2010
    Messaggi
    435
    Sto su linux ovviamente...per il resto mi pare di aver già detto tutto nel primo topic.

  4. #4
    Utente di HTML.it L'avatar di MatCap83
    Registrato dal
    Jun 2005
    residenza
    Firenze
    Messaggi
    1,319

    Re: Aiuto snort

    Originariamente inviato da Dark867
    Ciao, sto studiando un po' questo IDS ma ho alcune cose poco chiare e spero mi possiate aiutare.
    Inizio con lo spiegare cosa voglio fare: [...]
    Non ho mai usato snort quindi non posso aiutarti nella configurazione , ma posso dirti che mettere l'IDS sulla stessa macchina server da proteggere non è il massimo! Una macchina intermedia tra server e router che agisca da IPS e magari firewall sarebbe ottimale secondo me , e introdurrebbe un ulteriore barriera che un malintenzionato dovrebbe oltrepassare. Per la configurazione prova a chiedere nella comunità ufficiale di snort:

    http://www.snort.org/community

    Ti sapranno dare sicuramente tutte le info che cerchi...
    "Nessuno mi ha visto farlo, e non puoi provarlo in nessun modo!" (Bart Simpson)

    >>> www.ombresulweb.com <<<

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.