[Snort] Wordt er gefilterd / geblokkeerd?

Pagina: 1
Acties:

  • Cybex
  • Registratie: Juli 2002
  • Niet online
Beste mensen,

Snort is een IDS, dus Snort detecteerd aanvallen. Maar doet Snort er vervolgens ook iets mee behalve dit loggen? Wordt een aanval als deze phpBB Viewtopic.PHP SQL Injection Vulnerability nu ook gefiltered / geblokkeerd, of wordt het alleen gelogged?

  • magiel
  • Registratie: Januari 2005
  • Laatst online: 31-01 21:33

Ik wil het er _niet_ over hebben.


  • Cybex
  • Registratie: Juli 2002
  • Niet online
Wat probeer je nu te zeggen? Je doelt op Faq 1.1:
Snort is an open source network intrusion prevention system, capable of performing real-time traffic analysis and packet logging on IP networks. It can perform protocol analysis, content searching/matching, and can be used to detect a variety of attacks and probes, such as buffer overflows, stealth port scans, CGI attacks, SMB probes, OS fingerprinting attempts, and much more.
Hier staat dat Snort detecteerd. Dat zeg ik in mijn inleiding ook. Maar ik vraag me af of Snort deze aanvallen doorlaat of juist filtered. EasyIDS heeft bijv. een grafiek "Dropped Packet Percentage", daaruit kan je weer concluderen dat er meer gebeurd dan detectie...

Verwijderd

SNORT biedt dacht ik active response aan, deze kan een ander programma zoals iptables gebruiken om een ipadres te blokkeren. OP internet zijn genoeg tutorials/howto's te vinden voor snort.

Let wel op: snort vreet best veel cpu.

Edit: EasyIDS gebruikt BASE voor de webinterface.

[ Voor 10% gewijzigd door Verwijderd op 02-01-2010 20:08 ]


  • Gomez12
  • Registratie: Maart 2001
  • Laatst online: 17-10-2023
By default logged het enkel maar. Maar je kan het ook laten loggen naar een socket waar je iets achter kan hangen wat er weer iets mee doet ( bijv je apache down gooien in dit geval ).

Bedenk je echter wel dat je altijd te laat bent met Snort afaik, hij detecteert het terwijl de betreffende app het net zo snel doorkrijgt als Snort.

Alles wat je door snort ziet is dus al gebeurd, je kan toekomstige dingen voorkomen ( door bijv het betreffende ip in je iptables te gooien ) maar het 1e is al gebeurd...
Dat is bij een remote inlog niet zo erg, gebruiker kan inloggen dit wordt gedecteerd en je kan hem eruit gooien voordat hij iets kan doen, maar bij 1-off dingen als een sql-injection ben je te laat
Cybex schreef op zaterdag 02 januari 2010 @ 20:04:
Maar ik vraag me af of Snort deze aanvallen doorlaat of juist filtered. EasyIDS heeft bijv. een grafiek "Dropped Packet Percentage", daaruit kan je weer concluderen dat er meer gebeurd dan detectie...
Snort detecteert ze alleen maar, easyids heeft blijkbaar iets eromheen gegooid wat adhv de snortdetectie gaat blokkeren, en dan zou je wel weer via snort kunnen detecteren hoeveel packages er gedropped worden ( maar daar zijn veelal handiger dingen voor dan eigengemaakte snort-rules )
Verwijderd schreef op zaterdag 02 januari 2010 @ 20:07:
Let wel op: snort vreet best veel cpu.
Afaik moet je Snort dan ook op een losse server installeren, je wilt niet hebben dat een attack gemist wordt omdat er een zware db-query draait...

[ Voor 41% gewijzigd door Gomez12 op 02-01-2010 20:14 ]


  • Cybex
  • Registratie: Juli 2002
  • Niet online
Bedankt voor de info. Ik ga guardian er maar bij draaien in dat geval.
Pagina: 1