Cookies op Tweakers

Tweakers maakt gebruik van cookies, onder andere om de website te analyseren, het gebruiksgemak te vergroten en advertenties te tonen. Door gebruik te maken van deze website, of door op 'Ga verder' te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer informatie over cookies en hoe ze worden gebruikt, bekijk dan ons cookiebeleid.

Meer informatie
Toon posts:

Snort IDS. Na install Pulledpork zeer trage start.

Pagina: 1
Acties:

Vraag


  • KoffieNT
  • Registratie: oktober 2006
  • Laatst online: 22:03
Ik ben bezig met het opzetten van een Snort-IDS (2.9.12) in een Ubuntu-omgeving (18.04.1 LTS) a.d.h.v. deze tutorial: http://sublimerobots.com/...-ubuntu-installing-snort/

Snort installeren lukt
Snort instellen met een single test rule lukt
Barnyard 2 installeren lukt

Het opstarten van Snort, Barnyard en het vervolgens detecteren van pings naar de machine werkt snel en vlekkeloos.
Dan komt de installatie van Pulledpork en wanneer ik nu de Snort en Barnyard service draai, duurt het zo'n 30 tot 60 minuten voordat het systeem operationeel is.

Ik voer eerst sudo /usr/local/bin/snort -u -g snort -c /etc/snort/snort.conf -i ens160 -D uit zodat de snort service draait. Dit duurt een seconde of 10-20 en dan werkt t.
https://i.ibb.co/9gfh3th/0.jpg

Vervolgens voer ik sudo barnyard2 -c /etc/snort/barnyard2.conf -d /var/log/snort -f snort.u2 -w /var/log/snort/barnyard2.waldo -g snort -u snort uit en dan blijft hij eerst een paar minuten op het volgende hangen:


Daarna gaat hij door, maar blijft ie hier hangen.


En dan duurt het zo'n 30 tot 60 minuten voordat het systeem in de lucht is.



Mijn vraag:
Waarom duurt dit zo lang en wat kan ik er aan doen? 30-60 seconden wachten is prima acceptabel, maar 30-60 minuten..not so much.


Relevante software en hardware die ik gebruik:
ESXi 6.0.0
Ubuntu (VM) 18.0.4.1 LTS (64bit) (met 24GB mem)
Snort (2.9.12)
Libpcap 1.8.1
PCRE 8.39
ZLIB 1.2.11
Daq 2.0.6
Barnyard 2.1.14
Pulledpork (laatste versie op deze datum (25-01-2019))


Wat ik al gevonden of geprobeerd heb:
Het lijkt alsof het verwerken van barnyard2.conf op zich laat wachten.
Ik heb de config-file controleerd op eventuele typ- of instelling fouten van mijn kant, maar die ben ik niet tegengekomen.

Ik ben dit artikel tegengekomen: https://github.com/firnsy/barnyard2/issues/54
In dit artikel wordt gevraagd om het aantal record in de signature-tabel te checken. Bij de poster is dit 3812, bij mij is dit 60,441. Een stukkie meer dus, maar heeft dit er wel iets mee te maken?
sig_reference zit tegen de 100,000 aan en reference tegen de 40,000.

Ik ben verschillende keren opnieuw aan de tutorial begonnen, maar het probleem blijft bestaan.

Ik kan de database een keer volledig leeg gooien (ik maak van te voren een snaphot) en dan kijken wat ie doet, maar voordat ik dat doe, wil ik eigenlijk weten of iemand een beter idee heeft.

Logfiles die ik kan checken?
Missen er misschien bestanden op bepaalde plekken?

KoffieNT wijzigde deze reactie 25-01-2019 14:52 (3%)

:D

Alle reacties


  • thunder7
  • Registratie: januari 2003
  • Laatst online: 21:17

thunder7

houten vaas/schaal nodig?

Ik heb 0 verstand van snort, maar er zijn een paar standaard dingen die je op linux kunt doen om te kijken wat er gebeurt of waar een programma mee bezig is.

Niveau 1: zijn er debug-flags of verbose flags waar je snort mee kunt starten, die wellicht op het scherm of in de log meer informatie geven over wat er aan de hand is?

Niveau 2:, zoek uit welke PID's de lopende processen hebben, en kijk met 'sudo strace -p <PID>' welke systemcalls die processen uitvoeren.

hout-nerd - www.hetmooistehout.nl of www.houtenschalen.nl


  • KoffieNT
  • Registratie: oktober 2006
  • Laatst online: 22:03
thunder7 schreef op maandag 28 januari 2019 @ 06:46:
Ik heb 0 verstand van snort, maar er zijn een paar standaard dingen die je op linux kunt doen om te kijken wat er gebeurt of waar een programma mee bezig is.

Niveau 1: zijn er debug-flags of verbose flags waar je snort mee kunt starten, die wellicht op het scherm of in de log meer informatie geven over wat er aan de hand is?

Niveau 2:, zoek uit welke PID's de lopende processen hebben, en kijk met 'sudo strace -p <PID>' welke systemcalls die processen uitvoeren.
He bedankt voor je antwoord!
We kwamen er tot vandaag totaal niet uit. Processen gecheckt, logfiles en configuraties gecheckt op rare waardes of instellingen..helemaal niets.

Toen ik vandaag barnyard probeerde te starten, viel het me op dat de cpu 100% in gebruik nam. Dat was eerder niet zo..

Uiteindelijk leek het erop dat barnyard2 problemen gaf aangezien de snort-service gewoon draaide en meldingen gaf van nieuwe events (pingen naar de snort-machine bijvoorbeeld).

Wat bleek nu; het bestand sid-msg.map zorgt specifiek voor problemen.
Wanneer ik deze uit de config van barnyard haal, laadt barnyard vrijwel meteen.

De oplossing heb ik nog niet, maar de oorzaak is eindelijk bekend!

:D


  • Yarisken
  • Registratie: augustus 2010
  • Laatst online: 23-02 15:51
Kijk is naar securityonion. Daar zit snort in en een pak meer en config is voor jou al gedaan :-)


Apple iPhone XS Red Dead Redemption 2 LG W7 Google Pixel 3 XL OnePlus 6T (6GB ram) FIFA 19 Samsung Galaxy S10 Google Pixel 3

Tweakers vormt samen met Tweakers Elect, Hardware.Info, Autotrack, Nationale Vacaturebank, Intermediair en Independer de Persgroep Online Services B.V.
Alle rechten voorbehouden © 1998 - 2019 Hosting door True