Snort ?!?

Warum Debian und/oder eine seiner Spielarten? Was muss ich vorher wissen? Wo geht es nach der Installation weiter?
Antworten
Benutzeravatar
kox666
Beiträge: 393
Registriert: 14.12.2002 20:35:34
Wohnort: Nähe Leverkusen...
Kontaktdaten:

Snort ?!?

Beitrag von kox666 » 14.01.2004 19:08:58

Guten Abend,

ich habe schon etwas länger vor mich mit IDS zu beschäftigen, da dieses System jedoch noch nicht sehr ausgereift ist, bin ich da etwas vorsichtig. Hab bisher schon ziemlich viel über Snort gehört, mich bisher jedoch noch nicht damit befasst.

Könnt ihr mir vielleicht eure Erfahrungen mit Snort bzw. einem anderen IDS mitteilen ? Wäre euch sehr dankbar dafür...

Gruß Marco
Computer sind nichts anderes als in Silizium geätzte Heimtücke!
- Michael Rüttger

Benutzeravatar
pdreker
Beiträge: 8298
Registriert: 29.07.2002 21:53:30
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Nürnberg

Beitrag von pdreker » 14.01.2004 19:38:33

Snort an und für sich ist IMO ziemlich gut, was man zusätzlich braucht ist eine gute Logauswertung, sonst bringt einem die ganze IDS nichts. Auch ist Snort IMHO ziemoich pingelig, was den Default angeht. Wenn man da nicht ein paar (harmlose...) Regeln deaktiviert, wird man mit Meldungen erschlagen... Man glaubt gar nicht, was im Internet so alles vor sich geht...

Patrick
Definitely not a bot...
Jabber: pdreker@debianforum.de

Benutzeravatar
kox666
Beiträge: 393
Registriert: 14.12.2002 20:35:34
Wohnort: Nähe Leverkusen...
Kontaktdaten:

Beitrag von kox666 » 15.01.2004 18:50:09

Ich danke dir für deine Antwort =), kannst du mir eine gute Logauswertung empfehlen ??? Kenn mich auf diesem Gebiet noch nicht so gut aus.

Danke schonmal,

Gruß Marco
Computer sind nichts anderes als in Silizium geätzte Heimtücke!
- Michael Rüttger

Benutzeravatar
pdreker
Beiträge: 8298
Registriert: 29.07.2002 21:53:30
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Nürnberg

Beitrag von pdreker » 15.01.2004 18:55:17

SnortSnarf habe ich 'mal benutzt, AcidLab kann IIRC auch Snort (und iptables) Logs auswerten.

Auf der Snort Homepage gibt es in der link Sektion ein paar Hinweise...

Patrick
Definitely not a bot...
Jabber: pdreker@debianforum.de

Benutzeravatar
kox666
Beiträge: 393
Registriert: 14.12.2002 20:35:34
Wohnort: Nähe Leverkusen...
Kontaktdaten:

Beitrag von kox666 » 15.01.2004 19:01:00

Super, danke für die schnelle Antwort, werds ausprobieren.

Dankeschön =)
Computer sind nichts anderes als in Silizium geätzte Heimtücke!
- Michael Rüttger

Torsten
Beiträge: 384
Registriert: 24.09.2002 22:51:07
Kontaktdaten:

Beitrag von Torsten » 17.01.2004 00:20:20

Moinsen,

ACID kann ich auch empfehlen. Betreibe ich hier auf meinem System in Zusammenhang mit snort.

Torsten

Benutzeravatar
kox666
Beiträge: 393
Registriert: 14.12.2002 20:35:34
Wohnort: Nähe Leverkusen...
Kontaktdaten:

Beitrag von kox666 » 17.01.2004 14:35:19

Wo bekomme ich ACID her ???
Computer sind nichts anderes als in Silizium geätzte Heimtücke!
- Michael Rüttger

lobo
Beiträge: 180
Registriert: 27.01.2002 21:48:08
Lizenz eigener Beiträge: GNU General Public License

Beitrag von lobo » 17.01.2004 14:54:32

Direkt von snort.org oder per apt-get.

http://www.snort.org/dl/contrib/data_analysis/acid/

Gruss

Jochen

Torsten
Beiträge: 384
Registriert: 24.09.2002 22:51:07
Kontaktdaten:

Beitrag von Torsten » 17.01.2004 14:56:36

Moinsen,

ACID: http://acidlab.sourceforge.net/

Und unter http://www.snort.org/docs/ findest Du auch mindestens eine Anleitung.

Torsten

Benutzeravatar
kox666
Beiträge: 393
Registriert: 14.12.2002 20:35:34
Wohnort: Nähe Leverkusen...
Kontaktdaten:

Beitrag von kox666 » 17.01.2004 16:05:25

Klasse, danke für eure Hilfe =)

Gruß Marco
Computer sind nichts anderes als in Silizium geätzte Heimtücke!
- Michael Rüttger

Benutzeravatar
kox666
Beiträge: 393
Registriert: 14.12.2002 20:35:34
Wohnort: Nähe Leverkusen...
Kontaktdaten:

Beitrag von kox666 » 17.01.2004 19:49:07

Gibt es irgendwo ein Skript, um die Standart Regeln von Snort in die Datenbank zu bekommen ? Oder habt ihr die Regeln komplett selber aufgestellt ?

Gruß Marco
Computer sind nichts anderes als in Silizium geätzte Heimtücke!
- Michael Rüttger

Torsten
Beiträge: 384
Registriert: 24.09.2002 22:51:07
Kontaktdaten:

Beitrag von Torsten » 17.01.2004 20:37:01

Bei snort sind doch schon ein Schwung Regeln dabei. Müssten unter ~/rules/ zu finden sein.
Und die müssen auch nicht in die DB. Denn snort läuft normalerweise auch ohne DB. Der Pfad zu den Regeln wird eigentlich auch über die snort.conf angegeben. Es ist auch eine recht gute config mit dabei.

Logging in eine DB ist ohnehin nur ein Feature zur umgänglichen Auswertung der Daten.
Dabei sollte man aber beachten, dass snort NICHT Multithreaded ist. Somit muss auch snort im schlimmsten Fall auf die SB warten, falls es mal Probleme beim Schreiben in die DB geben sollte.
Die schnellste Variante ist wohl das Logging in binärer Form.

Ich habe snort unter Volllast getestet. Sprich, ich habe extrem große und viele Dateien übers Netz geschoben. Snort gönnte sich dabei eine CPU-Auslastung von bis zu 80% auf einem Dual PIII 933.

Grüße

Torsten

Antworten