Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2267 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  Codes et scripts

  Snort... qu'en pensez vous ?

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Snort... qu'en pensez vous ?

n°159283
zytrahus5
wait what?
Posté le 19-09-2002 à 17:24:55  profilanswer
 

salut, je me suis monté un tout petit serveur sous red hat 7.2, quelques regles tres simples de firewall et avec SNORT, il marche, mais je sais pas si c'est vraiment top, il détecte pleins de trucs, des 400 depuis la semaines derniere au total :eek2: et je ne sais pas si c'est des attaques (je pense pas non  :non: ) mais je voudrais savoir si c'est un bon détecteur d'intrusion ou si c'est vraiment pas top.... :sweat:  :sweat:  :sweat:  
 
Que me conseillez vous ? :pt1cable: ?
 
Merci bcp !  :hello:

mood
Publicité
Posté le 19-09-2002 à 17:24:55  profilanswer
 

n°159482
zytrahus5
wait what?
Posté le 19-09-2002 à 21:27:27  profilanswer
 

Topic trop dur ?  :lol:  
 
ou vous connaissez pas ? :heink:

n°159486
matafan
Posté le 19-09-2002 à 21:30:36  profilanswer
 

Je ne connais pas vraiment le sujet, mais tu peux aussi regarder du côté de Prelude : http://www.prelude-ids.org/

n°159488
zytrahus5
wait what?
Posté le 19-09-2002 à 21:32:13  profilanswer
 

ah ouais ca a l'air pas mal !  :ouch:  :ouch:  :ouch:  :ouch:  :ouch:

n°159490
djoh
Posté le 19-09-2002 à 21:34:04  profilanswer
 

ben perso j'ai jamais utilisé mais il parait qu'il est bien ... enfin je vois pas ce que tu veux asvoir en fait ... s'il te convient, y-a pas de pb, sinon passes à autres chose
 
moi j'utilise pas de détecteur d'intrusion étant donné que ntop et iptraf me convienne ... enfin c'est suffisant pour l'utilisation que j'en fais ... j'ai pas trop poussé l'usage de ce genre d'outils

n°159579
jolly
Posté le 19-09-2002 à 23:08:24  profilanswer
 

c pas mal mais moi ce ui m'emmerde c le decryptage des logs ....
 
oui je sais c de la fégnantise ...
nan avec un serveur sql c terrible et pas trop mal  
mais il en eiste d'autre du meme type si celui-la te plais pas !!
 

n°159675
zytrahus5
wait what?
Posté le 20-09-2002 à 00:28:48  profilanswer
 

jolly a écrit a écrit :

c pas mal mais moi ce ui m'emmerde c le decryptage des logs ....
 
oui je sais c de la fégnantise ...
nan avec un serveur sql c terrible et pas trop mal  
mais il en eiste d'autre du meme type si celui-la te plais pas !!
 
 




 
si tu l'utilises, est ce que tu pourrais me dire à quoi sont dues toutes les alertes qui apparaissent, j'en ai plus de 400 en seulement quelques jours... :??:

n°159804
zytrahus5
wait what?
Posté le 20-09-2002 à 08:17:37  profilanswer
 

UP.... :bounce:

n°159812
laihaunet
Posté le 20-09-2002 à 08:56:00  profilanswer
 

snort c'est franchement pas mal, a condition de le configurer correctement!
et il y a des outils pour analyser les logs: qui te font des graph html..
 
 
vous pouvez jeter un coup doeil du coter de www.logtrend.org !
il y a un agent pour snort.
 
@++

n°159952
zytrahus5
wait what?
Posté le 20-09-2002 à 13:31:50  profilanswer
 

Laihaunet a écrit a écrit :

snort c'est franchement pas mal, a condition de le configurer correctement!
et il y a des outils pour analyser les logs: qui te font des graph html..
 
 
vous pouvez jeter un coup doeil du coter de www.logtrend.org !
il y a un agent pour snort.
 
@++




 
merci ! ;)  
 
parce que c'est vrai que c'est assez difficile de d'analyser le rapport généré par snort...

mood
Publicité
Posté le 20-09-2002 à 13:31:50  profilanswer
 

n°159955
zytrahus5
wait what?
Posté le 20-09-2002 à 13:35:14  profilanswer
 

j'ai regardé en effet ça a l'air pas mal... je vais l'installer... ;) et le tester... :heink:

n°159957
zytrahus5
wait what?
Posté le 20-09-2002 à 13:36:08  profilanswer
 

Quelqu'un connaitrait logtrend ? pour me donner son opinion ?

n°159962
kadreg
profil: Utilisateur
Posté le 20-09-2002 à 13:45:23  profilanswer
 

zytrahus5 a écrit a écrit :

 
J'en ai plus de 400 en seulement quelques jours... :??:  




 
Il t'alerte sur les nimda/codered qui viennent frapper à la porte ?


---------------
brisez les rêves des gens, il en restera toujours quelque chose...  -- laissez moi troller sur discu !
n°159970
zytrahus5
wait what?
Posté le 20-09-2002 à 13:55:54  profilanswer
 

et ça se configure comment ? parce que le How To est quasi inexistant... enfin si en anglais mais là c'est pas de mon ressort.... :(

n°159981
laihaunet
Posté le 20-09-2002 à 14:14:22  profilanswer
 

zytrahus5 a écrit a écrit :

et ça se configure comment ? parce que le How To est quasi inexistant... enfin si en anglais mais là c'est pas de mon ressort.... :(  




 
javais commencer a lire ca en Fev, mais je me souviens plus trop... jpense qu il faut que tinstalle lagent de logtrend pour snort sur la machine ou est snort, et tu dois aussi installer un serveur web , si je me souviens bien! :-p

n°159990
philou_a7
\_o< coin ! >o_/
Posté le 20-09-2002 à 14:19:16  profilanswer
 

400 alertes, c'est pas super etonnant si tu as l'ADSL.
 
Rien qu'en comptant les Nimda / Code Red / etc... j'arrive facilement à 400 :)
 
353 le 17/9
290 le 18/9
534 le 19/9   :kaola:

n°160001
zytrahus5
wait what?
Posté le 20-09-2002 à 14:33:26  profilanswer
 

philou_a7 a écrit a écrit :

400 alertes, c'est pas super etonnant si tu as l'ADSL.
 
Rien qu'en comptant les Nimda / Code Red / etc... j'arrive facilement à 400 :)
 
353 le 17/9
290 le 18/9
534 le 19/9   :kaola:  




 
je me suis fait prendre par nimda la semaine derniere (2 jours que j'avais l'ADSL) et j'etais pas sorti couvert (mdr) résultat... formattage... en fait, j'avais mis norton en inactivité... et la j'avais des fichiers *.eml de partout dans le disque !!! c'est pour ça que j'ai dégagé windows 2000 server qui a rien vu venir  :gun: ... et j'ai remis ma red hat dans l'espoir de pouvoir installer le modem, parce que j'avais laché l'affaire 3 jours plus tot... mais je m'y suis mis à fond et j'ai réussi !  :)  
 
Bref pour SNORT, je ne sais pas quoi faire de toutes ces alertes, en général t'en fait quoi ? tu les lis ???

n°160005
laihaunet
Posté le 20-09-2002 à 14:40:21  profilanswer
 

zytrahus5 a écrit a écrit :

 
 
je me suis fait prendre par nimda la semaine derniere (2 jours que j'avais l'ADSL) et j'etais pas sorti couvert (mdr) résultat... formattage... en fait, j'avais mis norton en inactivité... et la j'avais des fichiers *.eml de partout dans le disque !!! c'est pour ça que j'ai dégagé windows 2000 server qui a rien vu venir  :gun: ... et j'ai remis ma red hat dans l'espoir de pouvoir installer le modem, parce que j'avais laché l'affaire 3 jours plus tot... mais je m'y suis mis à fond et j'ai réussi !  :)  
 
Bref pour SNORT, je ne sais pas quoi faire de toutes ces alertes, en général t'en fait quoi ? tu les lis ???




 
les alertes nimda, code red ect, tu ten fous sur ton nux, puisque ils attaquent IIS ...
 

n°160020
zytrahus5
wait what?
Posté le 20-09-2002 à 14:58:17  profilanswer
 

dans le rapport généré par SNORT.... comment on reconnait une vraie alerte ? je veux dire quelque chose de risqué ou dangereux parce que pour un néophyte c'est un peu du charabia ! y a des IPs dans tous les sens, y a celles du réseau local (visées...) mais je ne saurais pas dire s'il s'agit d'un site qui envoie une info qui est considérée comme une alerte ou bien quelqu'un qui accede au serveur... (ce qui est surement rare non ?)  :sweat:

n°160040
laihaunet
Posté le 20-09-2002 à 15:52:08  profilanswer
 

zytrahus5 a écrit a écrit :

dans le rapport généré par SNORT.... comment on reconnait une vraie alerte ? je veux dire quelque chose de risqué ou dangereux parce que pour un néophyte c'est un peu du charabia ! y a des IPs dans tous les sens, y a celles du réseau local (visées...) mais je ne saurais pas dire s'il s'agit d'un site qui envoie une info qui est considérée comme une alerte ou bien quelqu'un qui accede au serveur... (ce qui est surement rare non ?)  :sweat:  




 
je crois que tu as le nom du module snort qui correspond a lattaque detecter en tete de ligne apres les ip..
 
a verifier.


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  Codes et scripts

  Snort... qu'en pensez vous ?

 

Sujets relatifs
Que pensez vous de l'article du journaldunetDistrib Fire ....??? quelqu'un a t-il essayé ??? vous en pensez koi ??
Mac os X, qu'est-ce que vous en pensez ?Snort et windowns 2000
Que pensez-vous de Rpm Drake 2?[No Troll Please] Débat : que pensez vous de cette article ?
[firewall] analyse des reports de snort sur Mdk SNFQue pensez-vous de http://linuxfr.org/2002/07/02/ 8863,0,0,0,0.php3
Z'en pensez quoi de qubeos ???carte BeWAN ADSL PCI ST, vous en pensez quoi ? (linux)
Plus de sujets relatifs à : Snort... qu'en pensez vous ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR