Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1497 connectés 

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Snort et MySql

n°898912
madsurfer
Boulet's eradicator
Posté le 29-03-2007 à 13:02:45  profilanswer
 

:hello:
 
J'ai décidé de rediriger mes alertes snorts vers une base de donnée locale mysql, pour analyser les alertes via ACID.
 
Donc j'ai donc rajouté dans mon fichier snort.conf  

Code :
  1. output database: log, mysql, user=snort password=slsfr42 dbname=snort host=localhost


 
J'ai bien une base snort et un user snort qui a le droit de faire des select, update, delete dans la base snort
 

Code :
  1. [root@stpxfd2a ~]# mysql -u snort --password='XXXX' snort
  2. Reading table information for completion of table and column names
  3. You can turn off this feature to get a quicker startup with -A
  4. Welcome to the MySQL monitor.  Commands end with ; or \g.
  5. Your MySQL connection id is 54 to server version: 5.0.27
  6. Type 'help;' or '\h' for help. Type '\c' to clear the buffer.
  7. mysql> show tables;
  8. +------------------+
  9. | Tables_in_snort  |
  10. +------------------+
  11. | acid_ag          |
  12. | acid_ag_alert    |
  13. | acid_event       |
  14. | acid_ip_cache    |
  15. | data             |
  16. | detail           |
  17. | encoding         |
  18. | event            |
  19. | icmphdr          |
  20. | iphdr            |
  21. | opt              |
  22. | reference        |
  23. | reference_system |
  24. | schema           |
  25. | sensor           |
  26. | sig_class        |
  27. | sig_reference    |
  28. | signature        |
  29. | tcphdr           |
  30. | udphdr           |
  31. +------------------+
  32. 20 rows in set (0.00 sec)
  33. mysql> select * from detail;
  34. +-------------+-------------+
  35. | detail_type | detail_text |
  36. +-------------+-------------+
  37. |           0 | fast        |
  38. |           1 | full        |
  39. +-------------+-------------+
  40. 2 rows in set (0.00 sec)


 
 
Quand je stop snort, je voies qu'il y a eu des alerts et des infos loggué
 

Code :
  1. Mar 29 12:55:05 stpxfd2a snort[6373]: Snort received 404901 packets
  2. Mar 29 12:55:05 stpxfd2a snort[6373]:     Analyzed: 202449(50.000%)
  3. Mar 29 12:55:05 stpxfd2a snort[6373]:     Dropped: 0(0.000%)
  4. Mar 29 12:55:05 stpxfd2a snort[6373]:     Outstanding: 202452(50.000%)
  5. Mar 29 12:55:05 stpxfd2a snort[6373]: ===============================================================================
  6. Mar 29 12:55:05 stpxfd2a snort[6373]: Breakdown by protocol:
  7. Mar 29 12:55:05 stpxfd2a snort[6373]:     TCP: 136626     (67.487%)         
  8. Mar 29 12:55:05 stpxfd2a snort[6373]:     UDP: 10645      (5.258%)         
  9. Mar 29 12:55:05 stpxfd2a snort[6373]:    ICMP: 26         (0.013%)         
  10. Mar 29 12:55:05 stpxfd2a snort[6373]:     ARP: 23903      (11.807%)
  11. Mar 29 12:55:05 stpxfd2a snort[6373]:   EAPOL: 0          (0.000%)
  12. Mar 29 12:55:05 stpxfd2a snort[6373]:    IPv6: 0          (0.000%)
  13. Mar 29 12:55:05 stpxfd2a snort[6373]: ETHLOOP: 11         (0.005%)
  14. Mar 29 12:55:05 stpxfd2a snort[6373]:     IPX: 0          (0.000%)
  15. Mar 29 12:55:05 stpxfd2a snort[6373]:    FRAG: 0          (0.000%)         
  16. Mar 29 12:55:05 stpxfd2a snort[6373]:   OTHER: 31128      (15.376%)
  17. Mar 29 12:55:05 stpxfd2a snort[6373]: DISCARD: 110        (0.054%)
  18. Mar 29 12:55:05 stpxfd2a snort[6373]: ===============================================================================
  19. Mar 29 12:55:05 stpxfd2a snort[6373]: Action Stats:
  20. Mar 29 12:55:05 stpxfd2a snort[6373]: ALERTS: 2
  21. Mar 29 12:55:05 stpxfd2a snort[6373]: LOGGED: 12
  22. Mar 29 12:55:05 stpxfd2a snort[6373]: PASSED: 0
  23. Mar 29 12:55:05 stpxfd2a snort[6373]: ===============================================================================
  24. Mar 29 12:55:05 stpxfd2a snort[6373]: TCP Stream Reassembly Stats:
  25. Mar 29 12:55:05 stpxfd2a snort[6373]:     TCP Packets Used: 135158     (66.762%)
  26. Mar 29 12:55:05 stpxfd2a snort[6373]:     Stream Trackers: 471       
  27. Mar 29 12:55:05 stpxfd2a snort[6373]:     Stream flushes: 69       
  28. Mar 29 12:55:05 stpxfd2a snort[6373]:     Segments used: 69       
  29. Mar 29 12:55:05 stpxfd2a snort[6373]:     Segments Queued: 69       
  30. Mar 29 12:55:05 stpxfd2a snort[6373]:     Stream4 Memory Faults: 0         
  31. Mar 29 12:55:05 stpxfd2a snort[6373]: ===============================================================================
  32. Mar 29 12:55:05 stpxfd2a kernel: device eth0 left promiscuous mode
  33. Mar 29 12:55:05 stpxfd2a kernel: audit(1175165705.282:46): dev=eth0 prom=0 old_prom=256 auid=4294967295


 
Une idée sur le problème ?


Message édité par madsurfer le 29-03-2007 à 14:12:47
mood
Publicité
Posté le 29-03-2007 à 13:02:45  profilanswer
 

n°898913
madsurfer
Boulet's eradicator
Posté le 29-03-2007 à 13:06:13  profilanswer
 

Le dialogue avec la base snort semble se faire correctement
 

Code :
  1. [root@stpxfd2a ~]# snort -T -c /etc/snort/snort.conf
  2. ....
  3. database: compiled support for ( mysql )
  4. database: configured to use mysql
  5. database:          user = snort
  6. database: password is set
  7. database: database name = snort
  8. database:          host = localhost
  9. database:   sensor name = stpxfd2a.a-sis.division-savoye.ad:NULL
  10. database:     sensor id = 1
  11. database: schema version = 107
  12. database: using the "log" facility
  13. +--[Pattern Matcher:Aho-Corasick Summary]----------------------
  14. | Alphabet Size    : 256 Chars
  15. | Sizeof State     : 2 bytes
  16. | Storage Format   : Full
  17. | Num States       : 116372
  18. | Num Transitions  : 4108917
  19. | State Density    : 13.8%
  20. | Finite Automatum : DFA
  21. | Memory           : 153.37Mbytes
  22. +-------------------------------------------------------------


Aller à :
Ajouter une réponse
 

Sujets relatifs
Optimisation Apache 2 et MySQLCluster Haute Disponibilité MySQL
mysql -> postgre via my2pg => postgres.h: No such file or directory[Postfix] Can't connect to mysql server
[Gentoo] BIND - mysql ?pb load de fichier de base mysql au format .tar.gz
probleme mails en double Postfix+MysqlAthentification Samba via PAM vers mysql
[IMAP] Auth mysql + md5 ?[snort] log sur mysql
Plus de sujets relatifs à : Snort et MySql


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR