'); //-->

Proposer un article

Chercher

Revue de presse


SecuToolBox



Exostat

Sommaires

Secumail

Services

Liens

Breves
- 20% de remise sur les certificats SSL VeriSign jusqu'au 31 mai 2008 (Lire)

- Vol de données à Harvard (Lire)

- Un exploit pour Quicktime découvert « in the wild » (Lire)

- Les derniers jours de MD5 ? (Lire)

- Le spam sur le déclin (Lire)

- Des spams au format MP3 (Lire)

- Areva T&D choisit iPass pour équiper 7000 utilisateurs (Lire)

- Ironport lance des fonctions de prévention des fuites d’informations (Lire)

- Sortie du numéro 8 de Uninformed (Lire)

- Liens malveillants sur le service Google Adwords (Lire)

- RSA SecurID en version mobile (Lire)

- Deux exploits preuves de concept pour Adobe Photoshop (Lire)

- Des titres suspendus à la bourse américaine pour cause de spam (Lire)

- Le programme de SSTIC 2007 (Lire)

- Le mois des failles PHP vient de commencer (Lire)

- Internet de plus en plus résistant ? (Lire)

- Augmentation des cryptovirus rançonneurs en vue pour Kaspersky (Lire)

- Les forces de l’ordre interdites de piratage en Allemagne (Lire)

- Appel à communication pour la JSSI 2007 (Lire)

- 11 techniques pour se protéger contre le phishing (Lire)




Newsletter :

Gratuit


Articles
- [Lutter contre les spams vocaux par Sysun Technologies – partie 1] Introduction à la VoIP (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 2] Les risques de la VoIP (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 3] Le module AntiSPIT (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 4] AntiSPIT par l'exemple (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 5] Crédits et webographie (Lire)

- Un accès complet à la mémoire des systèmes Microsoft Windows via le port Firewire (Lire)

- GenDBG, un debugger générique (Lire)

- [NessusWX – Partie 1] Introduction, installation et configuration (Lire)

- [NessusWX – Partie 2] Audits et conclusion (Lire)

- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT (Lire)

- [IDS Snort Windows – Partie 2] Installation et configuration (Lire)

- [IDS Snort Windows – Partie 3] Exemple de fichier de configuration (Lire)

- [IDS Snort Windows – Partie 4] Conclusion et webographie (Lire)

- [Sécurité et PHP - Partie 1] Les injections SQL (Lire)

- [Sécurité et PHP - Partie 2] La gestion des sessions (Lire)

- [Sécurité et PHP - Partie 3] Les failles PHP (Lire)

- [Sécurité et PHP - Partie 4] Remote PHP Vulnerabilty Scanner (Lire)

- [Sécurité et PHP - Partie 5] Astuces (Lire)

- [Samhain FIDS multi-postes centralisé – Partie 1] Introduction et installation (Lire)

- [Samhain FIDS multi-postes centralisé – Partie 2] Configuration (Lire)


Commentaires
- la notion de prototype s'applique au fait que l'on puisse effect ... (Lire)

- il faut aussi prendre en compte le fait que "prototype" dans ce ... (Lire)

- Bonjour Ines, Le terme détournement de prototype ne me choque pa ... (Lire)

- Bonjour,je profite du fait que vous connaissiez bien ce domaine ... (Lire)

- du point de vue des visiteurs oui mais le repas des speakers c'é ... (Lire)

- Contrairement a ce que vous annoncez, le SSTIC s'était déroulé d ... (Lire)

- en l'état ça ne semble pas possible de récupérer la base SAM loc ... (Lire)

- mais avec quelle logiciel va tu capturer la sam d'un windows.Sac ... (Lire)

- Si la question est "est-ce que je peux prendre la base SAM sur u ... (Lire)

- Salut je voulais savoir si on peut faire sa en réseau local, ave ... (Lire)

- je viens de rectifier les deux liens, merci pour la correction N ... (Lire)

- L'adresse officielle du magazine MISC est :www (dot) miscmag (do ... (Lire)

- Merci beaucoup je viens de corriger ça ... ... (Lire)

- Deux petites coquilles dans la commande iptables de l'article: i ... (Lire)

- L'ancienne version mise en page est disponible sur cette page : ... (Lire)

- je n'arive pas a le lire en entier, le tuto est peut etre bien m ... (Lire)

- j'utilise un certificat Rapid SSL depuis 2 ans et j'en suis cont ... (Lire)

- Merci pour ce lien, je ne connaissais pas ce prestataire! Ils on ... (Lire)

- pourquoi on devrait utiliser live helper plutot que la méthode d ... (Lire)

- les utilisateurs ne sont pas toujours les seuls à pouvoir être m ... (Lire)

- Comme c'est indiqué dans l'article les pilotes madwifi ne permet ... (Lire)

- Tout ça peut se résumer à: C'st l'utilisateur qui est le point f ... (Lire)

- après tout cela, comment mettre la carte sur une puissance de 30 ... (Lire)

- pourquoi ne pas utiliser live-helper ?voir le projet Debian Live ... (Lire)

- C'est le problème des solutions de sécurité en général qu'elles ... (Lire)


Exostats
Tests
22562
Tests
Aujourd'hui
Ce mois
Ajoutés
0
0
Tutoriels 










OPML (Tous)
OPML Francophone

 

[IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT

Par Rédaction, secuobs.com
Le 11/05/2008



Résumé : Les systèmes de détection d'intrusions (ou IDS pour Intrusion Detection System) sont de plus en plus répandus et prennent une part importante et croissante dans la sécurité des systèmes d'informations actuels. SNORT est un de ces systèmes de détection d'intrusions avec la particularité d'être un logiciel libre sous licence GPL.





NDLR : ce document a été rédigé en 2006, certaines versions ainsi que certaines configurations des logiciels utilisés selon ces versions peuvent être différentes de celles qui sont mentionnées ; merci de vous reporter vers les sites officiels des projets en question en cas de problème.


De nombreuses solutions commerciales ont vu le jour avec l'apparition de ce marché jusqu'alors peu développé. Il existe cependant différentes alternatives open source, qui sont souvent à l'origine de produits commerciaux et dont les performances et la fiabilité n'ont rien à envier à leurs concurrents.

Si les aspects techniques sont parfois complexes, les aspects organisationnels n'en sont pas moins importants dans la mise en place de ces systèmes.

En effet, le déploiement d'IDS nécessite une équipe qualifiée, qui peut être sous-traitée par une SSII spécialisée par exemple pour l'installation et la configuration, mais également une équipe qui se chargera de suivre les alertes remontée, d'affiner la configuration pour réduire au maximum les faux positifs, et de mettre en place les contre-mesures éventuelles aux attaques détectées.

Cet aspect souvent sous-estimé conduit certaines entreprises à déployer des IDS dans leurs infrastructures puis de les laisser en place sans monitoring ce qui les rend alors inutiles, voire dangereuses pour le système d’informations.

Il existe principalement 2 types d'IDS :

- Les HIDS (Host IDS), ou encore IDS système, qui analysent localement l'intégrité des machines via un contrôle des appels système, des différents journaux d'événements, de l'intégrité du système de fichiers, etc.

- Les NIDS (Network IDS) qui se basent uniquement sur le trafic réseau capturé et qui fonctionnent la plupart du temps sur des règles de pattern matching pouvant être déclenchées grâce à des signatures connues.


Les NIDS analysent les flux en temps réel (aux temps de latence près) et peuvent réassembler les trames (fragmentation IP), reconstituer les flux (stream4) et gérer les états (stateful).

Les sondes constituent les agents actifs de l'IDS : elles isolent les informations pertinentes qu'elles capturent, les événements - a priori - suspects, puis les remontent à un système centralisé : le concentrateur d'alertes.

Le format des alertes doit être connu du concentrateur. Cette problématique a donné naissance au format IDMEF (Intrusion Detection Message Exchange Format), fondé sur XML, et qui permet de normaliser les différentes alertes remontées.

Dans une large infrastructure, plusieurs sondes sont nécessaires. Il faut alors veiller à choisir judicieusement les emplacements de celles-ci sur le réseau afin de ne pas surcharger inutilement les alertes remontées.


Présentation de Snort

Snort ( lien http externe url:[click] ), qui fait partie de la catégorie des NIDS, est un produit open source puissant, configurable, et qui répond aux principales contraintes de la détection d'intrusions.

Il analyse le trafic en temps réel et permet de décoder de nombreux protocoles, d'effectuer du pattern matching sur les paquets capturés, et permet également de repérer les scans de ports.

Il permet de remonter les alertes via syslog, vers un fichier spécial (socket ou pipe par exemple), vers une base de données distante (MySQL, MsSQL ou autre), ou encore via des alertes directes (WinPopup).

Comme tous les projets open source, il dispose d'une large communauté, permettant ainsi de répondre très rapidement aux problèmes rencontrés ou aux demandes d'informations. La documentation fournie est abondante et détaillée, permettant d'exploiter au maximum les possibilités offertes par ce puissant outil.


Placement dans l’architecture

Les sondes doivent être placées avec attention sur les segments du réseau à auditer : elles seraient par exemple inutiles sur un segment d'administration où les accès seraient considérés comme sûrs et où les informations remontées « brouilleraient » l’analyse.

Les débits sont à prendre en compte car le nombre d'alertes est souvent proportionnel au trafic du segment.

Une étude des risques (que dois-je protéger ? contre qui ? Quel est le degré de sensibilité des informations transitant sur ce segment réseau ? Etc.) doit précéder le déploiement afin de déterminer au mieux les emplacements des futures sondes.

Les sondes ne nécessitent pas de configuration IP, hormis si elles nécessitent une administration à distance ou une communication avec le concentrateur d'alertes.

Le cas classique d'une architecture comportant une zone démilitarisée (DMZ) et un Intranet : La sonde en aval du pare-feu, récoltera un grand nombre d'alertes et n'est pas toujours nécessaire. Elle pourrait s'avérer néfaste lors de l'analyse des alertes.

La sonde située dans la DMZ est la plus sensible et devra faire l'objet d'une attention particulière. En effet, en cas de compromission d'une machine depuis l'extérieur, c'est elle qui remontera les premières alertes générées en cas de détection.

Quant à la sonde placée dans l'intranet, son utilité est proportionnelle au nombre d'utilisateurs et au degré de confiance accordé. Elle peut être particulièrement utile pour la détection de vers, de virus, ou de portes dérobées mais également en cas de compromission de postes utilisateurs.


Aspects physiques

Les sondes doivent pouvoir analyser l'intégralité du trafic du segment sur lequel elles agissent.

Connectées à un hub où les paquets sont transmis sur tous les ports de celui-ci, elles peuvent être directement reliées sur un port quelconque.

Dans le cas d'une utilisation sur un switch, elles devront être placées sur des ports de réplication (mirroring port).

Il est possible d'augmenter la furtivité des sondes en rendant unidirectionnelle la connexion physique au réseau et ne permettant ainsi qu'une écoute passive du trafic.

Elles seront alors "transparentes" mais nécessiteront un accès physique pour les besoins de maintenance ou pour l'analyse locale des alertes.


Autres ressources dans ce dossier :

[IDS Snort Windows – Partie 2] Installation et configuration – lien http interne url:[click]

[IDS Snort Windows – Partie 3] Exemple de fichier de configuration – lien http interne url:[click]

[IDS Snort Windows – Partie 4] Conclusion et webographie – lien http interne url:[click]




Les 20 derniers articles de la categorie Tutoriels :

- [NessusWX – Partie 1] Introduction, installation et configuration (Lire)
- [NessusWX – Partie 2] Audits et conclusion (Lire)
- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT (Lire)
- [IDS Snort Windows – Partie 2] Installation et configuration (Lire)
- [IDS Snort Windows – Partie 3] Exemple de fichier de configuration (Lire)
- [IDS Snort Windows – Partie 4] Conclusion et webographie (Lire)
- [Sécurité et PHP - Partie 1] Les injections SQL (Lire)
- [Sécurité et PHP - Partie 2] La gestion des sessions (Lire)
- [Sécurité et PHP - Partie 3] Les failles PHP (Lire)
- [Sécurité et PHP - Partie 4] Remote PHP Vulnerabilty Scanner (Lire)
- [Sécurité et PHP - Partie 5] Astuces (Lire)
- [Samhain FIDS multi-postes centralisé – Partie 1] Introduction et installation (Lire)
- [Samhain FIDS multi-postes centralisé – Partie 2] Configuration (Lire)
- [Samhain FIDS multi-postes centralisé – Partie 3] Utilisation (Lire)
- [Samhain FIDS multi-postes centralisé – Partie 4] Résultats (Lire)
- [Etude de cas IDX-PKI GPL – Partie 1] Présentation (Lire)
- [Etude de cas IDX-PKI GPL – Partie 2] Installation (Lire)
- [Etude de cas IDX-PKI GPL – Partie 3] Configuration (Lire)
- [Etude de cas IDX-PKI GPL – Partie 4] Conclusion (Lire)
- [Analyse des logs système avec Tenshi – Partie 1] Introduction et installation (Lire)




Mini-tagwall de la revue de presse : security, vulnérabilité, microsoft, hacker, apple, phone, windows, attack, network, server, sécurité, google, internet, release, vulnerability, firefox, mobile, linux, iphone, manage, black, vmware, malware, inject, patch, yahoo, exploit, safari, protect, remote, vista, biometric, crypt, business, mozilla, research, source, laptop, virtual, cisco, virus, phish, office, pirate, access, video, kernel, china, drive, intel, mysql, critical, chine, apache, critique, flash, website, privacy, version, podcast, adobe, critiques, myadmin, typo3, tomcat, arrêt, facebook, wireless, seamonkey, fraud, webkit, europe, conference, botnet, engine, opera, trojan, identity, storm, photo, cross, register, layer, table, government, symantec, database, storage, wi-fi, crack, player, olice, police, fingerprint, oracle, break, france, download, password, email, theft, social, trust, visio, browser, digital, expert, client, legal, electro, share, process, monitor, frame, trend, local, myspace, attaque, gates, surveillance, developer, squid, youtube, airport, music, hijack, japan, audit, scanner, detect, rootkit, nokia, infect, futur, backup, certificat, interview, green, système, quicktime, overflow, military, package, verizon, passport, america, mcafee, skype, india, terrorism, réseau, vendor, document, inclusion, joomla, pentagon, macbook, compliance, hardware, authentication, major, compromis, robot, forensic, defend, spammer, cable, policy, paypal, torrent, solaris, switch, gestion, russia, router, debian, novell, appliance, prison, bluetooth




Ce site vous a plu ? Par avance, merci de bien vouloir nous adresser un don (transaction sécurisée par compte Paypal ou par carte de crédit) si vous le désirez afin de préserver le caractère indépendant de nos recherches en cliquant sur le bouton suivant :

Newsletter gratuite :




Poster un commentaire :

Auteur du commentaire :

Prénom et nom de l'auteur de l'article sur lequel vous voulez poser un commentaire ? (ici Rédaction) :



Message du commentaire :





 

 


Mini-Tagwall

Revue de presse francophone
- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Documentation sur les Sniffers et comment les detecter

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- P2P Programs Designed for Anonymity

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,


Revue de presse internationale

Failles/Secunia

Full Disclosure
- Full-disclosure FW: SOMEONE CAN HELP WITH THE Microsoft GDI WMF Parsing Heap Overflow Vulnerability ? IT´s a bit wired...

- Full-disclosure FW: THE NEW RELEASE DOESNT HAVE ANY BUGS RIGHT, THEO??

- Full-disclosure THE NEW RELEASE DOESNT HAVE ANY BUGS RIGHT, THEO??

- Full-disclosure SOMEONE CAN HELP WITH THE Microsoft GDI WMF Parsing Heap Overflow Vulnerability ? IT´s a bit wired...

- Full-disclosure Cisco Security Advisory: Cisco Unified Communications Manager Denial of Service and Authentication Bypass Vulnerabilities

- Full-disclosure Cisco Security Advisory: Cisco Intrusion Prevention System Jumbo Frame Denial of Service

- Full-disclosure Mrfetch Paul Carnes YouTube

- Full-disclosure SECURITY DSA 1602-1 New pcre3 packages fix arbitrary code execution

- Full-disclosure Panda ActiveScan 2.0 remote code execution

- Full-disclosure MDVSA-2008:135 - Updated gnome-screensaver packages fix authentication vulnerability


Bugtraq

DailyDave

FunSec