'); //-->

Proposer un article

Chercher

Revue de presse


SecuToolBox



Exostat

Sommaires

Secumail

Services

Liens

Breves
- 20% de remise sur les certificats SSL VeriSign jusqu'au 31 mai 2008 (Lire)

- Vol de données à Harvard (Lire)

- Un exploit pour Quicktime découvert « in the wild » (Lire)

- Les derniers jours de MD5 ? (Lire)

- Le spam sur le déclin (Lire)

- Des spams au format MP3 (Lire)

- Areva T&D choisit iPass pour équiper 7000 utilisateurs (Lire)

- Ironport lance des fonctions de prévention des fuites d’informations (Lire)

- Sortie du numéro 8 de Uninformed (Lire)

- Liens malveillants sur le service Google Adwords (Lire)

- RSA SecurID en version mobile (Lire)

- Deux exploits preuves de concept pour Adobe Photoshop (Lire)

- Des titres suspendus à la bourse américaine pour cause de spam (Lire)

- Le programme de SSTIC 2007 (Lire)

- Le mois des failles PHP vient de commencer (Lire)

- Internet de plus en plus résistant ? (Lire)

- Augmentation des cryptovirus rançonneurs en vue pour Kaspersky (Lire)

- Les forces de l’ordre interdites de piratage en Allemagne (Lire)

- Appel à communication pour la JSSI 2007 (Lire)

- 11 techniques pour se protéger contre le phishing (Lire)




Newsletter :

Gratuit


Articles
- [Lutter contre les spams vocaux par Sysun Technologies – partie 1] Introduction à la VoIP (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 2] Les risques de la VoIP (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 3] Le module AntiSPIT (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 4] AntiSPIT par l'exemple (Lire)

- [Lutter contre les spams vocaux par Sysun Technologies – partie 5] Crédits et webographie (Lire)

- Un accès complet à la mémoire des systèmes Microsoft Windows via le port Firewire (Lire)

- GenDBG, un debugger générique (Lire)

- [NessusWX – Partie 1] Introduction, installation et configuration (Lire)

- [NessusWX – Partie 2] Audits et conclusion (Lire)

- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT (Lire)

- [IDS Snort Windows – Partie 2] Installation et configuration (Lire)

- [IDS Snort Windows – Partie 3] Exemple de fichier de configuration (Lire)

- [IDS Snort Windows – Partie 4] Conclusion et webographie (Lire)

- [Sécurité et PHP - Partie 1] Les injections SQL (Lire)

- [Sécurité et PHP - Partie 2] La gestion des sessions (Lire)

- [Sécurité et PHP - Partie 3] Les failles PHP (Lire)

- [Sécurité et PHP - Partie 4] Remote PHP Vulnerabilty Scanner (Lire)

- [Sécurité et PHP - Partie 5] Astuces (Lire)

- [Samhain FIDS multi-postes centralisé – Partie 1] Introduction et installation (Lire)

- [Samhain FIDS multi-postes centralisé – Partie 2] Configuration (Lire)


Commentaires
- la notion de prototype s'applique au fait que l'on puisse effect ... (Lire)

- il faut aussi prendre en compte le fait que "prototype" dans ce ... (Lire)

- Bonjour Ines, Le terme détournement de prototype ne me choque pa ... (Lire)

- Bonjour,je profite du fait que vous connaissiez bien ce domaine ... (Lire)

- du point de vue des visiteurs oui mais le repas des speakers c'é ... (Lire)

- Contrairement a ce que vous annoncez, le SSTIC s'était déroulé d ... (Lire)

- en l'état ça ne semble pas possible de récupérer la base SAM loc ... (Lire)

- mais avec quelle logiciel va tu capturer la sam d'un windows.Sac ... (Lire)

- Si la question est "est-ce que je peux prendre la base SAM sur u ... (Lire)

- Salut je voulais savoir si on peut faire sa en réseau local, ave ... (Lire)

- je viens de rectifier les deux liens, merci pour la correction N ... (Lire)

- L'adresse officielle du magazine MISC est :www (dot) miscmag (do ... (Lire)

- Merci beaucoup je viens de corriger ça ... ... (Lire)

- Deux petites coquilles dans la commande iptables de l'article: i ... (Lire)

- L'ancienne version mise en page est disponible sur cette page : ... (Lire)

- je n'arive pas a le lire en entier, le tuto est peut etre bien m ... (Lire)

- j'utilise un certificat Rapid SSL depuis 2 ans et j'en suis cont ... (Lire)

- Merci pour ce lien, je ne connaissais pas ce prestataire! Ils on ... (Lire)

- pourquoi on devrait utiliser live helper plutot que la méthode d ... (Lire)

- les utilisateurs ne sont pas toujours les seuls à pouvoir être m ... (Lire)

- Comme c'est indiqué dans l'article les pilotes madwifi ne permet ... (Lire)

- Tout ça peut se résumer à: C'st l'utilisateur qui est le point f ... (Lire)

- après tout cela, comment mettre la carte sur une puissance de 30 ... (Lire)

- pourquoi ne pas utiliser live-helper ?voir le projet Debian Live ... (Lire)

- C'est le problème des solutions de sécurité en général qu'elles ... (Lire)


Exostats
Tests
22562
Tests
Aujourd'hui
Ce mois
Ajoutés
0
0
Tutoriels 










OPML (Tous)
OPML Francophone

 

[IDS Snort Windows – Partie 2] Installation et configuration

Par Rédaction, secuobs.com
Le 11/05/2008



Résumé : L’installation de Snort, bien que relativement simple, ne permet pas d’utiliser directement l’IDS sans modification préalable de la configuration par défaut. SNORT peut cependant être mis en place de façon rudimentaire en moins d’une heure.





NDLR : ce document a été rédigé en 2006, certaines versions ainsi que certaines configurations des logiciels utilisés selon ces versions peuvent être différentes de celles qui sont mentionnées ; merci de vous reporter vers les sites officiels des projets en question en cas de problème.


La gestion des captures réseau est basée sur la librairie pcap (WinPcap sous Windows). Snort requiert donc cette dernière pour fonctionner correctement.

La dernière version stable est téléchargeable sur ( lien http externe url:[click] ) et est distribuée sous une licence de type BSD ; pour de plus amples informations à ce sujet (cf. lien http externe url:[click] ).

L’installation triviale de cette librairie (Auto-installer) ne sera pas détaillée ici.

Le paquet à télécharger est « Winpcap auto installer ». Le développeur se tournera vers le paquet devel contenant les codes sources de la librairie ainsi qu’une documentation technique plus détaillée. Selon la version et le type de l’OS, l’installation peut nécessiter un redémarrage.

Vient ensuite l’installation de Snort avec l’installateur ( lien http externe url:[click] ).

Basée sur le même type d’installer que Winpcap, l’une des seules options modifiables est le chemin d’installation de Snort (par défaut c:\snort).

L’arborescence se présente avec les dossiers suivants :

bin/ – contenant l’exécutable

contrib/ – contenant le fichier README classique des projets open source.

doc/ – contenant une documentation détaillée pour l’installation et la configuration. Il contient également une FAQ (Frequently Asked Questions)

etc/ – contenant les fichiers de configuration de l’IDS, ainsi qu’une configuration par défaut très commentée.

log/ – qui contiendra les fichiers de journalisation et les éventuels enregistrements pcap relatifs aux alertes.

rules/ – contenant les règles des différentes alertes. Il est d’ailleurs conseillé de les mettre à jour régulièrement.

schemas/ – contenant les schémas pour différentes bases de données (MySQL, MsSQL, Oracle et PostgreSQL). Il est en effet possible de remonter les alertes dans une base de données distante pour un traitement spécifique.


Configuration

La majeure partie de la configuration est stockée dans le fichier etc/snort.conf qui sera appelée au démarrage de Snort.

Le fichier peut être repris tel quel et modifié linéairement pour l’adapter aux besoins et spécificités du serveur. Attention, les « # » sont des commentaires et ne seront donc pas pris en compte dans la configuration.

Les deux premières variables à définir sont :

HOME_NET qui définit le ou les réseau(x) cible(s) à auditer ;

EXTERNAL_NET qui contient les réseaux considérés comme hostiles. Dans bien des cas, elle sera fixée à « any » pour ne faire confiance à aucun réseau (cas d’une sonde reliée directement à Internet par exemple).

Les alertes provenant de HOME_NET seront également remontées.

Pour ne considérer que les alertes entrantes, il est possible de la définir de la façon suivante :

var EXTERNAL_NET !$HOME_NET


Puis nous précisons les différentes machines du réseau (SMTP, SNMP, HTTP, etc.), et les ports sur lesquels les services sont en écoute.

RULE_PATH permet ensuite de définir le chemin des fichiers rules contenant les règles de déclenchement des différentes alertes.

Viennent les préprocesseurs qui permettent de suivre des connections, réassembler les paquets, décoder certains types de protocoles, etc.

Comme indiqué dans la configuration par défaut, la syntaxe est :

preprocessor <nom du préprocesseur>: <options>


Voici les principaux préprocesseurs de Snort :

- flow pour le suivi des paquets IP (src port, dst port, etc.)

- frag2 pour le réassemblement des paquets IP (défragmentation)

- stream4 pour le réassemblement des trames TCP : stateful

- http_inspect pour le décodeur HTTP (normalisation des champs, etc.)

- rpc_decode pour la normalisation et le réassemblement des paquets RPC

- bo pour le trafic de la porte dérobée Back Orifice

- telnet_decode pour le réassemblement du trafic Telnet et FTP

- flow-portscan sf Portscan pour la détection de scans de ports

- arpspoof pour la détection d’attaques L2 de type ARP cache poisoning


Les options détaillées sont disponibles dans le fichier de configuration par défaut ou sur la documentation en ligne ( lien http externe url:[click] & lien http externe url:[click] ).

Les sorties (outputs) permettent de configurer avec précision la journalisation des alertes et les enregistrements pcap (traces réseau).

Plusieurs formats sont disponibles, la syntaxe générique est :

output <nom>: <options>


Journalisation syslog : remontée locale ou distante des alertes vers un serveur de journalisation syslogd.

Locale:

output alert_syslog: LOG_AUTH LOG_ALERT


Distante:

output alert_syslog: host=192.168.0.100:514, LOG_AUTH \ LOG_ALERT


Sauvegarde pcap : traces réseau relatives aux alertes dans le format pcap, lisibles entre autres par les outils tcpdump ou ethereal :

output log_tcpdump: tcpdump.log


Journalisation SQL/Oracle : remontée des alertes vers un serveur SQL/Oracle :

output database: log, mysql, user=utilisateur password=mdp dbname=db host=localhost


Où le type de serveur peut être adapté : mysql, mssql, postgresql, oracle ou obdc, ainsi que l’utilisateur et le mot de passe.

Journalisation “Snort” / unified : format binaire spécifique à Snort et permettant d’augmenter les performances globales des enregistrements et de limiter la taille du fichier de sortie :

output alert_unified: filename snort.alert, limit 128


Journalisation spécifique : en fonction de certaines alertes. Par exemple pour une porte dérobée de type connect back sur le port TCP/31337 :

ruletype backdoor { type alert output log_tcpdump: trojan31337.log }


Avec la règle associée :

backdoor tcp $HOME_NET any -> $EXTERNAL_NET 31337 \ (msg:"Backdoor 31337 detected"; flags:A+;)


Le dernier point à prendre en compte dans cette configuration est l’activation des différentes classes de règles : les noms des règles sont très explicites.

Il est également possible de créer son propre jeu de règles : la syntaxe est très simple et de nombreuses règles supplémentaires sont disponibles, par exemple sur des mailing-lists de type bugtraq ou directement sur le site de Snort.

Exemple d’alerte détectant l’exploitation d’un bug sur un progiciel Web/CGI :

alert tcp $EXTERNAL_NET any -> $HTTP_SERVERS $HTTP_PORTS (msg:"WEB-CGI progiciel_compta exploitation attempt"; flow:to_server,established; uricontent:"/prog_compta"; content:"../" ; content:"%00" ; classtype:web-application-attack;)


La configuration terminée, Snort se lance simplement avec :

snort -d -l ../log -c ../etc/snort.conf \ -i [interface]


Pour déterminer l’identifiant de l’interface, il est possible :

- d’utiliser Ethereal pour récupérer l’identifiant de l’interface,

- de récupérer directement l’identifiant dans la base de registre Windows avec la clef HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces.


Exemple de lancement :

snort -d -l ../log -c ../etc/snort.conf \ -i \Device\NPF_{2D7E7BAE-3442-4FA1-A154-5172CAC0F038}


Autres ressources dans ce dossier :

[IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT – lien http interne url:[click]

[IDS Snort Windows – Partie 3] Exemple de fichier de configuration – lien http interne url:[click]

[IDS Snort Windows – Partie 4] Conclusion et webographie – lien http interne url:[click]




Les 20 derniers articles de la categorie Tutoriels :

- [NessusWX – Partie 1] Introduction, installation et configuration (Lire)
- [NessusWX – Partie 2] Audits et conclusion (Lire)
- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT (Lire)
- [IDS Snort Windows – Partie 2] Installation et configuration (Lire)
- [IDS Snort Windows – Partie 3] Exemple de fichier de configuration (Lire)
- [IDS Snort Windows – Partie 4] Conclusion et webographie (Lire)
- [Sécurité et PHP - Partie 1] Les injections SQL (Lire)
- [Sécurité et PHP - Partie 2] La gestion des sessions (Lire)
- [Sécurité et PHP - Partie 3] Les failles PHP (Lire)
- [Sécurité et PHP - Partie 4] Remote PHP Vulnerabilty Scanner (Lire)
- [Sécurité et PHP - Partie 5] Astuces (Lire)
- [Samhain FIDS multi-postes centralisé – Partie 1] Introduction et installation (Lire)
- [Samhain FIDS multi-postes centralisé – Partie 2] Configuration (Lire)
- [Samhain FIDS multi-postes centralisé – Partie 3] Utilisation (Lire)
- [Samhain FIDS multi-postes centralisé – Partie 4] Résultats (Lire)
- [Etude de cas IDX-PKI GPL – Partie 1] Présentation (Lire)
- [Etude de cas IDX-PKI GPL – Partie 2] Installation (Lire)
- [Etude de cas IDX-PKI GPL – Partie 3] Configuration (Lire)
- [Etude de cas IDX-PKI GPL – Partie 4] Conclusion (Lire)
- [Analyse des logs système avec Tenshi – Partie 1] Introduction et installation (Lire)




Mini-tagwall de la revue de presse : security, vulnérabilité, microsoft, hacker, apple, phone, windows, attack, network, server, sécurité, google, internet, release, vulnerability, firefox, mobile, linux, iphone, manage, black, vmware, malware, inject, patch, yahoo, exploit, safari, protect, remote, vista, biometric, crypt, business, mozilla, research, source, laptop, virtual, cisco, virus, phish, office, pirate, access, video, kernel, china, drive, intel, mysql, critical, chine, apache, critique, flash, website, privacy, version, podcast, adobe, critiques, myadmin, typo3, tomcat, arrêt, facebook, wireless, seamonkey, fraud, webkit, europe, conference, botnet, engine, opera, trojan, identity, storm, photo, cross, register, layer, table, government, symantec, database, storage, wi-fi, crack, player, olice, police, fingerprint, oracle, break, france, download, password, email, theft, social, trust, visio, browser, digital, expert, client, legal, electro, share, process, monitor, frame, trend, local, myspace, attaque, gates, surveillance, developer, squid, youtube, airport, music, hijack, japan, audit, scanner, detect, rootkit, nokia, infect, futur, backup, certificat, interview, green, système, quicktime, overflow, military, package, verizon, passport, america, mcafee, skype, india, terrorism, réseau, vendor, document, inclusion, joomla, pentagon, macbook, compliance, hardware, authentication, major, compromis, robot, forensic, defend, spammer, cable, policy, paypal, torrent, solaris, switch, gestion, russia, router, debian, novell, appliance, prison, bluetooth




Ce site vous a plu ? Par avance, merci de bien vouloir nous adresser un don (transaction sécurisée par compte Paypal ou par carte de crédit) si vous le désirez afin de préserver le caractère indépendant de nos recherches en cliquant sur le bouton suivant :

Newsletter gratuite :




Poster un commentaire :

Auteur du commentaire :

Prénom et nom de l'auteur de l'article sur lequel vous voulez poser un commentaire ? (ici Rédaction) :



Message du commentaire :





 

 


Mini-Tagwall

Revue de presse francophone
- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Documentation sur les Sniffers et comment les detecter

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- P2P Programs Designed for Anonymity

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,

- Multiples vulnérabilités, certaines très critiques dans TYPO3 PHP MyAdMin, Apache Tomcat, Apple Mac OS X, Apple Safari WebKit, Mozilla Firefox + SeaMonkey, Linux Kernel, MySQL, Ruby, VMware Server,


Revue de presse internationale

Failles/Secunia

Full Disclosure
- Full-disclosure FW: SOMEONE CAN HELP WITH THE Microsoft GDI WMF Parsing Heap Overflow Vulnerability ? IT´s a bit wired...

- Full-disclosure FW: THE NEW RELEASE DOESNT HAVE ANY BUGS RIGHT, THEO??

- Full-disclosure THE NEW RELEASE DOESNT HAVE ANY BUGS RIGHT, THEO??

- Full-disclosure SOMEONE CAN HELP WITH THE Microsoft GDI WMF Parsing Heap Overflow Vulnerability ? IT´s a bit wired...

- Full-disclosure Cisco Security Advisory: Cisco Unified Communications Manager Denial of Service and Authentication Bypass Vulnerabilities

- Full-disclosure Cisco Security Advisory: Cisco Intrusion Prevention System Jumbo Frame Denial of Service

- Full-disclosure Mrfetch Paul Carnes YouTube

- Full-disclosure SECURITY DSA 1602-1 New pcre3 packages fix arbitrary code execution

- Full-disclosure Panda ActiveScan 2.0 remote code execution

- Full-disclosure MDVSA-2008:135 - Updated gnome-screensaver packages fix authentication vulnerability


Bugtraq

DailyDave

FunSec