| Sommaires |
|
|
|
|
| SecuShop : | |
Carbonite Backup Simple - Abonnement 1 an
Utilities :: Backup
Prix :
40.97 EUR
Acheter
|
|
| Breves |
|
|
|
- 20% de remise sur les certificats SSL VeriSign jusqu'au 31 mai 2008 (Lire)- Vol de données à Harvard (Lire)- Un exploit pour Quicktime découvert « in the wild » (Lire)- Les derniers jours de MD5 ? (Lire)- Le spam sur le déclin (Lire)- Des spams au format MP3 (Lire)- Areva T&D choisit iPass pour équiper 7000 utilisateurs (Lire)- Ironport lance des fonctions de prévention des fuites d’informations (Lire)- Sortie du numéro 8 de Uninformed (Lire)- Liens malveillants sur le service Google Adwords (Lire)- RSA SecurID en version mobile (Lire)- Deux exploits preuves de concept pour Adobe Photoshop (Lire)- Des titres suspendus à la bourse américaine pour cause de spam (Lire)- Le programme de SSTIC 2007 (Lire)- Le mois des failles PHP vient de commencer (Lire)- Internet de plus en plus résistant ? (Lire)- Augmentation des cryptovirus rançonneurs en vue pour Kaspersky (Lire)- Les forces de l’ordre interdites de piratage en Allemagne (Lire)- Appel à communication pour la JSSI 2007 (Lire)- 11 techniques pour se protéger contre le phishing (Lire)
|
|
| Articles |
|
|
|
- [NessusWX – Partie 1] Introduction, installation et configuration (Lire)- [NessusWX – Partie 2] Audits et conclusion (Lire)- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT (Lire)- [IDS Snort Windows – Partie 2] Installation et configuration (Lire)- [IDS Snort Windows – Partie 3] Exemple de fichier de configuration (Lire)- [IDS Snort Windows – Partie 4] Conclusion et webographie (Lire)- [Sécurité et PHP - Partie 1] Les injections SQL (Lire)- [Sécurité et PHP - Partie 2] La gestion des sessions (Lire)- [Sécurité et PHP - Partie 3] Les failles PHP (Lire)- [Sécurité et PHP - Partie 4] Remote PHP Vulnerabilty Scanner (Lire)- [Sécurité et PHP - Partie 5] Astuces (Lire)- [Samhain FIDS multi-postes centralisé – Partie 1] Introduction et installation (Lire)- [Samhain FIDS multi-postes centralisé – Partie 2] Configuration (Lire)- [Samhain FIDS multi-postes centralisé – Partie 3] Utilisation (Lire)- [Samhain FIDS multi-postes centralisé – Partie 4] Résultats (Lire)- Près de 45% des femmes seraient prêtes à révèler leur mot de passe contre du chocolat (Lire)- ProxyStrike un nouveau proxy transparent pour l'audit d'applications web (Lire)- Uhooker une plateforme pour l'interception et la manipulation des applications (Lire)- [Etude de cas IDX-PKI GPL – Partie 1] Présentation (Lire)- [Etude de cas IDX-PKI GPL – Partie 2] Installation (Lire) |
| Commentaires | | | | - en l'état ça ne semble pas possible de récupérer la base SAM loc ... (Lire)
- mais avec quelle logiciel va tu capturer la sam d'un windows.Sac ... (Lire)
- Si la question est "est-ce que je peux prendre la base SAM sur u ... (Lire)
- Salut je voulais savoir si on peut faire sa en réseau local, ave ... (Lire)
- je viens de rectifier les deux liens, merci pour la correction N ... (Lire)
- L'adresse officielle du magazine MISC est :www (dot) miscmag (do ... (Lire)
- Merci beaucoup je viens de corriger ça ... ... (Lire)
- Deux petites coquilles dans la commande iptables de l'article: i ... (Lire)
- L'ancienne version mise en page est disponible sur cette page : ... (Lire)
- je n'arive pas a le lire en entier, le tuto est peut etre bien m ... (Lire)
- j'utilise un certificat Rapid SSL depuis 2 ans et j'en suis cont ... (Lire)
- Merci pour ce lien, je ne connaissais pas ce prestataire! Ils on ... (Lire)
- pourquoi on devrait utiliser live helper plutot que la méthode d ... (Lire)
- les utilisateurs ne sont pas toujours les seuls à pouvoir être m ... (Lire)
- Comme c'est indiqué dans l'article les pilotes madwifi ne permet ... (Lire)
- Tout ça peut se résumer à: C'st l'utilisateur qui est le point f ... (Lire)
- après tout cela, comment mettre la carte sur une puissance de 30 ... (Lire)
- pourquoi ne pas utiliser live-helper ?voir le projet Debian Live ... (Lire)
- C'est le problème des solutions de sécurité en général qu'elles ... (Lire)
- L'article est tres interessant, il est certain que le protocole ... (Lire)
- Le principe est transposable à n'importe quelle menace pouvant ê ... (Lire)
- Article intéressant mais ca mériterait de faire référence à des ... (Lire)
- C'est marrant parcequ'apparement c'était pas courru d'avance pou ... (Lire)
- C'était couru d'avance, j'en parlais déjà en février de cette an ... (Lire)
- "En effet, en ayant connaissance d'un identifiant, il est possib ... (Lire)
|
|
|
Tests |
Aujourd'hui |
Ce
mois |
Ajoutés |
12 |
152 |
|
|







|
|
[Samhain FIDS multi-postes centralisé – Partie 1] Introduction et installation
Par Xavier POLI,
secuobs.com
Le 19/04/2008
Résumé : Samhain reprend et d'améliore les fonctionnalités des solutions FIDS existantes soit les signatures, le support de multiples bases de données, de nombreuses options de logging et un mode centralisé multi-postes permettant de traiter des logs qui proviennent de nombreux systèmes d'exploitation différents.
Promo interne : Certificats annuels SSL ( Voir les détails ) 128/256 bits à racine unique. Installables en 30 secondes, 99% des navigateurs compatibles ! Disponibles en ligne en 10 minutes : RapidSSL ( 62 EUR - Voir ), RapidSSL Pro réémission gratuite ( 98 EUR - Voir ) & QuickSSL Premium, réémission gratuite, compatible PDA, sceau de validité ( 129 EUR - Voir ) - Promo spéciale 20 % sur les certificats SSL VeriSign jusqu'au 31 mai 2008 ( Voir )
1 Year VPN Unlimited Who needs VPN4U Services ? Hotspot Wireless Users at risk of having personal datas stolen like passwords ! Home Internet Users, Cable and DSL providers don't filtering exploits ! International Internet Users living where Governments prevent users from enjoying Internet, USA IP = no controls ! 36 USD - Buy
|
NDLR : ce document a été rédigé en 2006, certaines versions ainsi que certaines configurations des logiciels utilisés selon ces versions peuvent être différentes de celles qui sont mentionnées ; merci de vous reporter vers les sites officiels des projets en question en cas de problème.
Après les solutions de filtrage et les solutions de détection et de prévention d'intrusion I[D|P]S (Intrusion [Detection|Prevention] System] basées sur le mode réseau NI[D|P]S (Network Intrusion [Detection|Prevention] System), la tendance est actuellement aux « [H|F]I[D|P]S » ([Hosts|Files] Intrusions [Detections|Preventions] Systems).
Les « firewalls » couplés à ces NI[D|P]S ont la vie dure face à des attaques/exploits de plus en plus complexes comme les « reverse SHELL » et le « Tunneling ». Les « [H|F]I[D|P]S » sont également contournables via des techniques déjà existantes d'échappement par la mise en résidence des « malwares » directement en mémoire.
C'est donc en mémoire que se passent leur stockage, leur utilisation, leur installation et leur exécution par exemple. Cependant l'utilisation conjointe de ces différentes technologies permet, en dehors des attaques ciblées présentant un haut niveau de technicité, de se prémunir d'une grande majorité des cas d'attaques les plus recensés.
La protection se fait via des bases de signatures et des méthodes de type heuristique en complément qui sont censées offrir une sécurité relative face aux attaques de type « 0day » ; ces attaques ne sont pas connues publiquement, les utilisateurs ne savent pas que leurs systèmes sont faillibles, c'est le cas de figure le plus dangereux lorsqu'une faille est exploitée pour un applicatif.
Le principe d'un FIDS pour rappel est de faire remonter des alertes sur les modifications et/ou les accès à des fichiers présents sur le système en fonction de ce système et des configurations que vous aurez opérées dans un premier temps afin de définir quels fichiers seront surveillés par ce système.
Parmi les solutions libres (lien http externe url:[click] existantes pour les FIDS, on trouve Tripwire (lien http externe url:[click] Osiris (lien http externe url:[click] AIDE (lien http externe url:[click] Nabou (lien http externe url:[click] et Fcheck (lien http externe url:[click] cependant nous allons nous intéresser plus particulièrement à Samhain (lien http externe url:[click]
Samhain a l'avantage de reprendre et d'améliorer toutes les fonctionnalités des solutions citées : signatures, multiples bases de données prises en charge, larges possibilités de « logging » et essentiellement le mode centralisé multi-postes permettant de traiter de nombreux systèmes d'exploitation de type POSIX (*BSD, Solaris 2.x, AIX 5.x, AIX 4.x, HP-UX 10.20, HP-UX 11, Unixware 7.1.0, Alpha/True64, et Mac OS X) ainsi que les émulations avec Cygwin sur Windows XP/2000.
Vous pouvez si vous le souhaitez vous abonner sur la liste de diffusion relative aux annonces concernant les nouvelles versions et fonctions de Samhain en vous rendant sur l'URL : lien http externe url:[click]
Pour commencer, il est nécessaire de récupérer la dernière version en date de Samhain via l'URL suivante lien http externe url:[click] grâce par exemple à l'utilitaire wget ou autres selon vos préférences :
ns30074:~# wget lien http externe url:[click] --16:00:42-- lien http externe url:[click] => `samhain-current.tar.gz'
Resolving la-samhna.de... 217.175.253.203
Connecting to la-samhna.de[217.175.253.203]:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 1,509,024 [application/x-gzip]
100%[===>] 1,509,024 1.86M/s
16:00:42 (1.85 MB/s) - `samhain-current.tar.gz' saved [1509024/1509024]
Dézzipez tout en le désarchivant ce fichier « tar.gz » ainsi récupéré :
ns30074:~# tar -zxvf samhain-current.tar.gz
samhain-2.2.1b.tar.gz
samhain-2.2.1b.tar.gz.asc
Récupérez ensuite la clé relative à Samhain via le serveur de clé « pgp.mit.edu » ; c'est cette clé qui va vous permettre de vérifier l'intégrité de l'archive que vous venez de télécharger :
ns30074:~# gpg --keyserver pgp.mit.edu --recv-key 0F571F6C
gpg: directory `/root/.gnupg' created
gpg: new configuration file `/root/.gnupg/gpg.conf' created
gpg: WARNING: options in `/root/.gnupg/gpg.conf' are not yet active during this run
gpg: keyring `/root/.gnupg/secring.gpg' created
gpg: keyring `/root/.gnupg/pubring.gpg' created
gpg: requesting key 0F571F6C from hkp server pgp.mit.edu
gpg: key 0F571F6C: duplicated user ID detected - merged
gpg: /root/.gnupg/trustdb.gpg: trustdb created
gpg: key 0F571F6C: public key "Rainer Wichmann <rwichmann@la-samhna.de>" imported
gpg: no ultimately trusted keys found
gpg: Total number processed: 1
gpg: imported: 1
Vérifier que cette clé est bien la bonne clé en comparant le champ « Key fingerprint » avec l'empreinte officielle « EF6C EF54 701A 0AFD B86A F4C3 1AAD 26C8 0F57 1F6C », ici pour la version 2.2.1b de Samhain qui est la plus récente à l'écriture de ce document :
ns30074:~# gpg --fingerprint 0F571F6C
pub 1024D/0F571F6C 1999-10-31
Key fingerprint = EF6C EF54 701A 0AFD B86A F4C3 1AAD 26C8 0F57 1F6C
uid Rainer Wichmann <rwichmann@la-samhna.de>
uid Rainer Wichmann <rwichmann@hs.uni-hamburg.de>
sub 1024g/9DACAC30 1999-10-31
La clé est la bonne, vous allez maintenant pouvoir vérifier l'intégrité de cette archive grâce à la signature PGP extraite de la première archive :
ns30074:~# gpg --verify samhain-2.2.1b.tar.gz.asc samhain-2.2.1b.tar.gz
gpg: Signature made Tue Jun 20 22:12:04 2006 CEST using DSA key ID 0F571F6C
gpg: Good signature from "Rainer Wichmann <rwichmann@la-samhna.de>"
gpg: aka "Rainer Wichmann <rwichmann@hs.uni-hamburg.de>"
gpg: WARNING: This key is not certified with a trusted signature!
gpg: There is no indication that the signature belongs to the owner.
Primary key fingerprint: EF6C EF54 701A 0AFD B86A F4C3 1AAD 26C8 0F57 1F6C
Le champ « Primary key fingerprint » nous indique à nouveau la bonne empreinte « EF6C EF54 701A 0AFD B86A F4C3 1AAD 26C8 0F57 1F6C », l'archive est de confiance, nous pouvons procéder au début de l'installation en dézzipant tout en désarchivant le fichier issu de la première opération du même type :
ns30074:~# tar -zxvf samhain-2.2.1b.tar.gz
samhain-2.2.1b/
samhain-2.2.1b/README
samhain-2.2.1b/COPYING
...
samhain-2.2.1b/dsys/comCHECKSRC
samhain-2.2.1b/dsys/preinstall
samhain-2.2.1b/dsys/funcDIALOG
Accéder maintenant au répertoire ainsi créé :
ns30074:~# cd samhain-2.2.1b
La première étape consiste à configurer les sources :
ns30074:~/samhain-2.2.1b# ./configure
...
samhain has been configured as follows:
System binaries: /usr/local/sbin
Configuration file: /etc/samhainrc
Manual pages: /usr/local/man
Data: /var/lib/samhain
PID file: /var/run/samhain.pid
Log file: /var/log/samhain_log
Base key: 1616846953,1349509193
Selected rc file: samhainrc.linux
Afin de construire les binaires à partir de ces sources, il faut procéder de la manière suivante :
ns30074:~/samhain-2.2.1b# make
Puis de finalement les installer via la ligne de commande suivante :
ns30074:~/samhain-2.2.1b# make install
...
You can use 'samhain-install.sh uninstall' for uninstalling
i.e. you might consider saving that script for future use
Use 'make install-boot' if you want samhain to start on system boot
Comme indiqué à la fin de l'étape précédente, nous allons installer également les fichiers nécessaires au démarrage automatique de Samhain lors du démarrage de votre machine :
ns30074:~/samhain-2.2.1b# make install-boot
./samhain-install.sh --destdir= --express --verbose install-boot
Debian based system detected
./samhain-install.sh --install-sh -m 700 init/samhain.startLinux /etc/init.d/samhain
/usr/sbin/update-rc.d samhain defaults 99 10
Adding system startup for /etc/init.d/samhain ...
/etc/rc0.d/K10samhain -> ../init.d/samhain
/etc/rc1.d/K10samhain -> ../init.d/samhain
/etc/rc6.d/K10samhain -> ../init.d/samhain
/etc/rc2.d/S99samhain -> ../init.d/samhain
/etc/rc3.d/S99samhain -> ../init.d/samhain
/etc/rc4.d/S99samhain -> ../init.d/samhain
/etc/rc5.d/S99samhain -> ../init.d/samhain
installing init scripts completed
Autres ressources dans ce dossier :
[Samhain FIDS multi-postes centralisé – Partie 2] Configuration – lien http interne url:[click]
[Samhain FIDS multi-postes centralisé – Partie 3] Utilisation – lien http interne url:[click]
[Samhain FIDS multi-postes centralisé – Partie 4] Résultats – lien http interne url:[click]
Les 20 derniers articles de la categorie Tutoriels :- [NessusWX – Partie 1] Introduction, installation et configuration (Lire)
- [NessusWX – Partie 2] Audits et conclusion (Lire)
- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT (Lire)
- [IDS Snort Windows – Partie 2] Installation et configuration (Lire)
- [IDS Snort Windows – Partie 3] Exemple de fichier de configuration (Lire)
- [IDS Snort Windows – Partie 4] Conclusion et webographie (Lire)
- [Sécurité et PHP - Partie 1] Les injections SQL (Lire)
- [Sécurité et PHP - Partie 2] La gestion des sessions (Lire)
- [Sécurité et PHP - Partie 3] Les failles PHP (Lire)
- [Sécurité et PHP - Partie 4] Remote PHP Vulnerabilty Scanner (Lire)
- [Sécurité et PHP - Partie 5] Astuces (Lire)
- [Samhain FIDS multi-postes centralisé – Partie 1] Introduction et installation (Lire)
- [Samhain FIDS multi-postes centralisé – Partie 2] Configuration (Lire)
- [Samhain FIDS multi-postes centralisé – Partie 3] Utilisation (Lire)
- [Samhain FIDS multi-postes centralisé – Partie 4] Résultats (Lire)
- [Etude de cas IDX-PKI GPL – Partie 1] Présentation (Lire)
- [Etude de cas IDX-PKI GPL – Partie 2] Installation (Lire)
- [Etude de cas IDX-PKI GPL – Partie 3] Configuration (Lire)
- [Etude de cas IDX-PKI GPL – Partie 4] Conclusion (Lire)
- [Analyse des logs système avec Tenshi – Partie 1] Introduction et installation (Lire)
| Mini-tagwall de la revue de presse : security, microsoft, phone, network, hacker, windows, google, attack, vulnerability, vulnérabilité, remote, yahoo, apple, server, iphone, injection, exploit, black, release, internet, vista, intel, format, drive, video, protect, laptop, malware, access, management, linux, patch, research, source, crypt, biometric, business, office, virus, wireless, chine, vmware, layer, website, china, cisco, podcast, storage, troll, botnet, facebook, database, europe, adobe, fraud, flash, wi-fi, pirate, phishing, conference, theft, privacy, critical, nokia, government, digital, opera, green, photo, share, fingerprint, firefox, engine, monitor, myspace, identity, cyberspeak, email, visio, oracle, social, symantec, police, trojan, youtube, break, local, safari, crack, cross, password, expert, arrêt, japan, electronic, trust, blackberry, upgrade, rootkit, detect, motorola, phorm, infect, india, america, frame, mozilla, skype, appliance, browser, trend, inclusion, camera, authentication, cable, memory, joomla, spammer, macbook, military, driver, ubuntu, desktop, verizon, compliance, major, package, robot, blu-ray, forensic, amazon, switch, certificat, audit, german, development, toshiba, france, debian, wimax, torrent, router, policy, samsung, novell, quicktime, traffic, mcafee, backup, attaque, mysql, defend, android, compromis, scanner, buffer, squid, hardware, notebook, stream, passport, activex, processor, audio, copyright, london, interview, gates, captcha, telecom, airport, ofcom, document, spectrum, tibet, radio, filter, paypal, excel, eaten |
| Ce site vous a plu ? Par avance, merci de bien vouloir nous adresser un don (transaction sécurisée par compte Paypal ou par carte de crédit) si vous le désirez afin de préserver le caractère indépendant de nos recherches en cliquant sur le bouton suivant : |
|
|
|

|
|
|
|
|