通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 红客教程 >> 网络攻防 >> 文章正文
利用Snort检测网络中的入侵者
责任编辑:酷酷の鱼   更新日期:2008-4-7
 

来源:IT专家网 作者: 阿林

Snort是一个网络入侵检测系统,它可以分析网络上的数据包,用以决定一个系统是否被远程攻击了。多数Linux发行版本都有Snort程序,因此通过urpmi、apt-get、yum等安装Snort是一件很轻松的事情。Snort可以将其收集的信息写到多种不同的存储位置以便于日后的分析。此外,Snort可被用作一个简单的数据包记录器、嗅探器,当然它主要是一个成熟的NDIS(网络入侵检测系统)。
  在Snort安装之后,就可以立即使用了。我们只需执行:

  #snort –v

  这就将Snort设置也了嗅探模式,数据通信会在屏幕上滚动,显示Snort所看到的数据。要退出此程序,按下ctrl-c键就可以了,然后我们就会看到它所检测到的内容的一个简短分析。要看到如tcpdump那样更为详细的信息,就需要使用-vd选项。

  要使用Snort记录数据,可以告诉此程序将信息记录到什么地方。在下面的例子中,Snort会将信息记录到/usr/local/log/snort目录中,因此就确保此目录真的存在:

  # snort -l /usr/local/log/snort -d

  Snort将以二进制方式记录数据包,如:/usr/local/log/snort/snort.log.1199665001,要查看此记录,可以使用-r选项来重新显示所捕获的数据

  # snort -r /usr/local/log/snort/snort.log.1199665001

  要将Snort用作一个网络入侵检测系统还需要花点儿工夫。我们必须正确配置Snort,并要使用配置文件/etc/snort/snort.conf。注意,这个配置文件非同一般。Snort网站上的一些规则可能与Snort一起打包了,这依赖于你所使用的Linux版本。

  开源社团的Snort的规则对任何人都是可用的,并极有可能与供应商所提供的Snort的版本捆绑发布。你还可以从Sourcefire预订、接收其更新,这样就可以使规则保持不断更新。

  一旦下载了一个规则包,如Community-Rules-CURRENT.tar.gz,就要在系统中解开它,将其解到Snort配置所在的目录中:

  # cd /etc/snort

  # tar xvzf Community-Rules-CURRENT.tar.gz

  新的规则将出现在rules/ directory中。

  要启用之,需要编辑snort.conf文件并添加以下内容:

  var RULE_PATH rules

  include $RULE_PATH/sql.rules

  include $RULE_PATH/icmp.rules

  ...

  不管你喜欢哪些规则,现在就可以启动Snort并装载配置文件/etc/snort/snort.conf,这会依次装载下载的规则:

  # snort -c /etc/snort/snort.conf

  此时,Snort将会打印其初始化的信息,将其显示在屏幕上,然后开始记录与规则匹配的数据包。这些规则将决定Snort可以记录什么,它将忽略哪些内容,因此这里不像将Snort作为一个嗅探器来运行那样,它所生成的记录要小得多,因为它只记录所谓的“重要的”数据包。默认情况下,这些记录将会被存储到/var/log/snort/中,Snort将会用我们前面所说-r选项来分析之。

  • 上一篇文章:
  • 下一篇文章: 没有了
  • 最近更新
    推荐文章 瑞星公司04月07日发布 每日计算机病毒及木马播报
    普通文章 利用Snort检测网络中的入侵者
    普通文章 如何使用robots.txt防止搜索引擎抓取页面
    普通文章 网络追踪:谁在幕后频频的恶意弹窗
    普通文章 巧妙杜绝 计算机被恶意攻击的三招两式
    普通文章 经典九招防止Windows自动播放引来病毒
    推荐文章 推荐:有史以来批处理最完整人性化教程
    普通文章 如何修复在Linux系统下被病毒感染的Grep程序
    普通文章 IBM solidDB数据库含格式串处理以及拒绝服务漏洞
    普通文章 Microsoft Internet Explorer 7弹出URI 欺骗漏洞
    热门文章
    普通文章百度HI是否会泄漏百度机密
    普通文章俄罗斯政府不断完善网络信息安全立法
    普通文章恶意程序融合木马蠕虫 发起混合型攻击
    普通文章秒杀!史上最牛的三大病毒结局大盘点
    普通文章闪电追踪 认清“磁碟机”病毒十大恶行
    普通文章网络安全四面楚歌 杀毒软件遭到严峻考验
    普通文章Daemon Tools自甘堕落 强行驻留用户电脑
    普通文章中国CN域名注册量破千万 规模直逼德国DE
    普通文章利用Httponly提升应用程序安全性
    普通文章了解远程控制软件原理
    精彩专题