HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Безопасность
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 08.12.2009, 09:06
cyber$nake
Познающий
Регистрация: 27.03.2007
Сообщений: 95
Провел на форуме:
244822

Репутация: 37
По умолчанию

- FAQ по снорту *nix_http://www.opennet.ru/base/faq/snort_faq_ru.txt.html
отличный ман по устанвке, сам по нему поднимал _http://www.lissyara.su/articles/freebsd/security/snort/

- вот еще одна рульная тулза: PortSentry - средство противодействия сканированию портов, ман по установке и настройке: _http://www.lissyara.su/articles/freebsd/security/portsentry/
 

  #12  
Старый 08.12.2009, 11:28
B1t.exe
Постоянный
Регистрация: 06.11.2006
Сообщений: 865
Провел на форуме:
1977708

Репутация: 208


По умолчанию

Спасибо.
+1.
Цитата:
- вот еще одна рульная тулза: PortSentry - средство противодействия сканированию портов, ман по установке и настройке: _http://www.lissyara.su/articles/freebsd/security/portsentry/
Так это как аддон к снорту или отдельная тулза ? напишите немного подробно кк он работает и чем отличия от аналогов..
 

  #13  
Старый 08.12.2009, 11:30
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Это чушь. Недофаервол.
 

  #14  
Старый 08.12.2009, 12:21
cyber$nake
Познающий
Регистрация: 27.03.2007
Сообщений: 95
Провел на форуме:
244822

Репутация: 37
По умолчанию

Цитата:
Сообщение от B1t.exe  
Так это как аддон к снорту или отдельная тулза ?
Portsentry - система обнаружения сканирования портов. Отдельное ПО под nix, не имеет ни какого отношения к снорту. Так то оно не очень мне понравилось, потому что лочит только если сканить сканерами LanScope или XSpider, а если сканить nmap, то ента тулза не детектит.
 

  #15  
Старый 08.12.2009, 12:44
B1t.exe
Постоянный
Регистрация: 06.11.2006
Сообщений: 865
Провел на форуме:
1977708

Репутация: 208


По умолчанию

Цитата:
Сообщение от cyber$nake  
Portsentry - система обнаружения сканирования портов. Отдельное ПО под nix, не имеет ни какого отношения к снорту. Так то оно не очень мне понравилось, потому что лочит только если сканить сканерами LanScope или XSpider, а если сканить nmap, то ента тулза не детектит.
Херня тогда. щас LanScope и XSpider сканят школьники и начинающие хакиры )) так что, как сказал spider-intruder, это чушь !

Давайте поговорим пока о снорт. Вот, например, скажем, снорт только на шлюз ставят или можно внутри локалки тоже ставить, на отдельных рядовых серверах ? (БД, почта,веб и т.п.).

расскажите каком сегменте и на каком патформе у вас стоит? какие инстрменты для управление (особо интересует графический интерфейс, т.к. до сих пор не осилил этот момент).
 

  #16  
Старый 08.12.2009, 12:54
cyber$nake
Познающий
Регистрация: 27.03.2007
Сообщений: 95
Провел на форуме:
244822

Репутация: 37
По умолчанию

Цитата:
Сообщение от B1t.exe  
Херня тогда. щас LanScope и XSpider сканят школьники и начинающие хакиры )) так что, как сказал spider-intruder, это чушь !
согласен, я так просто для разнообразия предложил.

Цитата:
Сообщение от B1t.exe  
Давайте поговорим пока о снорт. Вот, например, скажем, снорт только на шлюз ставят или можно внутри локалки тоже ставить, на отдельных рядовых серверах ? (БД, почта,веб и т.п.).
да хоть себе на рабочую станцию ставь.

Цитата:
Сообщение от B1t.exe  
расскажите каком сегменте и на каком патформе у вас стоит?
стоит как виндовых серверных платформах та и на никсовых.

Цитата:
Сообщение от B1t.exe  
какие инстрменты для управление (особо интересует графический интерфейс, т.к. до сих пор не осилил этот момент).
Basic Analysis and Security Engine (BASE) _http://base.secureideas.net/screens.php
удобный графический веб интерфейс. Инсталляция и настройка все тамже _http://www.lissyara.su/articles/freebsd/security/snort/

есть кстати еще одна приблуда к снорту: Snortsam - плагин для snort, обеспечивающий блокировку атак.

Последний раз редактировалось cyber$nake; 08.12.2009 в 13:01..
 

  #17  
Старый 08.12.2009, 13:00
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Стоит в локалке. Подключена 3мя сетевухами в ключевые узлы сети. Отчеты пока в тексте. grep рулит :-) Хотя планирую все же морды прикрутить но так лениво.
 

  #18  
Старый 08.12.2009, 14:18
B1t.exe
Постоянный
Регистрация: 06.11.2006
Сообщений: 865
Провел на форуме:
1977708

Репутация: 208


По умолчанию

А, теперь понял.

Snort работает как антивирус/файрволл, т.е. в режиме службы и он стартует и работает про перезагрузке, или запускается как обычная программа?
 

  #19  
Старый 10.12.2009, 00:45
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Примерно так. Это система обнаружения вторжений. Она стартует службой (демоном), мониторит сетефой трафик и используя постоянно обновляемый набор сигнатур пытается найти в сетевом трафике известные атаки, или вирусную активность.
 

  #20  
Старый 10.12.2009, 07:21
navigat0r
Участник форума
Регистрация: 15.03.2009
Сообщений: 231
Провел на форуме:
859739

Репутация: 146
Отправить сообщение для navigat0r с помощью ICQ
По умолчанию

для лучшей эффективности нужно размещать snort во всей иерархии сети
т.е. примерно вот так это буит выглядеть (зонд-комп + snort)



Зонд 1 расположен в зоне максимальной потенциальной сетевой опасности. Здесь анализируется весь входящий и исходящий трафик и велика вероятность большого числа ложных срабатываний. При повышенной нагрузке на сеть возможно возникновение такой ситуации, когда NIDS не сумеет обработать весь поток трафика и произойдет огрубление методов анализа, например, за счет уменьшения числа проверяемых сигнатур.

Зонд 2 анализирует серверный трафик. Здесь входящий трафик отфильтрован межсетевым экраном. При корректно настроенном брандмауэре это более безопасная зона сети. Из-за уменьшения величины трафика число ложных срабатываний сокращается. Зонд 2 должен быть настроен с учетом специфики серверов.

Зонд 3 анализирует трафик локальной сети, теоретически являющейся наиболее защищенной зоной. Следует обращать внимание на любую сетевую активность, отличную от обычной. Число ложных срабатываний в этой зоне должно быть наименьшим, и потому следует уделять большее внимание сообщениям зонда 3.
 
 





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ