Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2008-03-29 20:51:16

  DadaD - Użytkownik

DadaD
Użytkownik
Zarejestrowany: 2008-03-26

Instalacja SNORT ACID Mysql Apache phpMyAdmin

Chciałbym zainstalować  system IDS. Zależy mi aby oprogramowanie było z repo bez potrzeby kompilacji. Przejrzałem zasoby, lecz nie jestem pewny w jakiej kolejności należy wymienione pakiety instalować i na co należy zwrócić uwagę, aby dokonać właściwej konfiguracji. A także czy dla testów potrzebuję instalować mysql, apache i phpmyadmin, jeżeli zależy mi tylko na zapoznaniu się z zasadą działania?
Najczęściej, przejrzane przeze mnie poradniki zalecały taką kolejność instalacji przy kompilacji ze źródeł:
1. mysql
2. apache
3. phpmyadmin
4. snort
5. acid
ale w repo Debiana występują różne wersje mysql, apache a także snort i snort-mysql

Co powinienem instalować będę wdzięczny za porady

Pozdrowienia

Ostatnio edytowany przez DadaD (2008-03-30 11:39:39)


"Rzeczą ludzką jest błądzić, rzeczą głupców jest trwać w błędzie"
Seneka

Offline

 

#2  2008-03-30 09:12:50

  tripoli1 - Użytkownik

tripoli1
Użytkownik
Zarejestrowany: 2007-04-12

Re: Instalacja SNORT ACID Mysql Apache phpMyAdmin

Witaj

Na początek zainstaluj sobie snorta bez bazy mysql-a. Po prostu apt-get install snort.

Pozdrawiam
tripoli

Offline

 

#3  2008-03-30 14:06:39

  DadaD - Użytkownik

DadaD
Użytkownik
Zarejestrowany: 2008-03-26

Re: Instalacja SNORT ACID Mysql Apache phpMyAdmin

tripoli1 napisał(-a):

Na początek zainstaluj sobie snorta bez bazy mysql-a.

Dzięki. Zainstalowałem i jako sniffer chodzi znakomicie.
Tryb IDS. Po zmianie w snort.conf wpisów do

Kod:

var HOME_NET IP

i ustawianiu interfejsu IP jako 192.168.100.100/24
lub cały zakres 192.168.100.0/24
i następnie uruchamianie Snorta powoduje błąd

Kod:

 #snort -c snort.conf
Running in IDS mode

Initializing Network Interface eth1

        --== Initializing Snort ==--
Initializing Output Plugins!
Decoding Ethernet on interface eth1
Initializing Preprocessors!
Initializing Plug-ins!
Parsing Rules file snort.conf

+++++++++++++++++++++++++++++++++++++++++++++++++++
Initializing rule chains...
ERROR: Unable to open rules file: snort.conf or ./snort.conf
Fatal Error, Quitting..

Uwaga. Faktycznie adres interfejsu jest stały.
Kolejna sprawa regułki z repo Debiana są dość stare pewno trzeba ściągnąć nowe i po prostu rozpakować i skopiować?
Pozdrowienia


"Rzeczą ludzką jest błądzić, rzeczą głupców jest trwać w błędzie"
Seneka

Offline

 

#4  2008-03-31 10:28:00

  ba10 - Członek DUG

ba10
Członek DUG
Skąd: jesteś ?
Zarejestrowany: 2006-03-07
Serwis

Re: Instalacja SNORT ACID Mysql Apache phpMyAdmin

Spróbuj :

Kod:

#snort -c /etc/snort/snort.conf

"Jeżeli chcesz się nauczyć Linuksa, to pierwsze co musisz zrobić to odrzucić wszelkie przyzwyczajenia wyniesione z poprzedniego systemu. Twoja wiedza jest o tyle zgubna, że daje Ci poczucie że coś jednak wiesz — jednak w kontekście Linuksa prawdopodobnie nie wiesz jeszcze nic." Minio
Mój Blog, a później Tańczymy ;)

Offline

 

#5  2008-04-02 20:29:15

  DadaD - Użytkownik

DadaD
Użytkownik
Zarejestrowany: 2008-03-26

Re: Instalacja SNORT ACID Mysql Apache phpMyAdmin

ba10 napisał(-a):

Spróbuj :

Kod:

#snort -c /etc/snort/snort.conf

Dzięki działa świetnie!
Program jest OK. staram się go dobrze przetestować i poznać. Natknąłem się na następujące problemy:
1. zgodnie z instrukcjami do których dotarłem, a przejrzałem ich mnóstwo powinna istnieć możliwość uaktualnienia reguł (bez rejestracji) ze strony Snorta, ale niestety nie udało mi się tego dokonać.
Czy na dzień dzisiejszy pobieranie reguł jest możliwe tylko po rejestracji? Zainstalowałem co prawda skrypt Oinkmaster ale chciałbym skorzystać z niego później, po poznaniu Snorta.
2. zainstalowałem Snorta w wersji 2.3.3 na Etchu  kernel 2.6.18, czy aktualność reguł jest taka sama jak w Snorcie np.:2.7? pewno tak.
3. program używany jest na desktopie i nie zauważyłem, aby spowalniał system, ale pewno z części reguł w takiej konfiguracji można spokojnie zrezygnować, jakie wyłaczyć?
4. Program testuję krótko i dziś gdy przeglądałem logi zauważyłem, że zarejestrował zdarzenia oraz wywołał alerty. Natomiast skanowanie jakie wykonałem nmapem przy różnych opcjach nie zostało zarejestrowane, ale i nmap nie rozpoznał systemu wszystkie skany  przyniosły wynik negatywny, pewno przez to, że nie wyłączyłem firewalli.
5. logi mam zarejestrowane jako pliki tcpdump.log alerty jako alert czym najlepiej je prosto i szybko przeglądać? w tej chwili są niewielkie.

Będę wdzięczny za praktyczne porady lub skierowanie na wałściwe źródła, chociaz nie ukrywam, że posiadam już dużo literatury.

Pozdrowienia


"Rzeczą ludzką jest błądzić, rzeczą głupców jest trwać w błędzie"
Seneka

Offline

 

#6  2008-04-03 09:15:31

  ba10 - Członek DUG

ba10
Członek DUG
Skąd: jesteś ?
Zarejestrowany: 2006-03-07
Serwis

Re: Instalacja SNORT ACID Mysql Apache phpMyAdmin

Ad.1 Aktualizacje najnowsze później "spadają" i trafiają do "szerszego grona" no chyba że się coś zmieniło.
Ad3. To wszystko jest uzależnione od różnych czynników , wielkość sieci, wielkość ruchu, zastosowanych reguł etc.
Ad.4 Możesz sam stworzyć własne reguły, by wykrywały interesujące Ciebie ataki.
Ad.5 Logi w trybie snifer najlepiej i dobrze jest przejżeć Wiresharkiem (jest w repo) reszte w jakimś edytorze. Może i jest jakis frontend (napewno jest ), który przedstawia to wszystko czytelniej.
Kopalanią wiedzy, o którewj zapewne wiesz, znajduje się na stronie snorta w dziale doc

Ostatnio edytowany przez ba10 (2008-04-03 09:17:03)


"Jeżeli chcesz się nauczyć Linuksa, to pierwsze co musisz zrobić to odrzucić wszelkie przyzwyczajenia wyniesione z poprzedniego systemu. Twoja wiedza jest o tyle zgubna, że daje Ci poczucie że coś jednak wiesz — jednak w kontekście Linuksa prawdopodobnie nie wiesz jeszcze nic." Minio
Mój Blog, a później Tańczymy ;)

Offline

 

#7  2008-04-05 20:32:44

  DadaD - Użytkownik

DadaD
Użytkownik
Zarejestrowany: 2008-03-26

Re: Instalacja SNORT ACID Mysql Apache phpMyAdmin

ba10
dziękuję za  cenne rady. Powoli program poznaję, mam też dobrą książkę z gotowymi do adaptacji regułkami i sposobami testowania Snorta. Na tyle mi sie podoba, że postanowiłem zainstalować na laptopie z nowym systemem Debian GNU/Linux  Lenny z jądrem 2.6.24, ale niestety napotkałem problemy.

Proces przebiegał następująco:
Instalację przeprowadziłem z płyty netinstall, doinstalowałem X-y, środowisko graficzne, ulubione pakiety i jako przedostatni program Snort. Podczas instalacji dokonuję wstępnej konfiguracji podałem m.in. dwa adresy 1. wifi w formie 192.168.1.50 i 2. ethernet 192.168.1.55, nie podałem maski. konfigurację przeprowadziłem podobnie tak jak wcześniej instalowałem na Etchu (poza tymi adresami IP).
Program uruchomił się w oknie terminala, poczekałem trochę i wyłączyłem go  z pomocą ctr+c. Wyświetliła się statystyka gdzie zobaczyłem przetworzone dane i wersję Snorta 2.7, a następnie uruchomiłem instalację przedostatniego pakietu Wireshark i wtedy uruchomił się w oknie terminala Snort - wyłączyłem go pnownie ctrl+c, zobaczyłem, że Wireshark zainstalował się, a wtem ponownie w oknie terminala pojawił się Snort. Spróbowałem go wyłączać ale to mi sie nie udało. Wpisałem 'reboot' i laptop zrestartował się.
Niestety ponowne uruchamianie systemu nie powiodło się stanęło na uruchamianiu preprocesorów Snorta, nie mogłem wejść na inne konsole ekran nie przyjmował poleceń i pozostał mi twardy reset. Co też uczyniłem. Ponowna próba uruchomienia i to samo.

Aby się nie stresować i nie męczyć przeinstalowałem system i w tej chwili mam 'czysty' tzn. zainstalowane preferowane oprogramowanie bez Snorta, ale aby to doświadczenie przyniosło korzyść mam pytanie do doświadczonych użytkowników gdzie popełniłem błąd czy też są to błędy softu?
1. czy miało na to wpływ, że nie skonfigurowałem  wcześniej wifi i nie miałem podniesionego interfejsu?
2. wersja Snorta dla Lennego to 2.7 a jak zerknąłem w specyfikację jest to wersja alfa.
3 czy należy podać oprócz IP maskę sieci a może tylko zakres sieci i maskę?
4 jak wymusić zainstalowanie stabilnej wersji Snorta

Będę wdzieczny za sugestie, jak bezproblemowo zainstalować Snorta najlepiej stabilną wersję na Lennym.

pozdrowienia


"Rzeczą ludzką jest błądzić, rzeczą głupców jest trwać w błędzie"
Seneka

Offline

 

#8  2008-04-07 10:39:23

  ba10 - Członek DUG

ba10
Członek DUG
Skąd: jesteś ?
Zarejestrowany: 2006-03-07
Serwis

Re: Instalacja SNORT ACID Mysql Apache phpMyAdmin

Co to za książeczka ? Możesz zamieścic link/tytuł jej ?
Dziwny to problem Ciebie spotkał, ja swego czasu, jak używałem snorta to poprostu odpalałem wiresharka i otwierałem sobie plik z logami do przejrzenia , nie miałem żadnych takich niespodzianek. Bardzo możliwe, ze kłopoty z którymi miałes doczynienia wynikły z używania wersjii alfa.


"Jeżeli chcesz się nauczyć Linuksa, to pierwsze co musisz zrobić to odrzucić wszelkie przyzwyczajenia wyniesione z poprzedniego systemu. Twoja wiedza jest o tyle zgubna, że daje Ci poczucie że coś jednak wiesz — jednak w kontekście Linuksa prawdopodobnie nie wiesz jeszcze nic." Minio
Mój Blog, a później Tańczymy ;)

Offline

 

#9  2008-04-07 15:22:31

  DadaD - Użytkownik

DadaD
Użytkownik
Zarejestrowany: 2008-03-26

Re: Instalacja SNORT ACID Mysql Apache phpMyAdmin

ba10 napisał(-a):

Co to za książeczka ? Możesz zamieścic link/tytuł jej ?

"101 zabezpieczeń przed atakami w sieci komputerowej" autorzy M. Szmit, M. Gusta i M. Tomaszewski wydawca Helion 2005 rok. Do książki dołączona jest płytka z Knoppixem 3.4.
Jest napisana prostym językiem i porusza bardzo dużo spraw związanych z bezpieczeństwem opierając wyjaśnienia na konkretnych przykładach.

Dziwny to problem Ciebie spotkał, .....

też jestem zaskoczony. Pewno spróbuję zainstalować Snorta po instalacji całego oprogramowania.
Wydaje mi się, że jedynym moim odstępstwem było wskazania niepodniesionego interfejsu wifi, a szczególnie nie zainstalowanie pakietów do karty i jej nie uruchomienie, oraz być może wpływ wersji  alfa Snorta.

Pozdrowienia


"Rzeczą ludzką jest błądzić, rzeczą głupców jest trwać w błędzie"
Seneka

Offline

 

#10  2008-04-07 15:32:06

  ba10 - Członek DUG

ba10
Członek DUG
Skąd: jesteś ?
Zarejestrowany: 2006-03-07
Serwis

Re: Instalacja SNORT ACID Mysql Apache phpMyAdmin

DadaD napisał(-a):

ba10 napisał(-a):

Co to za książeczka ? Możesz zamieścic link/tytuł jej ?

"101 zabezpieczeń przed atakami w sieci komputerowej" autorzy M. Szmit, M. Gusta i M. Tomaszewski wydawca Helion 2005 rok. Do książki dołączona jest płytka z Knoppixem 3.4.
Jest napisana prostym językiem i porusza bardzo dużo spraw związanych z bezpieczeństwem opierając wyjaśnienia na konkretnych przykładach.

AAa to czytałem :D Myślałem, że coś konkretnego na temat snorta w Polsce wreszcie wyszło.

Ostatnio edytowany przez ba10 (2008-04-07 15:34:05)


"Jeżeli chcesz się nauczyć Linuksa, to pierwsze co musisz zrobić to odrzucić wszelkie przyzwyczajenia wyniesione z poprzedniego systemu. Twoja wiedza jest o tyle zgubna, że daje Ci poczucie że coś jednak wiesz — jednak w kontekście Linuksa prawdopodobnie nie wiesz jeszcze nic." Minio
Mój Blog, a później Tańczymy ;)

Offline

 

#11  2008-04-07 18:35:12

  DadaD - Użytkownik

DadaD
Użytkownik
Zarejestrowany: 2008-03-26

Re: Instalacja SNORT ACID Mysql Apache phpMyAdmin

ba10 napisał(-a):

AAa to czytałem :D Myślałem, że coś konkretnego na temat snorta w Polsce wreszcie wyszło.

Ciężko z dobrą literaturą. Materiały są rozproszone i fragmentaryczne, może na jakiś kursach podają usystematyzowaną lekturę.

Ale mam jeszcze jedno pytanie. Może wiesz jak najlepiej odsiać i co szukać w logach, bo gdy przejrzałem Wiresharkiem, które wygenerował Snort, to nie znalazłem, moim zdaniem, podejrzanych zdarzeń, a przecież bez powodu nie zostały zapisane.

Pozdrowienia


"Rzeczą ludzką jest błądzić, rzeczą głupców jest trwać w błędzie"
Seneka

Offline

 

#12  2008-04-08 11:10:36

  ba10 - Członek DUG

ba10
Członek DUG
Skąd: jesteś ?
Zarejestrowany: 2006-03-07
Serwis

Re: Instalacja SNORT ACID Mysql Apache phpMyAdmin

DadaD napisał(-a):

Ale mam jeszcze jedno pytanie. Może wiesz jak najlepiej odsiać i co szukać w logach, bo gdy przejrzałem Wiresharkiem, które wygenerował Snort, to nie znalazłem, moim zdaniem, podejrzanych zdarzeń, a przecież bez powodu nie zostały zapisane.

Pozdrowienia

A i widzisz na tym polega cała magia ;)  , by wiedziec co ma sie ustaione w regułach i umieć odsiać fałszywe lub mało znaczące alerty od tych poważnych. Z czasem podobno to przychodzi :D


"Jeżeli chcesz się nauczyć Linuksa, to pierwsze co musisz zrobić to odrzucić wszelkie przyzwyczajenia wyniesione z poprzedniego systemu. Twoja wiedza jest o tyle zgubna, że daje Ci poczucie że coś jednak wiesz — jednak w kontekście Linuksa prawdopodobnie nie wiesz jeszcze nic." Minio
Mój Blog, a później Tańczymy ;)

Offline

 

#13  2008-04-08 23:29:37

  DadaD - Użytkownik

DadaD
Użytkownik
Zarejestrowany: 2008-03-26

Re: Instalacja SNORT ACID Mysql Apache phpMyAdmin

ba10 napisał(-a):

A i widzisz na tym polega cała magia ;)  , by wiedziec co ma sie ustaione w regułach i umieć odsiać fałszywe lub mało znaczące alerty od tych poważnych. Z czasem podobno to przychodzi :D

Dzięki, ale jak będziesz miał sugestie to daj znać.

Pozdrowienia


"Rzeczą ludzką jest błądzić, rzeczą głupców jest trwać w błędzie"
Seneka

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
Nas ludzie lubią po prostu, a nie klikając w przyciski ;-)