- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
-r tf 读取tcpdump方式产生的文件tf,这个方法用来得到一个Shadow(ShadowIDS产生)文件,因为这些文件不能用一般的EDIT来编辑查看。 -s LOG: 报警的记录到syslog中去,在LINUX机器上,这些警告信息会出现在/var/log/secure,在其它平台上将出现在/var/log/message中。 -S n=v 设置变量值,这可以用来在命令行定义Snortrules文件中的变量,如要在Snortrules文件中定义变量HOME_NET,可以在命令行中给它预定义值。 必威体育精装版.课件 * -v 使用为verbose模式,把信息包打印在console中,这个选项使用后会使速度很慢,这样结果在记录多的是时候会出现丢包现象。 -V 显示SNORT版本并退出。 -? 显示帮助信息。 -W Lists available interfaces. (Win32 only) 以上这些参数大多可组合进行使用。 必威体育精装版.课件 * Snort入侵检测实例 1.实现快速嗅探 在命令行输出检测到的IP/TCP/UDP/ICMP数据。 如果想要把数据的包头信息在命令行显示,可以使用: c:\snort-v-i2 命令行中会打印出如下的数据: =+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+ 06/09-15:01:1361440_49:61440 UDPTTL:64TOS:0x0ID:50650IpLen:20DgmLen:64 Len:36 =+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+ 必威体育精装版.课件 * 如果打开-d开关,将显示HEX和ASCII形式的应用数据(OSI模型的第七层),命令如下: c:\snort-vd-i2 命令行中会打印出如下的数据: =+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+05/2516:25:22137_55:137 UDPTTL:128TOS:0x0ID:34222IpLen:20DgmLen:78 Len:50 B4 52 01 10 00 01 00 00 00 00 00 00 20 44 46 45.R..........DFE 44 45 43 44 47 45 43 44 41 44 48 44 4A 44 49 44 DECDGECDADHDJDID 43 45 46 44 44 44 45 44 42 45 42 41 41 00 00 20 CEFDDDEDBEBAA.. 00 01 .. =+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+ 必威体育精装版.课件 * 2.实现记录数据包先建立一个LOG目录,再使用下面的命令: c:\snort\bin-snort-de-l c:\snort\log-i2 注意这里少了-v选项,这意味着Snort将不在屏幕上显示输出信息。命令的前部分使Snort进入探测模式,它在c:\snort\log目录下为每个用户发起的连接创建文件。每个文件中包含的是以ASCII格式显示的流量信息。同时,在该目录下,会自动生成日志文件 必威体育精装版.课件 * 前面的配置创建了基于文本的文件,其中包含流量的解码。利用下面的命令: c:\snort\bin-snort-l c:\snort\log-b-i2 这时命令行会进入数据包记录界面,同时在c:\snort\log目录下会生成一个名如snort.log.1244770040的日志文件,所有的网络流量将以二进制的形式记录下来,并且以PCAP的格式写入到该日志文件中。 必威体育精装版.课件 * 这样做的优点: (1)允许利用开放源码或者商业的探测器程序进行浏览,例如,Wireshark等。 (2)允许重放Snort或者探测程序。 (3)速度快,基本上Snort可以得到所有的流量并写入到文件。 必威体育精装版.课件 * 现在,如果想重新读入刚刚创建的PCAP格式的文件,并且让Snort像前面那个例子那样解码,该怎么办呢? 下面的命令可以把文件重新读入到Snort,用于解码: c:\snort\bin_snort-de-r snort.log.1244532070 另外也可以应用BPF过滤程序对日志文件进行过滤:c:\snort\bin - snort-de-F c:\filter -r snort.log.1244532070
文档评论(0)