全面Snort的配置与使用.pptVIP

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
-r tf 读取tcpdump方式产生的文件tf,这个方法用来得到一个Shadow(ShadowIDS产生)文件,因为这些文件不能用一般的EDIT来编辑查看。 -s LOG: 报警的记录到syslog中去,在LINUX机器上,这些警告信息会出现在/var/log/secure,在其它平台上将出现在/var/log/message中。  -S n=v 设置变量值,这可以用来在命令行定义Snortrules文件中的变量,如要在Snortrules文件中定义变量HOME_NET,可以在命令行中给它预定义值。 必威体育精装版.课件 * -v 使用为verbose模式,把信息包打印在console中,这个选项使用后会使速度很慢,这样结果在记录多的是时候会出现丢包现象。 -V 显示SNORT版本并退出。  -? 显示帮助信息。 -W Lists available interfaces. (Win32 only) 以上这些参数大多可组合进行使用。 必威体育精装版.课件 * Snort入侵检测实例 1.实现快速嗅探   在命令行输出检测到的IP/TCP/UDP/ICMP数据。   如果想要把数据的包头信息在命令行显示,可以使用:    c:\snort-v-i2    命令行中会打印出如下的数据:   =+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+   06/09-15:01:1361440_49:61440   UDPTTL:64TOS:0x0ID:50650IpLen:20DgmLen:64   Len:36   =+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+ 必威体育精装版.课件 * 如果打开-d开关,将显示HEX和ASCII形式的应用数据(OSI模型的第七层),命令如下:    c:\snort-vd-i2 命令行中会打印出如下的数据:   =+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+ 05/2516:25:22137_55:137   UDPTTL:128TOS:0x0ID:34222IpLen:20DgmLen:78   Len:50   B4 52 01 10 00 01 00 00 00 00 00 00 20 44 46 45.R..........DFE   44 45 43 44 47 45 43 44 41 44 48 44 4A 44 49 44 DECDGECDADHDJDID   43 45 46 44 44 44 45 44 42 45 42 41 41 00 00 20 CEFDDDEDBEBAA..   00 01                      ..   =+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+=+ 必威体育精装版.课件 * 2.实现记录数据包 先建立一个LOG目录,再使用下面的命令: c:\snort\bin-snort-de-l c:\snort\log-i2    注意这里少了-v选项,这意味着Snort将不在屏幕上显示输出信息。命令的前部分使Snort进入探测模式,它在c:\snort\log目录下为每个用户发起的连接创建文件。每个文件中包含的是以ASCII格式显示的流量信息。同时,在该目录下,会自动生成日志文件 必威体育精装版.课件 * 前面的配置创建了基于文本的文件,其中包含流量的解码。利用下面的命令:  c:\snort\bin-snort-l c:\snort\log-b-i2 这时命令行会进入数据包记录界面,同时在c:\snort\log目录下会生成一个名如snort.log.1244770040的日志文件,所有的网络流量将以二进制的形式记录下来,并且以PCAP的格式写入到该日志文件中。 必威体育精装版.课件 * 这样做的优点: (1)允许利用开放源码或者商业的探测器程序进行浏览,例如,Wireshark等。 (2)允许重放Snort或者探测程序。 (3)速度快,基本上Snort可以得到所有的流量并写入到文件。   必威体育精装版.课件 * 现在,如果想重新读入刚刚创建的PCAP格式的文件,并且让Snort像前面那个例子那样解码,该怎么办呢? 下面的命令可以把文件重新读入到Snort,用于解码: c:\snort\bin_snort-de-r snort.log.1244532070 另外也可以应用BPF过滤程序对日志文件进行过滤: c:\snort\bin - snort-de-F c:\filter -r snort.log.1244532070

文档评论(0)

liuxiaoyu98 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档