Krotkie streszczenie pokazu mozliwosci programu Snort.

Srodowisko:
- program Snort w wersji 2.6.1.2 zainstalowany na maszynie wirtualnej na systemie Linux, dystrybucja Ubuntu

Programy uzyte w czasie prezentacji:
- snort (http://www.snort.org/)
- Nmap (http://insecure.org/nmap/download.html)
- dping : wlasnorecznie napisany program w c, ktory sie forkuje i robi duzo pingow

Inne przydatne informacje:
- http://searchsecurity.techtarget.com/tip/1,289483,sid14_gci1031246,00.html
- http://insecure.org/nmap/man/man-port-scanning-techniques.html

Jakie sa funkcje programu Snort:
- Sniffer mode: czyta pakiety krazace w sieci i wyswietla je na konsoli
- Packet Logger: zapisuje logi z dzialalnosci tzn. z przefiltrowanych pakietow
- Network Intrusion Detection System (NIDS): pozwala przegladac sieciowy natlok i informowac o niebezpiecznych sytuacjach
- Inline mode: filtruje pakiety, które do niego dochodza, albo je puszcza albo blokuje

Sniffer mode:
- "snort -v" TCP/IP pakiety, tylko naglówki
- "snort -vd" dodatkowo przesyla tresc
Testy:
Gdy, wlaczony jest na jednej konsoli program snort na drugiej robimy "ftp students.mimuw.edu.pl" i ogladamy dane, które sa przesylane. Odswiezamy strone w przegladarce, obserwujemy plynace pakiety.



Packet Logger
- "snort -dev -l ./log" : zapisuje dodatkowo do powyzszego pliku pakiety
- "snort -dv -r packet.log" : odczytuje zawartosc pliku
Testy:
Przegladamy sobie plik, zeby uwierzyc, ze tak naprawde jest

NIDS
- "snort -dev -l ./log -c snort.conf"
Uruchamiamy program "snort" w trybie NIDS.
Testy:
Za pomoca programy "nmap"(polecenie nmap -sT [adres IP]) zainstalowanego pod Windowsem bombarudjemy porty wirtualnej maszyny, czego skutkiem jest komuniakt snorta o skanowaniu portów.



Kolejno wyslamy niepoprawne pakiety do naszej wirtualnej maszyny (nmap -sO [adres IP]), czego skutkiem jest komunikat o niepoprwanych danych



Proba uzycia programu "nmap" do identyfikacji systemu operacyjnego na wirtualnej maszynie (nmap -O [adres IP]), czego skutkiem jest komuniakt w wykradaniu poufnych danych



Uzywamy programu "dping.c", generowny komuniakt o duzym ruchu sieciowym.



Uzywamy programu "dping.c" tylko tym razem zwiekszamy rozmiar informacji niesionej przez "pinga", generowany komunikat o duzym ppliku.