Krotkie streszczenie pokazu mozliwosci programu Snort.
Srodowisko:
- program Snort w wersji 2.6.1.2 zainstalowany na maszynie wirtualnej na systemie Linux, dystrybucja Ubuntu
Programy uzyte w czasie prezentacji:
- snort (http://www.snort.org/)
- Nmap (http://insecure.org/nmap/download.html)
- dping : wlasnorecznie napisany program w c, ktory sie forkuje i robi duzo pingow
Inne przydatne informacje:
- http://searchsecurity.techtarget.com/tip/1,289483,sid14_gci1031246,00.html
- http://insecure.org/nmap/man/man-port-scanning-techniques.html
Jakie sa funkcje programu Snort:
- Sniffer mode: czyta pakiety krazace w sieci i wyswietla je na konsoli
- Packet Logger: zapisuje logi z dzialalnosci tzn. z przefiltrowanych pakietow
- Network Intrusion Detection System (NIDS): pozwala przegladac sieciowy natlok i informowac o
niebezpiecznych sytuacjach
- Inline mode: filtruje pakiety, które do niego dochodza, albo je puszcza albo blokuje
Sniffer mode:
- "snort -v" TCP/IP pakiety, tylko naglówki
- "snort -vd" dodatkowo przesyla tresc
Testy:
Gdy, wlaczony jest na jednej konsoli program snort na drugiej robimy "ftp students.mimuw.edu.pl" i ogladamy dane, które
sa przesylane.
Odswiezamy strone w przegladarce, obserwujemy plynace pakiety.
Packet Logger
- "snort -dev -l ./log" : zapisuje dodatkowo do powyzszego pliku pakiety
- "snort -dv -r packet.log" : odczytuje zawartosc pliku
Testy:
Przegladamy sobie plik, zeby uwierzyc, ze tak naprawde jest
NIDS
- "snort -dev -l ./log -c snort.conf"
Uruchamiamy program "snort" w trybie NIDS.
Testy:
Za pomoca programy "nmap"(polecenie nmap -sT [adres IP]) zainstalowanego pod Windowsem bombarudjemy porty wirtualnej maszyny, czego skutkiem jest komuniakt snorta o skanowaniu portów.
Kolejno wyslamy niepoprawne pakiety do naszej wirtualnej maszyny (nmap -sO [adres IP]), czego skutkiem jest komunikat o niepoprwanych danych
Proba uzycia programu "nmap" do identyfikacji systemu operacyjnego na wirtualnej maszynie (nmap -O [adres IP]), czego skutkiem
jest komuniakt w wykradaniu poufnych danych
Uzywamy programu "dping.c", generowny komuniakt o duzym ruchu sieciowym.
Uzywamy programu "dping.c" tylko tym razem zwiekszamy rozmiar informacji niesionej przez "pinga", generowany komunikat o duzym ppliku.