user@linuxtrack:~ $ python -c 'print("Soyez les bienvenus !")'

Vous n'êtes pas identifié(e).

#1 05-09-2014 20:51:00

koorosh
Membre

[NIDS]Aucune alerte sur BASE avec SNORT2.9.6.2

Bonjour Mesdames et Messieurs,
Me voilà de retour mais cela reste temporaire car la taf va me rattraper afin de me prendre encore  plus de temps  smile  mais Je me permets de créer ce topic afin de solliciter votre aide  au sujet de l'installation du NIDS.
Depuis  hier, j'ai intégré sur mon serveur le NIDS Snort 2.9.6.2 en m'aidant de la documentation officiel de SNORT Documentation SNORT.

Toute  mon installation c'est déroulé parfaitement, mais ! , malgré que mon NIDS soit lancé avec  aucune erreur dans mes LOG, bah j'ai aucune remonté d'alerte !

Je  vous montre un ensemble de capture et de résultat afin que ça puisse mieux vous éclairer :

Processus SNORT démarré:
1409931404.png

fichier de configuration de snort.conf:
1409931513.png
1409931573.png
1409931620.png
1409931691.png

Dossier racine de Snort:
1409931853.png

BDD mysql Snort Fonctionnelle:
1409932068.png

Configuration network:
1409932140.png

Log de snort dont  j'ai remarqué  qu'il faisait aucune capture:
1409932343.png
1409932393.png

Test de la configuration:
1409943034.png

Qu'en pensez vous ?
avez vous une idée pourquoi snort ne me remonte pas d'alerte basé sur snort.rules qui sont les nouvelles règles de snort (snortrules-snapshot-2962,snortrules-snapshot-2961,snortrules-snapshot-2956)

Voila  je pense avoir fourni pas mal d'élément ,
En l'attente de vous lire,
Cdlt,
Cyrus


"Les paroles peuvent être plus tranchantes qu'un sabre affûté" écrit par Omar Khayam poète perse.

Hors ligne

#2 06-09-2014 17:26:35

IceF0x
#! Gourou Linux

Re : [NIDS]Aucune alerte sur BASE avec SNORT2.9.6.2

Avec la conf snort par défaut, tu as des remontée ?

J'ai testé en vm j'ai des remontée perso.

Je remarqué aussi que snort est configuré en IPv4 et que ton réseau en IPv6, je ne connais pas bien snort mais regarde de ce coté.

Manual Snort a écrit :

Snort’s packet decoder only decodes Teredo (IPv6 over UDP
over IPv4) traffic on UDP port 3544. This option makes Snort
decode Teredo traffic on all UDP ports.


Utiliser des logiciels propriétaires, c'est comme les plats préparés, on est incapable de dire les conservateurs qu'ils contiennent, on dira toujours que c'est bon, mais ça ne remplacera jamais le repas fait maison par sa maman.
]:D #! Crunchbang & Archlinux GNU/Linux User ]:D

Hors ligne

#3 07-09-2014 14:51:13

koorosh
Membre

Re : [NIDS]Aucune alerte sur BASE avec SNORT2.9.6.2

Merci coyotus pour m'aider smile , j'ai autorisé ce port en UDP si jamais c'étais IPTABLES qui dropais mais le bug continu.
Mais par contre, j'ai eu le fichier "alert.log" qui c'est créé avec des alertes mais par contre , il s'affiche pas sur base .
Peut-être que le souci venait de Base  .. , je vais voir ca

1410094150.png


"Les paroles peuvent être plus tranchantes qu'un sabre affûté" écrit par Omar Khayam poète perse.

Hors ligne

#4 10-09-2014 15:20:50

koorosh
Membre

Re : [NIDS]Aucune alerte sur BASE avec SNORT2.9.6.2

Sans succès, je comprend pas le bug , pourtant  il tourne , il capture mais  aucune alerte  hmm . Je vais voir du coté de Suricata, peut-etre que cela m'aidera à éclaircir ce mystère ^^'


"Les paroles peuvent être plus tranchantes qu'un sabre affûté" écrit par Omar Khayam poète perse.

Hors ligne

#5 10-09-2014 18:15:34

IceF0x
#! Gourou Linux

Re : [NIDS]Aucune alerte sur BASE avec SNORT2.9.6.2

Conf ton réseau en IPv4 pour voir


Utiliser des logiciels propriétaires, c'est comme les plats préparés, on est incapable de dire les conservateurs qu'ils contiennent, on dira toujours que c'est bon, mais ça ne remplacera jamais le repas fait maison par sa maman.
]:D #! Crunchbang & Archlinux GNU/Linux User ]:D

Hors ligne

#6 11-09-2014 00:27:42

koorosh
Membre

Re : [NIDS]Aucune alerte sur BASE avec SNORT2.9.6.2

[== Indéfini ==]
# The primary network interface
allow-hotplug eth0
iface eth0 inet static
        address 192.168.1.67
        netmask 255.255.255.0
        network 192.168.1.0
        broadcast 192.168.1.255
        gateway 192.168.1.1

# The secondary Network interface
auto eth1
iface eth1 inet manual
        up ifconfig eth1 promisc up
        down ifconfig eth1 promisc down

J'ai désactivé l'IPV6:

eth0      Link encap:Ethernet  HWaddr bc:5f:f4:3d:a7:22
          inet adr:192.168.1.67  Bcast:192.168.1.255  Masque:255.255.255.0
          UP BROADCAST RUNNING MULTICAST  MTU:1500  Metric:1
          RX packets:255029 errors:0 dropped:0 overruns:0 frame:0
          TX packets:161410 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 lg file transmission:1000
          RX bytes:376603948 (359.1 MiB)  TX bytes:13752963 (13.1 MiB)
          Interruption:43 Adresse de base:0xe000

eth1      Link encap:Ethernet  HWaddr 90:e2:ba:2e:c8:af
          UP BROADCAST RUNNING PROMISC MULTICAST  MTU:1500  Metric:1
          RX packets:27495 errors:0 dropped:265 overruns:0 frame:0
          TX packets:168 errors:0 dropped:0 overruns:0 carrier:0
          collisions:0 lg file transmission:1000
          RX bytes:4250631 (4.0 MiB)  TX bytes:7340 (7.1 KiB)

cela n'a rien changé hmm , je sens que le cochon je vais l'expédier  à l’abattoir .

Dernière modification par koorosh (11-09-2014 00:34:49)


"Les paroles peuvent être plus tranchantes qu'un sabre affûté" écrit par Omar Khayam poète perse.

Hors ligne

#7 12-09-2014 09:40:49

koorosh
Membre

Re : [NIDS]Aucune alerte sur BASE avec SNORT2.9.6.2

Coyotus j'ai du nouveaux :

Alors j'ai testé  une install toute propre sur une VM, et  j'ai reçu mes alertes smile MAIS  quand  je refais la même procédure sur mon pc ba ca marche pas.

VM : 2 cartes RSX en bridged direct BOX
PC : 2 cartes RSX eth0 ----> Switch---------------------------->BOX--------INTERNET
                             eth1 --->  Switch (port en mirroring )

as tu déjà rencontrer un bug comme ça  sur les IDS ?

Dernière modification par koorosh (12-09-2014 09:42:08)


"Les paroles peuvent être plus tranchantes qu'un sabre affûté" écrit par Omar Khayam poète perse.

Hors ligne

#8 12-09-2014 17:32:23

IceF0x
#! Gourou Linux

Re : [NIDS]Aucune alerte sur BASE avec SNORT2.9.6.2

T'a pas un truc à faire dans iptables ou ton switch est configurable, voire un firewall dans ta box ?


Utiliser des logiciels propriétaires, c'est comme les plats préparés, on est incapable de dire les conservateurs qu'ils contiennent, on dira toujours que c'est bon, mais ça ne remplacera jamais le repas fait maison par sa maman.
]:D #! Crunchbang & Archlinux GNU/Linux User ]:D

Hors ligne

#9 13-09-2014 08:52:55

koorosh
Membre

Re : [NIDS]Aucune alerte sur BASE avec SNORT2.9.6.2

ah oui j'ai pas pensé à ça ! , parfait je vais consulter le matos ! merci coyotus smile , je te tiens au jus wink


"Les paroles peuvent être plus tranchantes qu'un sabre affûté" écrit par Omar Khayam poète perse.

Hors ligne

#10 24-09-2014 14:48:50

koorosh
Membre

Re : [NIDS]Aucune alerte sur BASE avec SNORT2.9.6.2

Salu coyotus,

Pour instant, j'ai stoppé ce problème  car je passais trop de temps .
Pour répondre  à ta question, j'ai consulté mon switch et mon routeur embarqué et ma configuration est bonne.

Du coup, je l'ai déployé sur une machine virtuelle  avec la même configuration que les captures d'images si-dessus et je n'ai rencontré aucun problème smile .

Pour ceux qui souhaiterais  une petite procédure pour le déploiement de snort 2.9.6.2 (BDD MysqL)  avec barnyard 2, base et pulledpork, n’hésiter pas  à me MP .

Merci en tout cas coyotus pour ton soutient  smile
Librement,
koorosh

Dernière modification par koorosh (24-09-2014 14:52:07)


"Les paroles peuvent être plus tranchantes qu'un sabre affûté" écrit par Omar Khayam poète perse.

Hors ligne

Pied de page des forums