action en cas d'alerte snort

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar max » 17 Juil 2003 18:44

Bonjour, <BR> <BR>Arretez moi si je me trompe, mais snort ne fait que logger les attaques. Pourtant snort permettrait de faire plus (alerte mail, blocage ip, etc ...). Ce qui n'est a priori pas prévu dans l'interface graphique d'ipcop. <BR>D'où mes deux questions (peut-être déconcertantes pour des pro du rézo <IMG SRC="images/smiles/icon_rolleyes.gif"> , mais, je suis un peu limite sur les hackers et leurs méfaits potentiels sur mon réseau) : <BR>- y a t il intérêt à me faire réveiller en pleine nuit, ou pire me déranger pendant mes vacanaces <IMG SRC="images/smiles/icon_cussing.gif"> pour une alerte de type 1 ? <BR>- y a t il moyen autre que de saisir les lignes de commandes pour créer une alerte type mail, sms ou winpopup ? <BR> <BR>Merci des infos.
Avatar de l’utilisateur
max
Major
Major
 
Messages: 85
Inscrit le: 17 Mai 2003 00:00

Messagepar grosbedos » 17 Juil 2003 18:55

je voi pas ou t'as vu jouer que snort gerer des regles iptables en dynamique.. <BR>il faut installer guardian ou autre pour que ce soit possible!
Pour retrouver une aiguille dans une botte de foin, il suffit d'y mettre le feu puis de fouiller les cendres avec un aimant. Bernard Werber
Avatar de l’utilisateur
grosbedos
Amiral
Amiral
 
Messages: 1493
Inscrit le: 27 Sep 2002 00:00

Messagepar grosbedos » 17 Juil 2003 19:00

et tu l'as dit c'est une interface graphique..toutes les options n'existes pas..comme toujours <IMG SRC="images/smiles/icon_biggrin.gif"> <BR> <BR>mais pour ton prob je peux pas t'aider..euh des attaques de type 1 ca arrive assez souvent quand meme..mais ce ne sont que des attaques, des tentavives d'intrusions..
Pour retrouver une aiguille dans une botte de foin, il suffit d'y mettre le feu puis de fouiller les cendres avec un aimant. Bernard Werber
Avatar de l’utilisateur
grosbedos
Amiral
Amiral
 
Messages: 1493
Inscrit le: 27 Sep 2002 00:00

Messagepar grosbedos » 17 Juil 2003 19:05

non y'aura pas d'autre moyen que la ligne de commandes , <BR>et il te faudra plus que snort pour faire ca.
Pour retrouver une aiguille dans une botte de foin, il suffit d'y mettre le feu puis de fouiller les cendres avec un aimant. Bernard Werber
Avatar de l’utilisateur
grosbedos
Amiral
Amiral
 
Messages: 1493
Inscrit le: 27 Sep 2002 00:00

Messagepar max » 17 Juil 2003 19:14

Suis je sur la voie de la compréhension ? <BR>Sans zone orange, snort me sert à rien si je n'ai pas le temps d'éplucher très fréquament les logs car un bon pirate aura effacé ses traces et un mauvais ne passera pas ipcop. <BR>C'est une explication un peu tranchée au couteau mais c'est a peu pré ça ?
Avatar de l’utilisateur
max
Major
Major
 
Messages: 85
Inscrit le: 17 Mai 2003 00:00

Messagepar grosbedos » 17 Juil 2003 19:35

c'est un peu simpliste..il y a plein de cas de figure possible, <BR>et ca peu etre le contraire de ce que tu pense... <BR>genre ton serveur web se fait attaquer, il tombe, ipcop aura encore les logs..alors que sur ton serveur c'est pas forcé..
Pour retrouver une aiguille dans une botte de foin, il suffit d'y mettre le feu puis de fouiller les cendres avec un aimant. Bernard Werber
Avatar de l’utilisateur
grosbedos
Amiral
Amiral
 
Messages: 1493
Inscrit le: 27 Sep 2002 00:00

Messagepar Rbill » 18 Juil 2003 00:57

D'accord avec GrosBedos! <BR>Ton serveur Web se fera attaqué par une redirection de ports de IPcop! <BR>Don comme c'est transparent, IPCOP conservera les traces d'acces!
Avatar de l’utilisateur
Rbill
Amiral
Amiral
 
Messages: 1323
Inscrit le: 15 Jan 2003 01:00
Localisation: Hauts de Seine (92)

Messagepar goa » 18 Juil 2003 17:46

Il est possible de faire en sorte que snort réponde aux alertes, soit en utilisant l'option flexresp (a spécifier lors de la compilation), auquel cas l'interruption de la connection se fait par l'envoi de paquets tcp rst aux sources et destination. Il est aussi possible d'utiliser la version patchée snort-inline du honeypot project qui permet de modifier les paquets a la volée et en mode bridge (donc pas de décrémentation du ttl)....
Avatar de l’utilisateur
goa
Matelot
Matelot
 
Messages: 1
Inscrit le: 17 Juil 2003 00:00

Messagepar malkan » 21 Juil 2003 10:38

il existe un moyen de faire en sorte que snort puisse bannir les adresses ip dans iptables <BR> <BR>il s'agit de snortsam, <!-- BBCode auto-link start --><a href="http://www.snortsam.net/" target="_blank">http://www.snortsam.net/</a><!-- BBCode auto-link end --> <BR>qui est en fait un patch permettant de controler tout type de firewall. <BR> <BR> <BR>a+
Avatar de l’utilisateur
malkan
Quartier Maître
Quartier Maître
 
Messages: 12
Inscrit le: 15 Juil 2003 00:00


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité