Snort détecte les PING???

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

Snort détecte les PING???

Messagepar jubec » 30 Avr 2004 15:29

Bonjour à tous,

J'aimerais juste savoir si de base Snort détecte les pings... :roll:

Je m'explik : J'ai installé Snort sur une machine de mon réseau local(non relié au net). Quand je lançais Snort et qu'avec une autre machine je la pinguais, l'IDS détectait le PING.
Maintenant j'ai installé Snort sur une machine reliée au net (donc je le lance sur ppp0) et quand je la ping l'IDS ne détecte rien alors que j'ai fait une vulgaire copie du fichier de conf.

D'ou ça vient??? 8-[
Le Monde Tourne Dans Le Sens De Nos Ennemis
Avatar de l’utilisateur
jubec
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 172
Inscrit le: 08 Avr 2004 16:57
Localisation: Chambéry

Messagepar nemesis » 30 Avr 2004 15:34

tu la ping depuis ou?
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar jubec » 30 Avr 2004 15:46

Je le ping depuis un station de travail relié à internet par un proxy
Le Monde Tourne Dans Le Sens De Nos Ennemis
Avatar de l’utilisateur
jubec
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 172
Inscrit le: 08 Avr 2004 16:57
Localisation: Chambéry

Messagepar jubec » 30 Avr 2004 16:03

nemesis a écrit:tu la ping depuis ou?


C'est très bizarre car la j'ai fais un essai depuis un poste relié directement au net et tjs le meme résultat alors que je ping son ip publique et que Snort est lancé sur ppp0

SNORT----------Net(direct)------------Ping (echo request)

Une pitie idée??? :roll:
Le Monde Tourne Dans Le Sens De Nos Ennemis
Avatar de l’utilisateur
jubec
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 172
Inscrit le: 08 Avr 2004 16:57
Localisation: Chambéry

Messagepar Franck78 » 30 Avr 2004 16:15

A mon avis c'est le "vulgaire" qui a froissé SNORT.
Regarde bien dans son fichier de conf si les variables correspondent bien à la réalité.


###################################################
# Step #1: Set the network variables:
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar jubec » 30 Avr 2004 16:19

Franck78 a écrit:A mon avis c'est le "vulgaire" qui a froissé SNORT.
Regarde bien dans son fichier de conf si les variables correspondent bien à la réalité.


Le vulgaire???
En tt cas j'ai vérifié Snort.conf et tout est ok. Je vois pas comment les variables peuvent empecher la détection du ping??? :?
Le Monde Tourne Dans Le Sens De Nos Ennemis
Avatar de l’utilisateur
jubec
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 172
Inscrit le: 08 Avr 2004 16:57
Localisation: Chambéry

Messagepar antolien » 30 Avr 2004 16:23

à mon avis c'est plutôt dans les fichiers de conf de snort que la ligne doit être désactivée ...

regardes dans /etc/snort/icmp.rules
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar jubec » 30 Avr 2004 16:25

antolien a écrit:à mon avis c'est plutôt dans les fichiers de conf de snort que la ligne doit être désactivée ...

regardes dans /etc/snort/icmp.rules


Non non j'ai décommenté toutes les règles. Je suis dans une conf de base... :(
Le Monde Tourne Dans Le Sens De Nos Ennemis
Avatar de l’utilisateur
jubec
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 172
Inscrit le: 08 Avr 2004 16:57
Localisation: Chambéry

Messagepar Franck78 » 30 Avr 2004 16:26

Et tu es sur que les ping arrivent bien jusqu'a ta machine snort of course. Oui ou non ?
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar jubec » 30 Avr 2004 16:28

Franck78 a écrit:Et tu es sur que les ping arrivent bien jusqu'a ta machine snort of course. Oui ou non ?


Oui oui sans problème, le ping passe nickel

Je ping l'adresse publique 193.253.252.77
Le Monde Tourne Dans Le Sens De Nos Ennemis
Avatar de l’utilisateur
jubec
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 172
Inscrit le: 08 Avr 2004 16:57
Localisation: Chambéry

Messagepar nemesis » 30 Avr 2004 16:40

hummm bizarre t'es sûr qu'elle est publique ton adresse je te 'ping' pas mdr

@++

Nem.
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

[TJS PAS RESOLU] Snort détecte les ping???

Messagepar jubec » 03 Mai 2004 10:08

nemesis a écrit:hummm bizarre t'es sûr qu'elle est publique ton adresse je te 'ping' pas mdr

@++

Nem.


Normalement la tu peu me pinguer à l'adresse : 80.15.150.97

Essaye et dis moi pke c'est très étrange !!!

Merci d'avance :wink:
Le Monde Tourne Dans Le Sens De Nos Ennemis
Avatar de l’utilisateur
jubec
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 172
Inscrit le: 08 Avr 2004 16:57
Localisation: Chambéry

Messagepar Noxy » 03 Mai 2004 10:15

Slt,

Moi en tout cas j'arrive à te pinger! Voila le résultat si ça t'intéresse :

Envoi d'une requête 'ping' sur 80.15.150.97 avec 32 octets de données :

Réponse de 80.15.150.97 : octets=32 temps=126 ms TTL=56
Réponse de 80.15.150.97 : octets=32 temps=129 ms TTL=56
Réponse de 80.15.150.97 : octets=32 temps=126 ms TTL=56
Réponse de 80.15.150.97 : octets=32 temps=173 ms TTL=56

Statistiques Ping pour 80.15.150.97:
Paquets : envoyés = 4, reçus = 4, perdus = 0 (perte 0%),
Durée approximative des boucles en millisecondes :
Minimum = 126ms, Maximum = 173ms, Moyenne = 138ms
Avatar de l’utilisateur
Noxy
Major
Major
 
Messages: 79
Inscrit le: 20 Avr 2004 16:51
Localisation: lyon

Messagepar jubec » 03 Mai 2004 10:18

Noxy a écrit:Slt,

Moi en tout cas j'arrive à te pinger! Voila le résultat si ça t'intéresse :

Envoi d'une requête 'ping' sur 80.15.150.97 avec 32 octets de données :

Réponse de 80.15.150.97 : octets=32 temps=126 ms TTL=56
Réponse de 80.15.150.97 : octets=32 temps=129 ms TTL=56
Réponse de 80.15.150.97 : octets=32 temps=126 ms TTL=56
Réponse de 80.15.150.97 : octets=32 temps=173 ms TTL=56

Statistiques Ping pour 80.15.150.97:
Paquets : envoyés = 4, reçus = 4, perdus = 0 (perte 0%),
Durée approximative des boucles en millisecondes :
Minimum = 126ms, Maximum = 173ms, Moyenne = 138ms


Bon ben merci bien c super sympa :wink:

Maintenant mon prob c que SNort ne détecte pas le ping alors qu'en local il le faisait... :roll:

Mais la je sais pas si tu va pouvoir me répondre... :cry:
Le Monde Tourne Dans Le Sens De Nos Ennemis
Avatar de l’utilisateur
jubec
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 172
Inscrit le: 08 Avr 2004 16:57
Localisation: Chambéry

Messagepar Noxy » 03 Mai 2004 10:21

Tu dis que tu as fait une vulgaire copie du fichier de conf, c'est peut-être là qu'est le problème!
Il doit sûrement y avoir des variables à ajuster :wink:
Avatar de l’utilisateur
Noxy
Major
Major
 
Messages: 79
Inscrit le: 20 Avr 2004 16:51
Localisation: lyon

Suivant

Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron