Cài đặt Và Cấu Hình Snort Trên Windows - CUSTOMER SERVICE
Có thể bạn quan tâm
Related Articles
How to config Allow popup url
March 5, 2024
How to Upgrade Windows 10 home single language to Windows 10 pro
July 27, 2022
This website might not support the TLS 1.2 protocol SSL_ERROR_UNSUPPORTED_VERSION
July 13, 2022
Cài đặt và cấu hình snort trên windows1. Giới thiệu
Snort là phần mềm IDS mã nguồn mở có khả năng phát hiện, chống xâm nhập trái phép. Các packet trước khi được gửi đến máy tính đích sẽ được Snort kiểm tra. thẩm định. Snort có thể phát hiện nhiều loại xâm nhập như: buffer overflows, stealth port scans, CGI attacks, SMB probes, OS fingerprinting attempts…
Snort sử dụng các luật được lưu trữ trong các file text, có thể được chỉnh sửa bởi người quản trị. Các luật được nhóm thành các kiểu. Các luật thuộc về mỗi loại được lưu trong các file khác nhau. File cấu hình chính của Snort là snort.conf. Snort đọc những luật này vào lúc khởi tạo và xây dựng cấu trúc dữ liệu để cung cấp các luật để bắt giữ dữ liệu.
2. Các bước triển khai Snort trên Windows Server 2003
a. Chuẩn bị trước khi cài đặt.
Dưới đây là các gói phần mềm cần thiết khi cài đặt một hệ thống Snort trên Windows Server 2003.
- Snort: Hệ thống phát hiện xâm nhập. Download tại địa chỉ https://snort.org/downloads
- WinPcap: Hệ thống cho phép bắt các gói tin và phân tích mạng. Download tại địa chỉ: http://www.winpcap.org/install/default.htm
- Snort Rules: Bộ luật mẫu của Snort. Download tại địa chỉ: https://snort.org/downloads/#rule-downloads
b. Cài đặt và cấu hình snort cơ bản trên windows
Trong bài viết này, mình triển khai hệ thống trên Win ảo với VMware Workstation, mô hình bài lap có 2 máy:
- Máy Windows Server 2003 được cài đặt hệ thống Sort
- Máy Windows XP với vai trò là client.
- Card mạng của VMware của 2 máy ở chế chộ VNet8 (NAT), địa chỉ IP được cấp phát động và được kết nối Internet.
Bước 1: Cài đặt WinPcap
Vào thư mục Temp ngoài Desktop, double click vào file WinPcap v4.1.2 và lần lượt thực hiện Next -> Next -> I Agree -> Install -> Finish.
Bước 2: Cài đặt và cấu hình Snort
- Tại thư mục Temp ngoài Desktop, double click vào file Snort_2_9_7_2_Installer để cài đặt. Lần lượt thực hiện I Agree -> Next -> Next -> Next -> Close -> OK.
- Giải nén file snortrules-snapshot-CURRENT.tar và copy tất cả nội dung trong đó vào thư mục cài đặt Snort: C:\Snort, chọn Yes to All để copy đè.
- Truy cập vào thư mục là C:\Snort\etc\ và mở file snort.conf bằng Wordpad.
- Thực hiện tìm kiếm và thay đổi những nội dung sau:
Bước 3: Kiểm tra cài đặt Snort – cài đặt và cấu hình snort cơ bản trên windows
- Mở của sổ DOS và gõ lệnh cd c:\snort\bin
- Chạy lệnh để kiểm tra độ ổn định: snort -l c:\snort\log -c c:\snort\etc\snort.conf -A console
Như vậy chúng ta đã cấu hình xong Snort. Snort đã sẵng sàng hoạt động dưới các chế độ khác nhau.
Bước 4: Sử dụng Snort
- Chế độ Sniffer Paket: Để tiến hành sniffer, chúng ta cần chọn card mạng để Snort đặt vào chế độ promicous, nếu máy tính của bạn sử dụng nhiều card thì hãy sử dụng lệnh snort -W để xem số hiệu card mạng
Ở đây số hiệu card mạng là 1. Bây giờ chúng ta tiến hành sniffer paket dùng lệnh: snort -dev -ix (với x là số hiệu card mạng). Trong quá trình chạy snort, chúng ta tiến hành ping từ client sang server.
- Chế độ Packet Log: Chúng ta có thể lưu các gói dữ liệu vào file log để xem bằng lệnh: snort -dev -i1 -l c:\snort\log (dòng lệnh sẽ ghi log các thông tin dữ liệu tại tầng Datalink và TCP/IP)
Đọc file log dùng lệnh: snort -dvr c:\snort\log\snort.log.NHÃN THỜI GIAN
Bước 4: Cài đặt Snort trong Service
- Tại dấu nhắt lệnh gõ: snort /SERVICE /INSTALL -c c:\snort\etc\snort.conf -l c:\snort\log -K ascii -i1
- Thực hiện tiếp lệnh: sc config snortsvc start= auto
- Khởi động lại Windows Server
- Sau khi khởi động lại Windows, vào Service để kiểm tra Snort được start thành công hay chưa
Bước 5: Tạo luật cảnh báo PING
- Vào thư mục C:\Snort\rules, mở file finger.rules, thêm luật phát hiện máy khác ping đến như sau: alert icmp any any -> $HOME_NET any (msg: “Co may dang ping”; sid: 140791;)
- Thực hiện lệnh ping 192.168.255.130 -t từ máy Client đến Server
- Kết quả ở file log ở máy Server trong thư mục C:\Snort\log như sau:
Bước 6: Tạo luật cảnh báo PING với kích thướt lớn
- Thêm lệnh vào file icmp.rules alert icmp $HOME_NET any -> any any (msg: “Size ping lon”; dsize: >50; sid: 2;)
- Tạo lệnh ping ở máy Client như sau: ping -l 1000 -f google.com -t
- Start lại Snort
- Kết quả ở file log
Bước 7: Thiết lập cảnh báo truy cập Web
- Trong thư mục C:\Snort\rules ta tạo file youtube.com để biết một máy nào trong mạng truy cập vào website youtube.com với nội dung file: alert tcp any any -> any any (content: “www.youtube.com”; msg: “Ban moi truy cap youtube.com”; sid: 100000; rev: 1;)
- Trong file snort.conf, thêm dòng: include $RULE_PATH/youtube.rules
- Start lại Snort
- Tại máy Client truy cập vào website youtube.com
- Kết quả file log ở máy Server
3. Kết luận
Như vậy chúng ta đã cài đặt xong hệ thống Snort trên Windows Server 2003, với hướng dẫn này bạn có thể cài đặt Snort một cách dễ dàng và có thể tự tạo thêm một số luật cơ bản để tạo cảnh báo cho hệ thống của mình.
Bài viết được giới hạn ở mức cài đặt, còn nhiều thiết sót, các bước làm còn chưa tối ưu, nhưng một phần cũng giúp để dễ dàng cài đặt.
Cảm ơn đã quan tâm, chúc sức khỏe và thành công!
Từ khóa » Cài đặt Snort
-
1. Cài đặt Phần Mềm Phát Hiện Xâm Nhập Snort - Viblo
-
[Snort] Hướng Dẫn Cài đặt Snort - Trang Tin Tức Từ Cloud365
-
Hướng Dẫn Cài đặt Snort Trên Ubuntu Server - Huudoanh's Blog
-
Snort - Network Intrusion Detection & Prevention System
-
How To Install Snort On Ubuntu - UpCloud
-
Hướng Dẫn Cài đặt Snort Trên Ubuntu 20.04 - 123HOST
-
Hướng Dẫn Chi Tiết Cài đặt Và Cấu Hình Snort (ai Cũng Làm Theo được)
-
Cài đặt Các Thư Viện Cần Thiết Cho Việc Cài đặt Snort:
-
Cài đặt Snort IDS Trên Ubuntu 14.04
-
Hướng Dẫn Cài Đặt Snort Trên Ubuntu Server ...
-
Cài Đặt Snort Chuẩn - DOKUMEN.TIPS
-
Cách Sử Dụng Hệ Thống Phát Hiện Xâm Nhập Snort Trên Linux
-
Ghichep-IDS-IPS-SIEM/Cai Dat At Master - GitHub